← voltar
CVE-2025-27038highsob ataqueCWE-416

Use After Free in Graphics

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.5epss 1.0%
da publicação à arma
Publicada no NVD3 de jun.
CISA KEV3 de jun.
probabilidade de exploração
1.0%top 39% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-06-24

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha use-after-free (CWE-416) nos drivers da GPU Adreno da Qualcomm, disparada durante a renderização de gráficos pelo Chrome. Afeta múltiplos chipsets Snapdragon e está no catálogo KEV da CISA com exploração confirmada em campo, apesar do CVSS moderado (7.5) refletir alta complexidade de ataque e necessidade de interação do usuário.

Detalhamento técnico

A vulnerabilidade é uma condição use-after-free no driver gráfico Adreno (CWE-416): um objeto de memória usado no pipeline de renderização é liberado enquanto ainda existe uma referência ativa a ele, e uma operação subsequente acessa essa referência pendente. O gatilho ocorre no contexto de renderização gráfica do Chrome — ou seja, o caminho de código que aciona a falha fica no driver de GPU (espaço de kernel/DRM na maioria das implementações Adreno), não na engine JavaScript ou no processo de renderização do navegador propriamente dito.

O atacante não controla diretamente o conteúdo da memória liberada, mas controla o timing e o padrão de chamadas gráficas feitas pelo Chrome (via WebGL, Canvas ou APIs de composição que acionam o driver) para forçar a condição de corrida entre a liberação e o reuso do objeto. Um driver de GPU comprometido nesse nível normalmente executa com privilégios elevados (kernel ou processo privilegiado do sistema), o que torna a corrupção de memória resultante especialmente perigosa: ela pode ser usada para escapar do sandbox do navegador.

A Qualcomm não publicou detalhes de engenharia reversa sobre o offset exato da falha ou a estrutura de dados afetada em texto público; o boletim de segurança de junho de 2025 trata o problema em nível de bulletin, sem walkthrough técnico. Pesquisadores independentes não publicaram análise pública detalhada até o momento desta redação.

Como é explorada

O vetor de ataque é via rede (AV:N), mas a complexidade de ataque é alta (AC:H) e exige interação do usuário (UI:R) — tipicamente, a vítima precisa visitar uma página web ou abrir conteúdo malicioso que force o Chrome a executar operações gráficas específicas que acionam a condição de corrida no driver Adreno. Não são necessários privilégios prévios (PR:N) no dispositivo.

O resultado, se bem-sucedido, é corrupção de memória com potencial de execução de código ou escalonamento de privilégios no contexto do driver de GPU, o que normalmente serve como elo de uma cadeia de exploração maior — por exemplo, para escapar do sandbox do processo de renderização do Chrome e obter execução em nível de sistema no dispositivo Android com o chipset Snapdragon afetado.

A CISA confirma exploração ativa (inclusão no catálogo KEV, com prazo de mitigação até 24/06/2025 para agências federais dos EUA), mas não especifica se a exploração está associada a campanhas de spyware direcionado, cibercrime genérico ou outro perfil de ator — o catálogo KEV marca 'Known To Be Used in Ransomware Campaigns: Unknown'. Não há writeup técnico público detalhando a cadeia de exploração completa até o momento desta redação.

Versões

Afetadas
A Qualcomm e a CISA descrevem a falha como afetando 'múltiplos chipsets' Snapdragon com GPU Adreno, sem lista granular de modelos ou versões de driver disponível no conteúdo consultado. O boletim de segurança de junho de 2025 da Qualcomm (referenciado, mas não integralmente lido) deve conter a lista específica de SoCs afetados.
Corrigidas em
Não apurado a partir das fontes disponíveis. A correção depende de atualização de firmware/software distribuída por cada fabricante de dispositivo (OEM) com base no patch fornecido pela Qualcomm; não há uma versão de driver ou build única a citar aqui sem risco de erro.

Como se proteger

A Qualcomm publicou o problema no boletim de segurança de junho de 2025, mas — como é padrão para vulnerabilidades em chipsets Snapdragon — a correção real chega ao usuário final apenas através do fabricante do dispositivo (OEM: Samsung, Motorola, Xiaomi etc.), que precisa incorporar o patch da Qualcomm em uma atualização de firmware/software Android e distribuí-la. Isso significa que a data de correção efetiva varia por fabricante e modelo, e pode levar semanas ou meses após o boletim da Qualcomm. A CISA, no registro KEV, orienta explicitamente 'verificar com o fabricante específico (OEM) sobre o status de patching' — não existe uma versão de firmware única e universal a citar aqui.

Como paliativo, na ausência de atualização do fabricante, não há uma mitigação de configuração conhecida e confiável (a falha está no driver de GPU em nível de sistema, fora do alcance de configurações de aplicativo ou política de navegador). Manter o Chrome atualizado no dispositivo reduz superfície de exposição indireta, mas não corrige a falha no driver Adreno propriamente dito. Restringir ou monitorar o uso de navegação em dispositivos não corrigidos é um controle compensatório fraco, não uma correção.

Não desativar a GPU ou forçar renderização via software (fallback) não é uma mitigação documentada pelo fornecedor nesta CVE; qualquer afirmação nesse sentido deve ser tratada como não verificada até confirmação oficial da Qualcomm ou do fabricante do dispositivo.

Como detectar

Não há sinal de rede confiável para detectar tentativas de exploração desta falha — o vetor de ataque ocorre no nível de driver de GPU local, acionado por conteúdo web processado pelo Chrome, e não deixa assinatura de tráfego distintiva conhecida publicamente. Em nível de dispositivo, crashes recorrentes do processo de GPU/driver Adreno, do processo de renderização do Chrome, ou do compositor gráfico do Android podem ser indicativos de tentativas de exploração ou de exploração bem-sucedida, mas não são exclusivos desta CVE nem foram publicados como IOCs (indicadores de comprometimento) específicos por Qualcomm, Google ou CISA.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Memory corruption while rendering graphics using Adreno GPU drivers in Chrome.
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H