← volver
CVE-2026-3910highbajo ataqueCWE-119

CVE-2026-3910

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 2.0%
de la publicación al arma
Publicada en NVD12 mar
CISA KEV+1d
probabilidad de explotación
2.0%top 20% de las CVE
explotación observada
CISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
1 productoporque el código vulnerable no está presente en el producto
red_hat_products
Acción exigida por CISAplazo federal: 2026-03-27

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de corrupção de memória no motor JavaScript V8 do Chrome permite execução de código arbitrário dentro do sandbox do processo renderizador a partir de uma página HTML maliciosa. O Google confirma exploração ativa antes da correção (a falha foi reportada pelo próprio Threat Analysis Group do Google, equipe que tipicamente rastreia campanhas direcionadas), e a CISA incluiu a CVE no catálogo KEV com prazo de correção em 27/03/2026. O CVSS 8.8 reflete o dano possível, mas a exploração exige interação do usuário (abrir a página) e o código executado fica confinado ao sandbox — não é, por si só, comprometimento total do sistema.

Detalle técnico

A CISA classifica a falha como CWE-119 (Improper Restriction of Operations Within the Bounds of a Memory Buffer) no V8, o motor JavaScript/WebAssembly do Chromium. O advisory do Google usa a descrição genérica 'inappropriate implementation', padrão do fornecedor quando o bug ainda está sob restrição de detalhes — o rastreador de issues (issues.chromium.org/issues/491410818) permanece fechado ao público, prática usual do Chromium até que a maioria dos usuários tenha atualizado.

O padrão de bugs de out-of-bounds no V8 costuma envolver confusão de tipos ou cálculo incorreto de limites em otimizações do compilador JIT (TurboFan/Maglev) ou em manipulação de arrays/typed arrays, permitindo que JavaScript controlado pelo atacante leia ou escreva memória fora dos limites alocados dentro do heap do processo renderizador. Isso dá ao atacante controle sobre estruturas de memória do processo que executa a página, o que pode ser escalado para execução de código arbitrário — mas ainda dentro do sandbox de renderização do Chrome, não no sistema operacional hospedeiro.

A CISA nota que a falha afeta 'múltiplos navegadores baseados em Chromium, incluindo, mas não limitado a, Google Chrome, Microsoft Edge e Opera' — ou seja, qualquer produto que compartilhe o mesmo código-fonte do V8 herda o mesmo risco até publicar sua própria correção baseada no upstream Chromium 146.0.7680.75.

Cómo se explota

O vetor é uma página HTML/JavaScript maliciosa — hospedada pelo atacante ou injetada em site legítimo (malvertising, comprometimento de terceiro) — que o usuário precisa abrir no Chrome vulnerável (UI:R no vetor CVSS confirma isso). Não há necessidade de autenticação nem de configuração não padrão: o ataque funciona contra a configuração default do navegador. A complexidade de desenvolvimento do exploit é alta (bugs de V8 exigem engenharia de primitivas de corrupção de memória confiáveis), mas uma vez pronto, a entrega é trivial — um link.

O resultado da exploração isolada é execução de código dentro do sandbox do processo renderizador. Para comprometer o sistema além disso, o atacante normalmente precisa encadear essa falha com uma segunda vulnerabilidade de escape de sandbox (não coberta por este CVE) ou explorar contextos onde o sandbox está desabilitado ou mal configurado. Ainda assim, mesmo confinado ao sandbox, o atacante ganha capacidade de executar código com os privilégios do processo renderer, suficiente para roubo de dados de outras abas/origens dependendo de outras falhas encadeadas.

O Google afirma que existe exploit em uso ativo ('exploit for CVE-2026-3910 exists in the wild'), reportado pela Google TAG em 10/03/2026 — equipe que historicamente identifica campanhas de spyware comercial e atores patrocinados por estados visando alvos específicos, não exploração massiva e indiscriminada. As fontes disponíveis não detalham o ator, a campanha ou o volume de exploração; a CISA marca 'Known To Be Used in Ransomware Campaigns: Unknown'.

Versiones

Afectadas
Google Chrome anterior à 146.0.7680.75 (todas as plataformas). O advisório não especifica a partir de qual versão a falha foi introduzida no V8, apenas o teto de versões vulneráveis.
Corregidas en
146.0.7680.75/76 para Windows e Mac; 146.0.7680.75 para Linux.

Cómo protegerse

Atualizar o Chrome para a versão 146.0.7680.75 (Linux) ou 146.0.7680.75/76 (Windows/Mac) ou superior é a única correção confirmada pelo fornecedor. A atualização é aplicada automaticamente pelo Chrome na maioria dos casos, mas exige reinício completo do navegador para que o binário corrigido entre em uso — abas abertas continuam rodando o processo antigo até o restart.

Não há paliativo de configuração, flag ou controle compensatório documentado nas fontes disponíveis para este CVE específico. Desabilitar JavaScript mitigaria o vetor (V8 só é acionado com JS ativo), mas é impraticável para uso normal de navegação e não é uma recomendação do fornecedor — trata-se de um corte de funcionalidade, não de uma mitigação suportada.

Para ambientes que seguem BOD 22-01 (agências federais dos EUA) ou políticas equivalentes de gestão de vulnerabilidade baseadas no KEV, o prazo definido pela CISA é 27/03/2026. Navegadores derivados do Chromium (Edge, Opera, Brave, etc.) devem ser verificados individualmente quanto à data em que cada um incorporou o patch do upstream 146.0.7680.75, já que a correção no Chrome não implica correção automática nos demais.

Cómo detectar

Não há assinatura de detecção pública conhecida: o rastreador de bugs do Chromium (issue 491410818) permanece restrito, prática padrão até que a maioria dos usuários tenha atualizado, e nenhuma das fontes disponíveis publica indicadores de comprometimento, hashes ou padrões de tráfego associados ao exploit em uso. Times de SOC devem tratar como sinal indireto qualquer crash reportado do processo renderer do Chrome com padrões de OOB (fora dos limites) em ambientes com telemetria de crash habilitada, e monitorar atualizações futuras do Google Threat Analysis Group, que costuma publicar análises pós-patch de exploits usados por atores específicos.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Inappropriate implementation in V8 in Google Chrome prior to 146.0.7680.75 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Google · Chrome