← voltar
CVE-2025-6554highsob ataqueCWE-843

CVE-2025-6554

78Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.1epss 13%
da publicação à arma4 dias
Publicada no NVD30 de jun.
1ª PoC+4d
CISA KEV+2d
probabilidade de exploração
13%top 4% das CVEs
exploração observada
simCISA + VulnCheck
17 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-07-23

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de type confusion (CWE-843) no motor JavaScript V8 do Chromium, explorável remotamente por uma página HTML maliciosa que o usuário precisa abrir. O Google confirmou exploração ativa antes da correção — reportada pelo Threat Analysis Group do próprio Google, um time que historicamente rastreia campanhas de spyware e ataques direcionados, não pesquisa acadêmica genérica. Isso eleva o peso da falha além do que o CVSS 8.1 sozinho sugere.

Detalhamento técnico

Type confusion ocorre quando o motor V8 trata um objeto JavaScript como se fosse de um tipo diferente do que realmente é — por exemplo, aplicando operações válidas para um array a uma estrutura que na memória tem outro layout. O V8 usa hidden classes e otimizações especulativas (JIT) para acelerar execução; quando a verificação de tipo é insuficiente ou o objeto muda de forma (shape) sob condições que o compilador otimizado não previu, o motor acessa memória com o offset e o tipo errados. O resultado é leitura e escrita arbitrária de memória dentro do processo do V8, conforme a própria descrição do fornecedor.

As fontes disponíveis (advisory do Chrome e entrada da CISA) não detalham qual componente exato do V8 — se JIT (Turbofan/Maglev), o parser de bytecode ou uma API específica — contém a falha, nem o mecanismo preciso de acionamento. O Chromium mantém a issue tracker (427663123) restrita, prática padrão até que a maioria dos usuários tenha atualizado, o que limita a análise pública independente disponível no momento.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N) indica: sem necessidade de privilégios, complexidade de ataque baixa, mas exige interação do usuário (abrir a página) e o impacto reportado é confidencialidade e integridade altas, sem afetar disponibilidade — compatível com leitura/escrita de memória usada para corromper estado interno e viabilizar execução de código dentro do processo renderer, sem necessariamente causar crash.

Como é explorada

O vetor de ataque é uma página HTML/JavaScript maliciosa servida ao usuário — via link, anúncio malicioso ou site comprometido. Não exige autenticação, privilégios elevados ou configuração não padrão do navegador; qualquer instalação padrão do Chrome (e de outros navegadores baseados em Chromium, segundo nota da CISA) é candidata, desde que dentro da faixa de versões vulneráveis. O único pré-requisito real é a interação do usuário abrindo a página (UI:R no vetor CVSS).

O Google confirmou que um exploit para esta CVE circulava in the wild antes da correção — essa é uma afirmação do fornecedor, feita no próprio advisory de release, e não uma análise técnica publicada por terceiros até o momento das fontes consultadas. A CVE consta no catálogo KEV da CISA com confirmação de exploração ativa, mas o campo sobre uso em campanhas de ransomware está marcado como 'Unknown'. O padrão de reporte — pesquisador do Threat Analysis Group do Google, que foca em ataques patrocinados por estados e spyware comercial — sugere exploração dirigida e não massiva, mas isso não está confirmado nas fontes disponíveis.

Dentro do processo renderer, ler e escrever memória arbitrária costuma ser o primeiro passo de uma cadeia de exploração mais longa, tipicamente combinada com um segundo bug (sandbox escape) para atingir execução de código fora do sandbox do V8/renderer. As fontes consultadas não confirmam se essa CVE foi encadeada com outra falha em ataques observados.

Versões

Afetadas
Google Chrome anterior a 138.0.7204.96 (Windows), anterior a 138.0.7204.92 (Mac/Linux) — conforme especificado no advisory oficial. A falha reside no V8, componente compartilhado por outros navegadores baseados em Chromium.
Corrigidas em
138.0.7204.96/.97 (Windows), 138.0.7204.92/.93 (Mac), 138.0.7204.92 (Linux).

Como se proteger

Atualizar para Chrome 138.0.7204.96/.97 (Windows), 138.0.7204.92/.93 (Mac) ou 138.0.7204.92 (Linux) ou versão posterior. O próprio Google já havia mitigado a exploração em 26/06/2025 via mudança de configuração enviada ao canal Stable em todas as plataformas, antes do release completo — mas essa mitigação de configuração remota não substitui a atualização do binário, que é o que corrige a falha de fato.

Não há paliativo de configuração local documentado nas fontes disponíveis (flag de linha de comando, política de enterprise) que neutralize especificamente este type confusion sem atualizar o binário. Como o vetor exige apenas que o V8/JavaScript processe a página, desabilitar JavaScript de forma ampla reduziria a superfície mas quebra a maioria dos sites — não é um controle prático para a maioria dos ambientes.

Para navegadores baseados em Chromium diferentes do Google Chrome (Edge, Opera, Brave etc.), a CISA nota que o mesmo componente V8 pode estar presente — verificar o changelog e a versão do Chromium embutido em cada um desses produtos e aplicar a atualização correspondente quando disponível, já que o cronograma de patch de cada fornecedor downstream é independente do Chrome.

Como detectar

Nenhuma das fontes consultadas (advisory do Chrome, entrada da CISA KEV) publica indicadores de comprometimento, hashes, domínios ou assinaturas de tráfego associados à exploração observada — a issue técnica no Chromium tracker permanece restrita. Sem IOCs públicos confirmados, a detecção prática se apoia em telemetria de EDR observando comportamento anômalo do processo renderer do Chrome (corrupção de memória, spawn inesperado de processos filhos) e não em uma assinatura de rede específica para esta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Type confusion in V8 in Google Chrome prior to 138.0.7204.96 allowed a remote attacker to perform arbitrary read/write via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Produtos afetados
Google · Chrome
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.