← voltar
CVE-2021-37973criticalsob ataqueCWE-416

CVE-2021-37973

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.6epss 12%
da publicação à arma
Publicada no NVD8 de out.
CISA KEV+26d
probabilidade de exploração
12%top 4% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Não afetado
1 produtoporque o código vulnerável não está presente no produto
red_hat_products
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Use-after-free na implementação de Portals do Chromium que permite escape do sandbox do processo renderer, mas apenas como segundo estágio: o pré-requisito real, que o CVSS 9.6 não deixa evidente, é que o atacante já tenha comprometido o processo renderer por outra via (tipicamente uma RCE em V8/Blink explorada via página HTML maliciosa). A Google confirmou exploração ativa antes da correção, e a CISA incluiu a falha no catálogo KEV.

Detalhamento técnico

A falha (CWE-416, use-after-free) está na API experimental Portals do Chromium, exposta via HTMLPortalElement, que permite que uma página incorpore e faça transição para outra página inteira (usada para pré-navegação/transições suaves entre sites). Um objeto ligado ao ciclo de vida de um portal é liberado da memória em algum ponto do fluxo de navegação/adoção do portal, mas uma referência a esse objeto continua acessível e é usada posteriormente, permitindo corrupção de memória controlada pelo atacante.

A Google restringiu o acesso aos detalhes do bug (crbug.com/1251727 permanece fechado ao público) até que a maioria dos usuários atualizasse, prática padrão do Chrome para bugs críticos sob exploração ativa. Por isso não há, nas fontes públicas, uma descrição de código-fonte do ponto exato da liberação/uso indevido — apenas a caracterização oficial: use-after-free em Portals, explorável via HTML malicioso.

O elemento central é o Scope Changed (S:C) do vetor CVSS: a falha não fica contida no contexto que a originou, ela permite que um atacante que já executa código dentro do sandbox do renderer influencie ou escape para fora dele. Isso classifica a vulnerabilidade como primitiva de sandbox escape, não como vetor de comprometimento inicial.

Como é explorada

O vetor de entrada é uma página HTML crafted que manipula a API Portals para forçar o uso do objeto após sua liberação, dentro do processo renderer. Crucialmente, a descrição oficial e a entrada da CISA no KEV especificam que o atacante precisa ter 'comprometido o processo renderer' antes de explorar esta falha — ou seja, CVE-2021-37973 por si só não dá execução de código a partir de uma visita de página comum; ela é o elo de escape de sandbox em uma cadeia de exploração que começa com outra vulnerabilidade (corrupção de memória em V8, Blink etc.) para obter execução dentro do renderer, e então usa este UAF em Portals para sair do sandbox e atingir o processo browser/sistema.

A interação do usuário exigida (UI:R) é mínima na prática — normalmente basta abrir ou permanecer em uma página maliciosa, já que o restante do ataque é automatizado pelo JavaScript da página. A complexidade de ataque é baixa (AC:L) uma vez que o atacante já controla o renderer, mas montar a chain completa (bug de comprometimento inicial + este UAF) exige engenharia de exploit não trivial.

A Google declarou explicitamente, no aviso de lançamento da versão 94.0.4606.61, que um exploit para esta CVE existia in the wild antes da correção — reportada por pesquisadores da Google TAG (Threat Analysis Group), equipe que tipicamente rastreia campanhas de spyware comercial e ataques direcionados. Isso, somado à inclusão no KEV da CISA, indica uso real em campanhas de ataque, não apenas prova de conceito acadêmica.

Versões

Afetadas
Google Chrome anterior à versão 94.0.4606.61 (Windows, Mac e Linux); a mesma classe de risco se estende a navegadores baseados em Chromium sem a correção equivalente, incluindo Microsoft Edge, conforme observado pela CISA.
Corrigidas em
Google Chrome 94.0.4606.61 e posteriores. Pacotes derivados: Fedora chromium-94.0.4606.61-1 (Fedora 33 e 35); Debian, correção referenciada em DSA-5046.

Como se proteger

A correção é atualizar o Chrome para a versão 94.0.4606.61 ou posterior (Windows, Mac, Linux), lançada em 24 de setembro de 2021. Distribuições Linux que empacotam Chromium também publicaram atualizações correspondentes: Fedora 33 e 35 (pacote chromium-94.0.4606.61) e Debian, via DSA-5046. Navegadores derivados de Chromium (como Microsoft Edge, segundo nota da CISA) precisam do patch equivalente do respectivo fornecedor — a correção não é automaticamente herdada só pela atualização do Chrome.

Não há, nas fontes disponíveis, uma configuração, flag ou controle compensatório documentado que neutralize especificamente esta falha sem atualizar o binário — trata-se de corrupção de memória no motor de renderização, não de uma opção de política administrável. Restringir ou não usar a API Portals não é citado pelo fornecedor como mitigação oficial nas fontes consultadas, então não deve ser tratado como substituto confiável da atualização.

O que não funciona: como a falha exige, na prática, encadeamento com outra vulnerabilidade de comprometimento do renderer, controles que dependem só de sandboxing do sistema operacional (isolamento de processo padrão do Chrome) não impedem o ataque — o sandbox é exatamente o que esta CVE quebra. Manter o navegador atualizado automaticamente é o controle com custo mais baixo e eficácia comprovada.

Como detectar

Não há assinatura de rede ou de log confiável e publicamente conhecida para detectar tentativas de exploração desta falha — o ataque ocorre inteiramente dentro da memória do processo renderer via JavaScript/HTML malicioso, sem padrão de tráfego distintivo documentado nas fontes consultadas. Ambientes corporativos podem monitorar crashes anômalos do processo renderer do Chrome (sandbox violation, falhas de child process) como indicador indireto, mas isso gera muitos falsos positivos e não confirma exploração desta CVE especificamente. A ausência de IOC público é consistente com o padrão de uso da Google TAG: a falha foi associada a exploração direcionada (spyware/ataques sob medida), não a campanhas de massa com artefatos reutilizáveis.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Use after free in Portals in Google Chrome prior to 94.0.4606.61 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Produtos afetados
Google · Chrome