CVE-2022-0609
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
Apply updates per vendor instructions.
Resumo
Use-after-free (CWE-416) no componente Animation do Blink, a engine de renderização do Chrome, explorável remotamente via uma página HTML manipulada. A falha foi corrigida como 0-day: o Google confirmou que já havia exploit em uso ativo antes do patch, reportado pelo Threat Analysis Group (TAG) do próprio Google, o que a colocou no catálogo KEV da CISA.
Detalhamento técnico
A falha é um use-after-free na lógica de animação do Blink (CWE-416): um objeto associado ao ciclo de vida de uma animação é liberado da memória, mas uma referência a ele continua acessível e é usada posteriormente, permitindo corromper o heap. O Google restringiu os detalhes do bug (crbug.com/1296150) até que a maioria dos usuários atualizasse, prática padrão para bugs de segurança do Chromium, então não há write-up técnico público detalhando a rota exata de código nem a classe de objeto afetada.
O padrão típico desse tipo de UAF em engines de renderização é o atacante forçar, via JavaScript/HTML, a liberação do objeto de animação em um ponto do ciclo de eventos e depois acionar outro caminho de código que ainda mantém uma referência (ponteiro pendente) a esse objeto, realocando a região de memória liberada com dados controlados pelo atacante. Isso dá controle sobre conteúdo do heap corrompido, servindo como primitiva para escalar a um comprometimento do processo de renderização (renderer).
Como é explorada
O vetor é uma página HTML/JavaScript maliciosa servida remotamente (AV:N) — a vítima precisa apenas visitá-la ou ser induzida a abrir um link (UI:R no vetor CVSS), sem necessidade de autenticação ou configuração não padrão no navegador. Não há pré-condição exótica: qualquer instalação padrão do Chrome anterior à correção estava exposta.
O próprio Google declarou no advisory de release que 'está ciente de relatos de que existe um exploit para CVE-2022-0609 em uso ativo' antes do lançamento do patch, e a falha foi reportada por Adam Weidemann e Clément Lecigne, do Threat Analysis Group (TAG) — equipe que investiga campanhas de ameaças patrocinadas por estados, não pesquisa de bug bounty comum. Isso indica que a descoberta partiu da investigação de uma campanha real, não de fuzzing genérico.
Como bug isolado no renderer, a exploração de UAF na Animation normalmente concede execução de código dentro do processo de renderização, sujeito ao sandbox do Chrome; para comprometimento completo do sistema, esse tipo de falha costuma ser encadeado com um segundo bug de escape de sandbox — informação relevante para dimensionar o impacto real quando não há confirmação pública de um chain completo.
Versões
Como se proteger
Atualizar o Google Chrome para a versão 98.0.4758.102 ou posterior elimina a falha; a atualização é distribuída automaticamente pelo canal Stable, mas ambientes com atualização gerenciada (GPO, MDM) devem confirmar que o rollout foi aplicado, já que o próprio Google descreveu a distribuição como gradual ('over the coming days/weeks'). Navegadores baseados em Chromium (Edge, Opera, Brave e outros) herdam o mesmo componente Animation e precisam de suas próprias atualizações — a CISA KEV cita explicitamente que a falha 'pode afetar múltiplos navegadores que utilizam Chromium', então checar o advisory específico de cada fornecedor derivado é necessário.
Não há paliativo funcional real: desabilitar JavaScript ou CSS Animations globalmente quebraria a usabilidade da maioria dos sites e não é uma mitigação suportada oficialmente. A única ação recomendada pela CISA é 'aplicar atualizações conforme instruções do fornecedor' — não existe flag ou configuração de enterprise policy documentada que neutralize especificamente este bug sem a atualização binária.
Como detectar
Não há assinatura ou indicador de comprometimento público divulgado pelo Google para esta CVE especificamente — a descoberta veio de investigação de inteligência de ameaças pelo TAG, não de telemetria de detecção genérica compartilhada. Na ausência de IOC oficial, o que se pode monitorar é indireto: crashes do processo renderer do Chrome com padrões incomuns relacionados a animação/heap corruption, ou o comportamento pós-exploração (payload subsequente) em endpoints, já que o UAF em si não deixa rastro de rede distinguível de navegação normal a uma página HTML maliciosa.