CVE-2021-37973
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
Apply updates per vendor instructions.
Resumo
Use-after-free na implementação de Portals do Chromium que permite escape do sandbox do processo renderer, mas apenas como segundo estágio: o pré-requisito real, que o CVSS 9.6 não deixa evidente, é que o atacante já tenha comprometido o processo renderer por outra via (tipicamente uma RCE em V8/Blink explorada via página HTML maliciosa). A Google confirmou exploração ativa antes da correção, e a CISA incluiu a falha no catálogo KEV.
Detalhamento técnico
A falha (CWE-416, use-after-free) está na API experimental Portals do Chromium, exposta via HTMLPortalElement, que permite que uma página incorpore e faça transição para outra página inteira (usada para pré-navegação/transições suaves entre sites). Um objeto ligado ao ciclo de vida de um portal é liberado da memória em algum ponto do fluxo de navegação/adoção do portal, mas uma referência a esse objeto continua acessível e é usada posteriormente, permitindo corrupção de memória controlada pelo atacante.
A Google restringiu o acesso aos detalhes do bug (crbug.com/1251727 permanece fechado ao público) até que a maioria dos usuários atualizasse, prática padrão do Chrome para bugs críticos sob exploração ativa. Por isso não há, nas fontes públicas, uma descrição de código-fonte do ponto exato da liberação/uso indevido — apenas a caracterização oficial: use-after-free em Portals, explorável via HTML malicioso.
O elemento central é o Scope Changed (S:C) do vetor CVSS: a falha não fica contida no contexto que a originou, ela permite que um atacante que já executa código dentro do sandbox do renderer influencie ou escape para fora dele. Isso classifica a vulnerabilidade como primitiva de sandbox escape, não como vetor de comprometimento inicial.
Como é explorada
O vetor de entrada é uma página HTML crafted que manipula a API Portals para forçar o uso do objeto após sua liberação, dentro do processo renderer. Crucialmente, a descrição oficial e a entrada da CISA no KEV especificam que o atacante precisa ter 'comprometido o processo renderer' antes de explorar esta falha — ou seja, CVE-2021-37973 por si só não dá execução de código a partir de uma visita de página comum; ela é o elo de escape de sandbox em uma cadeia de exploração que começa com outra vulnerabilidade (corrupção de memória em V8, Blink etc.) para obter execução dentro do renderer, e então usa este UAF em Portals para sair do sandbox e atingir o processo browser/sistema.
A interação do usuário exigida (UI:R) é mínima na prática — normalmente basta abrir ou permanecer em uma página maliciosa, já que o restante do ataque é automatizado pelo JavaScript da página. A complexidade de ataque é baixa (AC:L) uma vez que o atacante já controla o renderer, mas montar a chain completa (bug de comprometimento inicial + este UAF) exige engenharia de exploit não trivial.
A Google declarou explicitamente, no aviso de lançamento da versão 94.0.4606.61, que um exploit para esta CVE existia in the wild antes da correção — reportada por pesquisadores da Google TAG (Threat Analysis Group), equipe que tipicamente rastreia campanhas de spyware comercial e ataques direcionados. Isso, somado à inclusão no KEV da CISA, indica uso real em campanhas de ataque, não apenas prova de conceito acadêmica.
Versões
Como se proteger
A correção é atualizar o Chrome para a versão 94.0.4606.61 ou posterior (Windows, Mac, Linux), lançada em 24 de setembro de 2021. Distribuições Linux que empacotam Chromium também publicaram atualizações correspondentes: Fedora 33 e 35 (pacote chromium-94.0.4606.61) e Debian, via DSA-5046. Navegadores derivados de Chromium (como Microsoft Edge, segundo nota da CISA) precisam do patch equivalente do respectivo fornecedor — a correção não é automaticamente herdada só pela atualização do Chrome.
Não há, nas fontes disponíveis, uma configuração, flag ou controle compensatório documentado que neutralize especificamente esta falha sem atualizar o binário — trata-se de corrupção de memória no motor de renderização, não de uma opção de política administrável. Restringir ou não usar a API Portals não é citado pelo fornecedor como mitigação oficial nas fontes consultadas, então não deve ser tratado como substituto confiável da atualização.
O que não funciona: como a falha exige, na prática, encadeamento com outra vulnerabilidade de comprometimento do renderer, controles que dependem só de sandboxing do sistema operacional (isolamento de processo padrão do Chrome) não impedem o ataque — o sandbox é exatamente o que esta CVE quebra. Manter o navegador atualizado automaticamente é o controle com custo mais baixo e eficácia comprovada.
Como detectar
Não há assinatura de rede ou de log confiável e publicamente conhecida para detectar tentativas de exploração desta falha — o ataque ocorre inteiramente dentro da memória do processo renderer via JavaScript/HTML malicioso, sem padrão de tráfego distintivo documentado nas fontes consultadas. Ambientes corporativos podem monitorar crashes anômalos do processo renderer do Chrome (sandbox violation, falhas de child process) como indicador indireto, mas isso gera muitos falsos positivos e não confirma exploração desta CVE especificamente. A ausência de IOC público é consistente com o padrão de uso da Google TAG: a falha foi associada a exploração direcionada (spyware/ataques sob medida), não a campanhas de massa com artefatos reutilizáveis.