← voltar
CVE-2021-21193highsob ataqueCWE-416

CVE-2021-21193

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 9.9%
da publicação à arma
Publicada no NVD16 de mar.
CISA KEV+232d
probabilidade de exploração
9.9%top 5% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Não afetado
1 produtoporque o código vulnerável não está presente no produto
red_hat_products
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Use-after-free no motor de renderização Blink do Chrome, corrigido na versão 89.0.4389.90. A falha permite corrupção de heap a partir de uma página HTML maliciosa e foi explorada ativamente antes da correção — o Google confirmou existência de exploit in the wild no próprio boletim de lançamento, e a CISA a incluiu no catálogo KEV.

Detalhamento técnico

A vulnerabilidade é um use-after-free (CWE-416) em algum componente do Blink, o motor de layout/renderização do Chromium. O bug foi catalogado internamente como issue 1186287 e reportado por um pesquisador anônimo em 9 de março de 2021, três dias antes da correção — janela extremamente curta que sugere que o bug já era conhecido ou explorado antes do report formal.

Use-after-free em Blink tipicamente ocorre quando um objeto (nó DOM, callback, listener de evento, buffer associado a renderização) é liberado da memória mas uma referência a ele permanece acessível e é usada posteriormente — geralmente via manipulação do DOM em sequências específicas de eventos (garbage collection, callbacks assíncronos, mudanças de layout) que o atacante controla via JavaScript/HTML. O Google não publicou detalhes técnicos do bug (mantém acesso à issue no crbug.com restrito, prática padrão até que a maioria dos usuários tenha atualizado), então o subsistema exato dentro de Blink não é público nas fontes disponíveis.

O atacante controla o conteúdo da página HTML/JavaScript servida à vítima, incluindo a sequência de operações DOM que dispara a liberação prematura do objeto e o acesso subsequente. Corrupção de heap resultante pode ser escalada para execução arbitrária de código dentro do processo de renderização, dependendo de mitigações de heap e da capacidade do atacante de controlar o conteúdo realocado na memória liberada.

Como é explorada

Vetor: página web maliciosa ou comprometida, entregue via link, iframe ou anúncio malicioso. Requer que a vítima visite a página com um Chrome (ou navegador baseado em Chromium) vulnerável — não há autenticação envolvida, mas há interação do usuário implícita (abrir/carregar a página), refletida no vetor CVSS com UI:R.

O impacto isolado dessa CVE é execução de código dentro do sandbox do processo de renderização (renderer). Para controle completo do sistema, exploração real geralmente encadeia essa falha com uma segunda vulnerabilidade de sandbox escape — padrão comum em campanhas contra Chrome nesse período. As fontes disponíveis não detalham se a exploração observada usou encadeamento com outro bug.

O Google confirmou no advisory oficial que um exploit para CVE-2021-21193 existia in the wild antes da correção, e a CISA confirma exploração ativa ao incluí-la no catálogo KEV (adicionada em 03/11/2021, com prazo de correção definido para 17/11/2021). Não há detalhes públicos sobre quem foi o operador da campanha, alvos específicos ou volume de exploração nas fontes catalogadas.

Versões

Afetadas
Google Chrome anterior a 89.0.4389.90 (todas as plataformas: Windows, Mac, Linux). Distribuições que empacotam Chromium ficaram vulneráveis nas versões correspondentes anteriores ao fix — Fedora 32 antes de chromium-89.0.4389.90-3.fc32, e pacotes Debian/Gentoo anteriores às versões corrigidas listadas em seus respectivos advisories.
Corrigidas em
Google Chrome 89.0.4389.90 ou superior. Fedora 32: chromium-89.0.4389.90-3.fc32. Debian: corrigido conforme DSA-4886. Gentoo: www-client/chromium e www-client/google-chrome >= 90.0.4430.93 (patch consolidado junto com dezenas de outras CVEs no GLSA 202104-08).

Como se proteger

Atualizar o Chrome (ou navegador baseado em Chromium) para 89.0.4389.90 ou superior elimina a falha. Distribuições Linux publicaram pacotes próprios com o mesmo fix: Fedora 32 via chromium-89.0.4389.90-3.fc32, Debian via DSA-4886, e Gentoo eventualmente consolidou a correção no lote de patches que culminou na versão 90.0.4430.93 do pacote www-client/chromium — a GLSA do Gentoo cobre dezenas de CVEs de uma vez e afirma explicitamente que não há workaround conhecido além da atualização.

Não existe mitigação de configuração real para essa classe de bug — desabilitar JavaScript reduziria drasticamente a superfície de ataque mas quebra a usabilidade da maioria dos sites e não é uma mitigação suportada oficialmente. Extensões de 'proteção' ou hardening de sandbox no navegador não substituem o patch, porque a falha está no parsing/renderização em si, antes de qualquer camada de sandbox atuar como segunda linha de defesa.

Como há confirmação de exploração ativa e entrada no catálogo KEV da CISA, atualização é obrigatória e urgente para qualquer ambiente com Chrome pré-89.0.4389.90 ainda em uso — não há espaço para postergar via controle compensatório.

Como detectar

Não há assinatura de rede ou padrão de log confiável para detectar exploração dessa falha — o ataque ocorre inteiramente no lado do cliente, dentro do processo de renderização do navegador, via HTML/JavaScript malicioso. Não há indicador de comprometimento público divulgado pelo Google ou por pesquisadores nas fontes disponíveis; a confirmação de exploração veio apenas da telemetria interna do Google, sem detalhamento de padrões observáveis.

Em ambientes corporativos, o sinal indireto mais prático é monitorar crashes ou fechamentos anômalos do processo de renderização do Chrome (renderer) em endpoints, especialmente crashes reproduzíveis a partir de páginas específicas — mas isso gera alto volume de falsos positivos e não é uma detecção específica para essa CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Use after free in Blink in Google Chrome prior to 89.0.4389.90 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
Google · Chrome