CVE-2024-4671
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de use-after-free no componente 'Visuals' do Chromium, usada como etapa de sandbox escape no Google Chrome anterior à versão 124.0.6367.201. Não é uma vulnerabilidade explorável isoladamente por uma página web maliciosa comum: o pré-requisito documentado pelo próprio Google é que o atacante já tenha comprometido o processo renderer — ou seja, ela normalmente aparece como segundo elo de uma cadeia de exploração, não como vetor inicial. Está no catálogo KEV da CISA porque o Google confirmou exploração ativa antes da correção.
Detalhamento técnico
A falha é um use-after-free (CWE-416) no subsistema identificado pelo Chromium como 'Visuals' — área ligada ao pipeline de composição/renderização visual do Blink. O advisory oficial e o Fedora replicam a mesma classificação (High severity), mas o Google manteve o bug tracker (issue 339266700) restrito, prática padrão quando ainda há usuários não atualizados; por isso não há detalhes públicos de qual objeto é liberado prematuramente nem do fluxo exato que dispara o dangling pointer.
O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) indica exploração via rede, sem privilégios prévios no sistema, mas com interação do usuário (abrir/visitar a página HTML) e mudança de escopo (Scope Changed) — o que reflete a natureza de sandbox escape: o impacto ultrapassa o processo isolado (renderer) e afeta o sistema além do sandbox do Chrome.
O ponto crítico que a nota do NVD e o CVSS não deixam óbvio na primeira leitura: a descrição oficial do Google especifica que o atacante precisa ser 'um atacante remoto que já comprometeu o processo renderer'. Isso significa que o UAF em si não é a porta de entrada — é o mecanismo de escape depois que outra falha (tipicamente uma RCE em V8/Blink explorável via JavaScript) já deu execução de código dentro do sandbox do renderer.
Como é explorada
Na prática, a exploração documentada opera em duas fases: primeiro o atacante precisa de uma vulnerabilidade de execução de código no processo renderer (não coberta por esta CVE) para rodar código arbitrário dentro do sandbox — geralmente via uma página HTML/JavaScript maliciosa que explora o motor V8 ou outro componente do Blink. Só então o use-after-free em Visuals é acionado para escapar do sandbox e obter execução com privilégios além do processo isolado, potencialmente alcançando o processo browser/sistema.
O Google declarou explicitamente que 'está ciente de que existe um exploit para CVE-2024-4671 no mundo real', o que motivou a entrada no catálogo KEV da CISA com exploração confirmada. Não há, nas fontes públicas, detalhes de quem é o ator, qual campanha usou a falha ou se foi encadeada publicamente com uma CVE específica de RCE — o que se sabe é o encadeamento estrutural (renderer comprometido → UAF em Visuals → sandbox escape), não a cadeia exata usada em campanha real.
Para o leitor avaliar risco: um usuário comum navegando com Chrome desatualizado só é afetado se visitar uma página que já contenha o exploit completo de duas etapas — o UAF isolado não compromete quem simplesmente carrega uma página sem a etapa prévia de comprometimento do renderer.
Versões
Como se proteger
A correção é atualizar o Chrome para 124.0.6367.201/.202 (Mac e Windows) ou 124.0.6367.201 (Linux), incluindo o canal Extended Stable na mesma versão 124.0.6367.201. Distribuições que empacotam Chromium separadamente (ex.: Fedora) publicaram builds equivalentes — Fedora 39/40 em chromium-124.0.6367.201-1 e Fedora 38 posteriormente em 125.0.6422.60, que já inclui esta correção retroativa.
Não há paliativo de configuração documentado pelo fornecedor: como o bug está no motor de renderização do próprio Chromium, desativar extensões, flags experimentais ou políticas de conteúdo não neutraliza a falha. Isolamento de site (Site Isolation) e o próprio sandbox do processo renderer são a defesa em profundidade nativa do Chrome contra esse tipo de escape, mas a existência desta CVE prova que o sandbox pode ser contornado quando encadeado com uma falha de comprometimento do renderer — portanto a única mitigação real é a atualização.
O mito a descartar: acreditar que 'não clicar em links suspeitos' ou usar extensões de bloqueio de scripts elimina o risco. Como a exploração depende de uma cadeia iniciada por JavaScript malicioso em qualquer página, e o Google confirmou exploração in the wild antes da correção, a única mitigação efetiva é manter o binário atualizado.
Como detectar
Não há assinatura de rede ou padrão de log confiável documentado para detectar tentativas de exploração deste use-after-free especificamente — a exploração ocorre inteiramente no processo renderer via JavaScript/HTML malicioso, sem artefato de rede distintivo além do carregamento da página maliciosa em si (indistinguível de tráfego HTTP/HTTPS normal). Times de SOC devem depender de telemetria de EDR no host (crashes anômalos do processo renderer do Chrome, comportamento pós-sandbox-escape como spawning de processos inesperados a partir do Chrome) e de indicadores de comprometimento vindos de threat intel sobre a campanha que motivou a listagem no KEV, já que a própria CISA e o Google não publicaram IOCs específicos desta CVE.