CVE-2025-13223
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de type confusion no V8, o motor JavaScript/WebAssembly do Chrome, que permite corrupção de heap ao processar uma página HTML maliciosa. Foi reportada pelo Google Threat Analysis Group (TAG) — unidade que rastreia campanhas de espionagem patrocinadas por estado e spyware comercial — e o próprio Google confirma exploração ativa antes da correção, o que justifica a entrada no catálogo KEV da CISA. O CVSS 8.8 exige interação do usuário (abrir/visitar a página), então não é um 'zero-click' de rede, mas basta navegação normal para disparar o problema.
Detalle técnico
CWE-843 (Access of Resource Using Incompatible Type). O V8 usa hidden classes e compilação JIT (TurboFan/Maglev) que assumem premissas sobre o layout e o tipo de objetos JavaScript para otimizar acesso a memória. Um type confusion ocorre quando o engine trata um valor como sendo de um tipo diferente do que ele realmente é em tempo de execução — por exemplo, uma otimização que assume um shape de objeto que já mudou — e passa a ler ou escrever memória em offsets calculados para o tipo errado. Isso corrompe o heap gerenciado pelo V8 de forma controlável pelo atacante, que manipula o conteúdo JavaScript/HTML da página para forçar o motor a essa transição de tipo inconsistente.
O Google mantém o issue tracker (460017370) com acesso restrito até que a maioria dos usuários tenha atualizado, prática padrão do projeto para evitar acelerar a criação de exploits por terceiros enquanto o patch se propaga. Por isso não há, publicamente, detalhe do trecho de código exato ou da sequência de operações que dispara a confusão de tipo — apenas a classificação do bug (Type Confusion, severidade High no esquema interno do Chromium) e o componente afetado (V8).
Cómo se explota
O vetor é uma página HTML/JavaScript criada especificamente para disparar a falha; a vítima precisa visitar essa página com um Chrome vulnerável (AV:N, PR:N, UI:R — sem necessidade de autenticação, mas com interação do usuário exigida). Não há pré-condição de configuração especial do navegador: o problema está no motor V8, usado por padrão em todas as instalações. O impacto final típico de type confusion no V8 é corrupção de heap controlada, usada como primitiva de execução de código dentro do processo do renderer — normalmente combinada com uma cadeia adicional de sandbox escape para obter execução fora do sandbox do Chrome, embora essa segunda etapa não seja descrita nas fontes disponíveis.
O Google declarou explicitamente que 'um exploit para CVE-2025-13223 existe in the wild', e a origem do reporte (Google TAG) indica que a exploração observada até a divulgação provavelmente estava associada a campanhas direcionadas — o perfil usual de descobertas do TAG — e não a exploração massiva e indiscriminada. A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV em 19/11/2025, com prazo de mitigação até 10/12/2025 para agências federais dos EUA, mas o catálogo não classifica a falha como usada em campanhas de ransomware.
Vale notar que a mesma atualização do Chrome corrigiu também CVE-2025-13224, outro type confusion no V8, reportado pelo Google Big Sleep (ferramenta de fuzzing com IA), sem evidência de exploração ativa — as duas costumam ser confundidas por aparecerem juntas no mesmo release.
Versiones
Cómo protegerse
Atualizar o Chrome para a versão 142.0.7444.175 (Windows e Linux) ou 142.0.7444.176 (Windows e Mac), que corrige a falha. Isso vale igualmente para qualquer navegador ou aplicação baseada em Chromium/CEF que embuta o mesmo V8 — o caso do software industrial CADRA da Siemens, cujo advisory lista a CVE como afetando 'todas as versões' sem correção disponível no momento da publicação daquele documento.
Quando a atualização do componente Chromium embarcado não está disponível — como no caso do CADRA — a única mitigação real listada pelo fornecedor é bloquear o acesso a conteúdo web não confiável ou externo a partir do sistema sensível. Isso reduz a superfície de exposição, mas não elimina o risco: qualquer HTML malicioso entregue por um caminho ainda permitido (rede interna, e-mail com link, dependência de terceiro) continua explorável. Não existe flag de linha de comando ou configuração do V8 documentada que desative type confusion nessa classe de bug — a correção só existe no binário atualizado.
Isolamento de processo/sandbox do sistema operacional e políticas de menor privilégio no processo renderer ajudam a conter o impacto pós-exploração, mas não impedem a corrupção de heap inicial nem substituem a atualização.
Cómo detectar
Não há assinatura de rede ou de log confiável e documentada publicamente para esta CVE — a exploração ocorre inteiramente no lado do cliente, dentro do processo de renderização do V8, a partir de HTML/JS malicioso servido por qualquer origem. Times de SOC podem monitorar crashes inesperados ou reinicializações anômalas do processo renderer do Chrome/Chromium e alertas de EDR compatíveis com comportamento pós-sandbox-escape, mas isso é indício indireto, não uma detecção específica desta falha. Nenhuma das fontes consultadas publica IOCs, hashes ou domínios associados à exploração in the wild reportada pelo Google TAG.