CVE-2020-16017
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
Apply updates per vendor instructions.
Resumo
Use-after-free na camada de site isolation do Google Chrome que permite a um atacante que já controla o processo de renderer escapar da sandbox do navegador via uma página HTML maliciosa. O CVSS de 9.6 reflete o impacto final (comprometimento total do host), mas a falha por si só não é o vetor de entrada: ela é o segundo estágio de uma cadeia de exploração, não uma RCE remota isolada.
Detalhamento técnico
A falha é classificada como CWE-416 (use-after-free) e reside no mecanismo de site isolation do Chrome — a camada que separa processos de renderer por origem justamente para conter o dano quando um renderer é comprometido, impedindo que ele acesse memória ou processos de outros sites ou do processo browser (privilegiado). Um objeto relacionado a esse isolamento é liberado e, em seguida, referenciado novamente, permitindo corrupção de memória controlada dentro do contexto de site isolation.
O Google manteve os detalhes do bug (crbug.com/1146709) restritos por padrão de política — sem majoria de usuários atualizados ou enquanto a falha existisse em componente compartilhado — e não há writeup técnico público detalhando a estrutura exata do objeto afetado ou o fluxo de código exercitado. O que se sabe com segurança vem do próprio bug tracker e do release note: é um UAF, está em site isolation, e foi reportado por um pesquisador anônimo em 07/11/2020, quatro dias antes da correção sair em produção — janela típica de resposta a bug já sendo explorado.
O ponto crítico de pré-condição: a descrição oficial deixa explícito que o atacante precisa "ter comprometido o processo de renderer" antes de acionar esta falha. Ou seja, esta CVE não é uma porta de entrada — ela é usada depois que o atacante já tem execução de código dentro do sandbox do renderer (obtida por outra vulnerabilidade, tipicamente em V8/JavaScript engine) e precisa quebrar o contêiner de isolamento para atingir o processo browser ou o sistema operacional.
Como é explorada
Na prática, esta vulnerabilidade é o elo de uma cadeia de duas exploits, não um ataque de etapa única. O vetor de entrada é uma página HTML/JavaScript maliciosa que o usuário precisa visitar (UI:R no vetor CVSS confirma isso): primeiro ela explora uma falha de execução de código no renderer (no mesmo boletim de novembro de 2020, o Google corrigiu junto a CVE-2020-16013, uma falha de implementação inadequada em V8, também confirmada como explorada in the wild) para ganhar controle do processo sandboxed; só então a UAF em site isolation é acionada para escapar da sandbox e obter execução com privilégios do processo browser ou do sistema.
O Google declarou publicamente, no mesmo comunicado de lançamento do Chrome 86.0.4240.198, estar "ciente de relatos de que exploits para CVE-2020-16013 e CVE-2020-16017 existem in the wild" — confirmação direta do fornecedor de exploração ativa antes da correção, o que justifica a entrada no catálogo KEV da CISA. Não há detalhamento público de quem foi o alvo, qual ator usou a cadeia, ou se ela foi usada em campanha ampla ou em ataques direcionados.
A complexidade de explorar apenas esta CVE isoladamente é alta, porque ela pressupõe que o atacante já resolveu o problema mais difícil (RCE no renderer). Ambientes onde o navegador roda sem sandbox habilitada, ou onde outras mitigações do SO já restringem o processo renderer, reduzem — mas não eliminam — o valor prático desta falha para um atacante.
Versões
Como se proteger
A correção é atualizar o Google Chrome para a versão 86.0.4240.198 ou posterior nos canais Windows, Mac e Linux, conforme o comunicado oficial de 11 de novembro de 2020. Navegadores baseados em Chromium (Edge, Brave, Opera, etc.) tipicamente recebem correções equivalentes em ciclos próprios — vale confirmar a versão do motor Chromium subjacente em cada caso, já que o dado apurado aqui cobre apenas o Chrome propriamente dito.
Não existe paliativo de configuração conhecido e documentado para esta falha específica — ela está na implementação interna de site isolation, não em uma feature que possa ser desativada como mitigação (aliás, desativar site isolation removeria justamente a camada de defesa que a falha compromete, piorando a situação). O controle compensatório realista, para quem não pode atualizar imediatamente, é reduzir a superfície de exposição: políticas de navegação restritiva, isolamento do navegador em máquina virtual ou container, e EDR monitorando comportamento anômalo de processos Chrome — nenhum desses neutraliza a vulnerabilidade, apenas limita o dano de uma cadeia bem-sucedida.
O prazo definido pela CISA no catálogo KEV para agências federais dos EUA aplicarem a correção foi 03/05/2022, com a entrada adicionada ao catálogo em 03/11/2021 — bem depois da correção original de novembro de 2020, o que indica que o KEV foi retroativo e serve como lembrete de que sistemas Chrome desatualizados desde 2020 continuam vulneráveis e monitorados como risco confirmado.
Como detectar
Não há assinatura de rede ou indicador de log conhecido e publicado para esta falha — a exploração ocorre inteiramente no processo do navegador, via página HTML/JS servida ao alvo, sem padrão de tráfego distintivo documentado por pesquisadores. O Google confirmou exploração in the wild mas não publicou IOCs, hashes de exploit ou domínios associados.
Na ausência de assinatura confiável, a detecção prática depende de telemetria de endpoint: EDR observando o processo Chrome (renderer) executando ações anômalas — criação de processo filho inesperado, injeção em processo browser, escrita em memória fora do padrão — é o sinal mais realista disponível, mas é genérico para exploração de sandbox escape em geral, não específico desta CVE.