CVE-2022-2856
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
Apply updates per vendor instructions.
Resumo
Falha de validação insuficiente de entrada não confiável no mecanismo de Intents do Chromium, que permitia que uma página HTML manipulada forçasse o navegador a abrir um site malicioso de forma diferente do que o usuário esperava. Afeta o Chrome (e outros navegadores baseados em Chromium) antes da versão 104.0.5112.101. Importa menos pelo CVSS 6.5 e mais pelo fato de ter sido reportada pelo Google Threat Analysis Group (TAG) e estar na KEV da CISA com exploração confirmada in-the-wild — padrão típico de bug usado em campanhas direcionadas, não em ataques massivos.
Detalhamento técnico
A falha é classificada como CWE-20 (validação inadequada de entrada) no subsistema de Intents do Chromium. Intents é o mecanismo pelo qual o Chrome no Android (e, segundo a nota da CISA, potencialmente outros navegadores Chromium-based) delega a abertura de certos esquemas de URL para outros aplicativos instalados no sistema, ou processa navegação especial disparada por uma página web. O código não validava corretamente os dados de entrada fornecidos por uma página HTML controlada pelo atacante ao construir ou processar esse Intent.
O resultado prático, segundo a descrição oficial e a entrada da CISA, é que um atacante remoto conseguia fazer o navegador "navegar arbitrariamente" para um site malicioso via uma página HTML criada — ou seja, o atacante controla o destino de navegação final, possivelmente contornando a barra de endereço esperada, avisos de navegação ou o contexto de origem que o usuário acreditava estar visitando. O vetor CVSS reflete isso: impacto de integridade alto (I:H), sem impacto em confidencialidade (C:N) ou disponibilidade (A:N) — é um bug de "onde você acaba indo", não de execução de código ou roubo direto de dados.
O Google não publicou detalhes de implementação (o bug no crbug.com/1345630 permanece com acesso restrito, prática padrão do Chrome para bugs de segurança até adoção ampla do patch). Não há, nas fontes disponíveis, detalhamento de qual esquema de Intent especificamente é abusado ou qual componente exato do parser falha.
O fato de o reporte vir de Ashley Shen e Christian Resell, do Google TAG — equipe que rastreia atores estatais e fornecedores de spyware comercial —, é um sinal forte de que a falha foi descoberta em investigação de exploração real, não em fuzzing ou auditoria interna.
Como é explorada
O vetor de ataque exige que a vítima acesse uma página HTML controlada pelo atacante (AV:N) e realize alguma interação do usuário (UI:R no vetor CVSS) — não é exploração silenciosa sem cliques. Não são necessárias credenciais (PR:N) nem configuração não padrão conhecida; o alvo é o comportamento padrão do navegador ao processar Intents. A descrição original do fornecedor fala especificamente em "Google Chrome on Android", enquanto a nota da CISA no KEV generaliza o risco para "multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera" — essa é uma divergência relevante: a CISA amplia o escopo de exposição além do que o advisory original do Chrome cobre explicitamente.
O Google confirmou publicamente, no próprio release notes de agosto de 2022, que "an exploit for CVE-2022-2856 exists in the wild", e a CISA adicionou a falha ao catálogo KEV em 18/08/2022 com prazo de correção em 08/09/2022 — ambos confirmam exploração ativa antes da correção, não é uma suposição teórica.
O resultado final da exploração é redirecionar a vítima para um destino que o atacante escolhe, disfarçado de navegação legítima dentro de uma página que parece controlada. Isso é consumível como componente de campanhas de phishing ou de entrega de payload secundário (ex.: levar a vítima a uma página de coleta de credenciais ou a um exploit adicional hospedado em outro domínio), não como comprometimento direto do dispositivo por si só. Não há, nas fontes disponíveis, detalhamento técnico de como o Intent malicioso é construído — informação que o próprio Google mantém restrita.
Versões
Como se proteger
A correção é atualizar o Chrome para a versão 104.0.5112.101 ou superior (Windows recebeu 104.0.5112.101/102). Para distribuições Linux que empacotam Chromium separadamente, a Fedora, por exemplo, corrigiu na atualização chromium-104.0.5112.101 (canal stable), e versões subsequentes do Chromium (como 105.x) já incorporam a correção — confirme a versão mínima corrigida junto ao fornecedor/distribuição específica que você usa, já que builds de terceiros (Edge, Opera e outros navegadores Chromium-based) publicam seus próprios ciclos de patch a partir do upstream.
Não há paliativo de configuração documentado nas fontes disponíveis (flag, política de grupo, desabilitar Intents) que mitigue a falha sem atualizar o binário — trata-se de um bug de validação no código nativo do navegador, não de uma opção de política exposta ao administrador. Bloqueio de URL por proxy/WAF não neutraliza o problema de forma confiável, porque o vetor de exploração é client-side, dentro do processamento de uma página HTML já carregada.
O que não funciona como mitigação: educar usuários a "verificar a barra de endereço" tem valor limitado aqui, já que a falha atua justamente sobre o mecanismo de navegação que determina para onde o navegador vai — a mitigação real e única confirmada é a atualização de versão.
Como detectar
Não há assinatura de detecção pública ou indicador de comprometimento divulgado nas fontes disponíveis. O Google confirmou exploração in-the-wild sem publicar detalhes técnicos do exploit (o bug no crbug.com permanece restrito), e a CISA não lista IOCs associados na entrada do KEV. Na prática, o sinal mais direto disponível para defensores é indireto: navegação inesperada para destinos não solicitados a partir de páginas HTML específicas, ou relatos de usuários sobre redirecionamentos anômalos — não há padrão de log de servidor ou tráfego de rede confiável documentado para esta CVE especificamente.