← volver
CVE-2026-3909highbajo ataqueCWE-787

CVE-2026-3909

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 1.6%
de la publicación al arma
Publicada en NVD12 mar
CISA KEV+1d
probabilidad de explotación
1.6%top 25% de las CVE
explotación observada
CISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
1 productoporque el código vulnerable no está presente en el producto
red_hat_products
Acción exigida por CISAplazo federal: 2026-03-27

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de escrita fora dos limites (out-of-bounds write) no Skia, a biblioteca gráfica 2D usada pelo mecanismo de renderização do Chromium, explorável por uma página HTML maliciosa no Google Chrome. A CISA confirma exploração ativa e incluiu a falha no catálogo KEV com prazo de correção em 27/03/2026. O reporte partiu do Google Threat Analysis Group (TAG), equipe que historicamente identifica 0-days usados em campanhas direcionadas — o que reforça a gravidade prática apesar do EPSS baixo (0.016).

Detalle técnico

A vulnerabilidade é uma escrita fora dos limites de memória (CWE-787) dentro do Skia, o motor de renderização 2D que o Chromium usa para desenhar conteúdo — canvas, imagens, texto, formas vetoriais — a partir de dados controlados pela página web. O Google não publicou (e mantém restrito) o detalhe do bug no rastreador de issues (issues.chromium.org/issues/491421267), prática padrão para falhas exploradas in-the-wild até que a maioria dos usuários receba o patch.

Sem acesso ao código-fonte do fix ou ao commit de correção, não é possível precisar qual rotina de parsing, decodificação de imagem ou operação de desenho dentro do Skia contém o cálculo de índice ou tamanho de buffer incorreto. O que se sabe, pela descrição oficial, é que o atacante controla o conteúdo de uma página HTML — provavelmente incluindo algum recurso gráfico (imagem, canvas, filtro CSS/SVG renderizado via Skia) — e consegue, a partir desse conteúdo malformado, escrever além dos limites de um buffer interno do Skia.

Escritas fora dos limites em engines de renderização gráfica tipicamente corrompem estruturas adjacentes na heap, permitindo desde crash (negação de serviço) até corrupção de metadados que viabiliza execução de código arbitrário no contexto do processo de renderização, dependendo de encadeamento com outra falha para escapar da sandbox.

Cómo se explota

O vetor é uma página HTML maliciosa: a vítima só precisa visitá-la (a descrição oficial exige interação do usuário — UI:R no vetor CVSS — o que normalmente significa clicar em um link ou abrir a página, sem outra ação especial). Não há exigência de autenticação, configuração não padrão ou acesso à rede interna: qualquer usuário do Chrome navegando na web é superfície de ataque, o que explica a severidade High atribuída pelo próprio Chromium e o CVSS 8.8.

A CISA confirma exploração ativa (KEV), e o reporte ter vindo do Google TAG é o sinal mais relevante do contexto real de uso: esse grupo tipicamente identifica 0-days empregados em campanhas de vigilância direcionada ou spyware comercial contra alvos específicos, não exploração massiva e indiscriminada. Não há, nas fontes disponíveis, detalhes públicos sobre quem foi alvo, país de origem da campanha ou se o exploit está encadeado com uma falha de sandbox escape — o Chromium mantém essas informações restritas.

Em termos de resultado final, uma escrita fora dos limites no Skia bem-sucedida tende a permitir corrupção de memória controlada dentro do processo de renderização, servindo de primitiva para execução de código; para comprometer o sistema além da sandbox do navegador, o atacante normalmente precisa de uma segunda falha (sandbox escape), cuja existência não é confirmada aqui.

Versiones

Afectadas
Google Chrome anterior a 146.0.7680.75 (todas as plataformas desktop cobertas pelo advisory). A CISA nota que o Skia, componente afetado, também é usado em ChromeOS, Android e Flutter, e possivelmente outros produtos que embutem a biblioteca — o status de correção nesses produtos deve ser verificado separadamente.
Corregidas en
146.0.7680.75 segundo a descrição oficial da CVE; o Chrome Release Blog anuncia a build 146.0.7680.80 (Windows/Mac/Linux) como a versão publicada em 13/03/2026 contendo a correção. Não há menção, nas fontes disponíveis, a backport para ramos Extended Stable ou LTS específicos.

Cómo protegerse

Atualizar o Google Chrome para a versão 146.0.7680.75 ou posterior, conforme a descrição oficial da CVE. Note que o blog de release do Chrome cita a build 146.0.7680.80 como a versão publicada em 13/03/2026 para Windows, Mac e Linux — a divergência entre 146.0.7680.75 (descrição da CVE) e 146.0.7680.80 (anúncio oficial) não foi esclarecida nas fontes disponíveis; na prática, garanta que a versão instalada seja igual ou superior a 146.0.7680.80, que é a build efetivamente distribuída pelo canal estável.

Não há paliativo funcional conhecido além de atualizar: como a exploração ocorre via renderização de conteúdo web arbitrário pelo próprio Skia, desativar JavaScript ou usar extensões de bloqueio não elimina o vetor de forma confiável, já que o gatilho está na camada gráfica, não necessariamente em script. A CISA, no registro KEV, orienta aplicar a mitigação do fornecedor (atualização) ou descontinuar o uso do produto até que ela esteja disponível — não há flag de configuração ou controle compensatório documentado publicamente para esta falha específica.

Como o Skia é compartilhado por outros produtos além do Chrome — ChromeOS, Android (WebView e apps que embutem Chromium), Flutter — ambientes que dependem desses componentes devem verificar separadamente o status de correção com cada fornecedor, já que a atualização do Chrome desktop não cobre automaticamente essas superfícies.

Cómo detectar

Não há assinatura de rede ou padrão de log confiável para detectar exploração dessa falha: o vetor é uma página HTML renderizada localmente pelo Chrome, e a corrupção de memória ocorre dentro do processo de renderização sem gerar tráfego distintivo. Sinais indiretos que podem indicar tentativa de exploração incluem crashes recorrentes e inesperados do processo de renderização (renderer) do Chrome associados a determinadas URLs, ou telemetria de EDR apontando comportamento anômalo pós-crash do navegador (spawn de processos filhos incomuns). Como o Google mantém os detalhes técnicos do bug restritos, não há IOCs públicos (hashes, domínios, payloads) associados a esta campanha específica nas fontes consultadas.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Out of bounds write in Skia in Google Chrome prior to 146.0.7680.75 allowed a remote attacker to perform out of bounds memory access via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Google · Chrome