CVE-2021-30563
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
Apply updates per vendor instructions.
Resumo
Falha de type confusion no motor JavaScript V8 do Chrome, explorável através de uma página HTML maliciosa que a vítima precisa visitar. Google confirmou exploração ativa no momento da correção (julho de 2021), e a CISA incluiu a CVE no catálogo KEV meses depois. Como o V8 é compartilhado por todos os navegadores baseados em Chromium, o impacto potencial vai além do Chrome — CISA cita explicitamente Edge e Opera como possivelmente afetados.
Detalhamento técnico
Type confusion (CWE-843) ocorre quando o motor trata um objeto como sendo de um tipo diferente do que realmente é, geralmente por falha de validação em otimizações do compilador JIT (TurboFan, no caso do V8). O atacante que controla a estrutura de um objeto JavaScript pode induzir o engine a interpretar memória de um jeito inconsistente com o layout real, o que abre caminho para corrupção de heap (CWE-122) — leitura e escrita fora dos limites esperados de um objeto.
Como é explorada
O vetor é uma página HTML/JavaScript criada especificamente para acionar o bug — a vítima precisa abri-la (UI:R no vetor CVSS), não há exploração sem interação. Não é necessária autenticação nem configuração não padrão do navegador; o ataque funciona contra uma instalação padrão do Chrome pré-91.0.4472.164 acessando qualquer página controlada pelo atacante, incluindo via ads maliciosos ou links de phishing. A complexidade técnica de escrever o exploit é alta (é preciso manipular o type confusion para conseguir controle confiável de heap e, tipicamente, encadear com uma fuga de sandbox), mas o Google confirmou que um exploit funcional já circulava antes da correção, o que reduz a barreira para quem obtiver esse exploit em vez de desenvolvê-lo.
Versões
Como se proteger
A correção é atualizar para Chrome 91.0.4472.164 ou posterior — não existe paliativo de configuração conhecido que neutralize o bug em versões vulneráveis, já que a falha está na engine JS/V8, usada por toda navegação web. Navegadores baseados em Chromium (Edge, Opera, Brave, etc.) devem ser verificados e atualizados nas suas respectivas linhas de release, já que herdam o mesmo componente. Isolar processos via sandbox do sistema operacional (o próprio Chrome já usa sandboxing por padrão) reduz o impacto de uma exploração bem-sucedida mas não impede a corrupção de heap inicial nem deve ser tratado como substituto do patch.
Como detectar
Não há assinatura de rede confiável para detectar exploração de type confusion no V8 — o ataque ocorre inteiramente client-side, dentro do processo de renderização, sem payload de rede distintivo além do carregamento de uma página HTML/JS comum. Em ambientes corporativos, o sinal mais prático é indireto: telemetria de EDR mostrando o processo do navegador (renderer) travando de forma anômala, injetando código ou gerando processos filhos inesperados após visitar uma URL específica. A ausência de detalhes públicos sobre o bug (crbug 1228407 permanece restrito) limita a capacidade de escrever regras específicas para esta CVE.