CVE-2020-6572
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Use-after-free no componente de mídia do Google Chrome, explorável remotamente por meio de uma página HTML maliciosa que força a execução de código dentro do processo do navegador. A falha está confirmada no catálogo KEV da CISA como explorada ativamente, mas a divulgação pública só ocorreu quase um ano depois da correção, e o Google nunca detalhou o mecanismo exato do bug nem pagou recompensa ao reportante (anônimo).
Detalhamento técnico
A vulnerabilidade é uma falha de uso-após-liberação (CWE-416) no subsistema de Media do Chrome — o código responsável por decodificar e reproduzir conteúdo de mídia embutido em páginas web. Um objeto relacionado ao pipeline de mídia é liberado da memória, mas uma referência a ele permanece acessível e é usada posteriormente, permitindo que um atacante controle o conteúdo realocado nesse espaço de memória e corrompa a execução do processo.
O Google restringe o acesso aos detalhes do bug (crbug.com/1066893) até que a maioria dos usuários tenha atualizado — prática padrão do Chromium para bugs de segurança de alto impacto. Isso significa que não há, publicamente, o commit exato, o arquivo fonte ou a sequência precisa de chamadas que dispara o UAF; sabe-se apenas que o gatilho passa por uma página HTML crafteada envolvendo processamento de mídia (provavelmente elementos / ou APIs de media source).
O reportante é listado como anônimo e sem recompensa monetária ("$N/A"), o que é atípico para bugs classificados como High e sugere que o relatório pode ter vindo de análise de exploração em campo, não de um pesquisador caçando bounty — hipótese reforçada pela posterior inclusão no KEV.
Como é explorada
O vetor é uma página web maliciosa (AV:N) que a vítima precisa abrir e interagir com o conteúdo (UI:R) — não há indício de exploração silenciosa sem qualquer ação do usuário. A complexidade de ataque é baixa (AC:L) e nenhum privilégio prévio é exigido (PR:N), o que torna o ataque viável via phishing, malvertising ou comprometimento de site legítimo servindo o HTML/mídia especialmente montada.
A execução de código obtida por um UAF no processo de renderização normalmente fica confinada ao sandbox do Chrome; para controle total do sistema, historicamente esse tipo de bug é encadeado com uma falha de escape de sandbox separada. A descrição do fornecedor e do NVD fala em "execute arbitrary code", mas não afirma escape de sandbox — essa distinção importa para avaliar o impacto real em ambientes onde o sandbox do Chrome está intacto e configurado corretamente.
A CISA confirma exploração no mundo real ao incluir a CVE no catálogo KEV, mas não há detalhes públicos de campanha, atribuição ou se foi usada em ataques direcionados ou oportunistas. O campo "Known To Be Used in Ransomware Campaigns" está marcado como desconhecido.
Versões
Como se proteger
A correção é atualizar o Google Chrome para a versão 81.0.4044.92 ou posterior — é a única mitigação real, já que se trata de falha de memória no código do navegador, sem flag de configuração ou controle compensatório eficaz. Navegadores derivados do Chromium (que compartilham a base de código do Media) podem ter herdado a mesma correção em ciclos de release próprios, mas isso não está confirmado nas fontes consultadas e deve ser verificado individualmente por produto.
Desabilitar JavaScript ou bloquear reprodução automática de mídia reduz superfície de ataque genérica, mas não é mitigação garantida contra este UAF específico, já que o gatilho depende do processamento interno de mídia, não necessariamente de script. Não há assinatura de WAF ou filtro de rede capaz de bloquear com confiabilidade um exploit client-side embutido em HTML/mídia — a defesa está inteiramente do lado do navegador atualizado.
Dado o tempo entre a correção (abril de 2020) e a entrada no KEV (janeiro de 2022) com prazo de correção definido pela CISA para 10/07/2022, qualquer Chrome ainda em versão anterior à 81.0.4044.92 hoje está exposto não só a esta CVE como a dezenas de outras corrigidas desde então — atualizar para a versão estável mais recente é o caminho, não apenas alcançar o patch mínimo.
Como detectar
Não há assinatura ou indicador de comprometimento público associado a esta CVE especificamente. Como o gatilho é client-side via página HTML maliciosa, o sinal mais realista em ambiente corporativo é: crash reports do processo de renderização do Chrome (renderer crashes) coincidindo com acesso a sites suspeitos ou não categorizados, especialmente envolvendo conteúdo de mídia incorporado, e logs de proxy/EDR mostrando acesso a domínios associados a campanhas de exploração de navegador na mesma janela temporal (2020-2022).
A ausência de detalhes técnicos publicados pelo Google e a falta de relatórios de campanha atribuída tornam a detecção retroativa pouco confiável — a defesa prática é garantir que a versão do Chrome em uso nunca tenha ficado exposta, não tentar caçar a exploração após o fato.