← volver
CVE-2026-11645highbajo ataqueCWE-125CWE-787

CVE-2026-11645

71Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.8epss 2.2%
de la publicación al arma2 días
Publicada en NVD8 jun
1ª PoC+2d
CISA KEV+1d
probabilidad de explotación
2.2%top 19% de las CVE
explotación observada
CISA + VulnCheck
3 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-06-23

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de leitura e escrita fora dos limites de memória (out-of-bounds read/write) no motor V8 do Chromium, que permite execução de código arbitrário dentro do sandbox do processo de renderização a partir de uma página HTML maliciosa. Está no catálogo KEV da CISA com exploração confirmada, mas o próprio Chromium classifica a falha como 'High', não 'Critical' — o impacto fica contido ao sandbox e não implica, por si só, comprometimento do sistema.

Detalle técnico

A falha é catalogada sob CWE-787 (out-of-bounds write) e CWE-125 (out-of-bounds read) no V8, o motor JavaScript/WebAssembly do Chromium. Esse padrão de bug tipicamente surge em otimizações do compilador JIT (TurboFan/Maglev) ou em manipulação de arrays/typed arrays, onde uma verificação de limites (bounds check) é elidida, calculada incorretamente ou invalidada por uma mudança de estado do objeto entre a verificação e o acesso — permitindo que código JavaScript controlado pelo atacante leia ou escreva memória adjacente ao buffer alocado.

O Google mantém a issue no rastreador (issue 506689381) restrita, prática padrão até que a maioria dos usuários tenha atualizado — por isso não há detalhe público oficial sobre o objeto ou API específica envolvida, o tipo exato de operação que dispara a falha, ou o primitivo de exploração (corrupção de heap, confusão de tipo decorrente do OOB, etc.). Qualquer afirmação nesse nível seria especulação.

O reporte foi de um pesquisador externo identificado apenas pelo pseudônimo '303f06e3', recompensado em US$ 55.000 pelo Google — valor consistente com uma falha de corrupção de memória em V8 com bug report de qualidade e, possivelmente, PoC de execução de código funcional entregue ao fornecedor.

Cómo se explota

O vetor é uma página HTML/JavaScript maliciosa: a vítima precisa visitá-la (UI:R no vetor CVSS — não é exploração passiva ou zero-click). Não exige autenticação nem configuração não padrão; qualquer usuário do Chrome com JavaScript habilitado (o padrão) está potencialmente exposto. A complexidade de ataque é classificada como baixa (AC:L) pelo CVSS, mas isso reflete a facilidade de entrega, não a dificuldade de desenvolver o exploit de corrupção de memória em si, que costuma ser não trivial.

O resultado da exploração, segundo a descrição oficial e a CISA, é execução de código arbitrário 'dentro do sandbox' — ou seja, o atacante ganha controle do processo de renderização, mas não escapa automaticamente para o sistema operacional hospedeiro. Para impacto completo (leitura de arquivos, persistência, movimento lateral), normalmente é necessária uma segunda vulnerabilidade de escape de sandbox, encadeada à exploração do V8. Nenhuma das fontes consultadas confirma se a exploração observada em campo incluiu esse encadeamento.

A CISA inclui a CVE no catálogo KEV (adicionada em 09/06/2026, prazo de correção 23/06/2026 para agências federais dos EUA), o que confirma exploração ativa observada, mas não detalha o ator, escala ou contexto da campanha ('Known To Be Used in Ransomware Campaigns: Unknown'). O EPSS informado (0,01654) é baixo e aparentemente contradiz o status de KEV — isso é coerente com exploração direcionada e de baixo volume, não massiva/oportunista, quadro comum em cadeias de exploit de V8 usadas por atores sofisticados antes da divulgação pública.

Versiones

Afectadas
Google Chrome anterior a 149.0.7827.103 (Windows e Mac); anterior a 149.0.7827.102 (Linux). Navegadores baseados em Chromium com o mesmo componente V8 não corrigido (ex.: Microsoft Edge, Opera) também são afetados, segundo a CISA, mas os números de versão específicos desses produtos não constam nas fontes consultadas.
Corregidas en
Google Chrome 149.0.7827.102/.103 (Windows e Mac) e 149.0.7827.102 (Linux), lançados em 8 de junho de 2026.

Cómo protegerse

Atualizar o Google Chrome para a versão 149.0.7827.103 (Windows e Mac) ou 149.0.7827.102 (Linux) ou posterior. A CISA observa que a mesma falha do V8 afeta outros navegadores baseados em Chromium, incluindo Microsoft Edge e Opera — ambientes com esses navegadores devem verificar e aplicar os patches correspondentes de cada fornecedor, que normalmente seguem o Chromium com defasagem de dias.

Não há paliativo de configuração real para uma falha de corrupção de memória no V8: desabilitar JavaScript inteiramente elimina a superfície de ataque, mas quebra a usabilidade da grande maioria dos sites e não é uma mitigação prática para ambientes de produção. Extensões de sandboxing adicional ou isolamento de site (Site Isolation) reduzem o raio de dano de um escape pós-exploração, mas não impedem a exploração inicial do V8 dentro do próprio sandbox.

O prazo definido pela CISA para agências federais dos EUA (23/06/2026) é uma referência útil de urgência, não um limite regulatório para organizações fora desse escopo — mas dado que há exploração confirmada, a atualização deve ser tratada como prioritária e não como parte do ciclo normal de patch.

Cómo detectar

Não há assinatura de rede ou padrão de tráfego confiável documentado nas fontes consultadas para esta CVE especificamente — falhas de corrupção de memória em V8 explorada via JavaScript ofuscado tipicamente não deixam indicador de rede distintivo, e o próprio Chromium mantém os detalhes do bug restritos, o que limita a construção de regras de detecção precisas neste momento.

Como sinal indireto, times de SOC podem monitorar crashes anômalos ou reinicializações do processo de renderização do Chrome (renderer) em endpoints, especialmente correlacionados com navegação recente a domínios recém-registrados ou não categorizados, e revisar telemetria de EDR por comportamento pós-exploração (spawn de processos filhos inesperados a partir do Chrome) que indicaria tentativa de encadear a falha com um escape de sandbox.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Out of bounds read and write in V8 in Google Chrome prior to 149.0.7827.103 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Google · Chrome
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.