← voltar
CVE-2021-37976mediumsob ataqueCWE-862

CVE-2021-37976

48Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 6.5epss 20%
da publicação à arma
Publicada no NVD8 de out.
CISA KEV+26d
probabilidade de exploração
20%top 3% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de vazamento de informação no componente Core do Google Chrome, corrigida na versão 94.0.4606.71. Permitia que um atacante remoto lesse conteúdo da memória do processo através de uma página HTML manipulada, sem executar código. O Google confirmou exploração ativa no mundo real antes da correção, o que motivou sua inclusão no catálogo KEV da CISA.

Detalhamento técnico

O bug 1251787, catalogado internamente pelo Google como 'Information leak in core', é descrito como 'Inappropriate implementation in Memory' — uma falha de design ou validação insuficiente em código que gerencia memória no núcleo do navegador (categoria próxima a CWE-200, Exposure of Sensitive Information). Detalhes de código-fonte, estrutura de dados afetada e a rotina exata onde ocorre o vazamento não foram divulgados publicamente pelo Google; o bug tracker do Chromium mantém a issue 1251787 com acesso restrito, prática padrão para falhas com exploração ativa até que a maior parte dos usuários tenha atualizado.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N) indica que a exploração ocorre pela rede, sem privilégios, com interação do usuário obrigatória (visitar/abrir a página maliciosa), e que o impacto é exclusivamente de confidencialidade — nenhum comprometimento de integridade ou disponibilidade é atribuído a essa CVE isoladamente. Isso é consistente com um primitivo de leitura de memória (memory disclosure), útil como componente de uma cadeia de exploração maior, não como comprometimento completo por si só.

A descoberta é atribuída a Clément Lecigne, do Google Threat Analysis Group (TAG), com assistência técnica de Sergei Glazunov e Mark Brand, do Google Project Zero — equipes que rotineiramente investigam campanhas de exploração direcionada (spyware comercial, ataques patrocinados por estado) e reportam vulnerabilidades encontradas nesse contexto. Esse perfil de descoberta reforça que a falha não foi achada por fuzzing genérico, e sim rastreando exploração real.

Como é explorada

O vetor de ataque é uma página HTML maliciosa servida ao alvo — via link, anúncio malicioso, comprometimento de site legítimo ou redirecionamento. O único pré-requisito de interação é o usuário abrir/visitar a página no Chrome vulnerável; não há necessidade de autenticação, plugin ou configuração não padrão. O impacto isolado é leitura de memória do processo (confidencialidade), o que tipicamente serve para vazar endereços de heap, ponteiros ou dados sensíveis que auxiliam o atacante a contornar ASLR e viabilizar uma segunda vulnerabilidade (como CVE-2021-37975, corrigida no mesmo lote e também explorada in-the-wild) para conseguir execução de código.

O Google declarou explicitamente no advisory de 30/09/2021 que exploits para CVE-2021-37975 e CVE-2021-37976 existiam in the wild antes da correção — não há detalhes públicos sobre quem foi o alvo, escala da campanha ou setor afetado. A CISA incluiu a CVE no catálogo KEV com base nessa confirmação de exploração ativa, exigindo remediação por órgãos federais dos EUA dentro do prazo padrão do catálogo.

Não há PoC público, writeup técnico detalhado do exploit ou análise reversa amplamente divulgada dessa CVE especificamente — o que é esperado dado que ela foi encontrada em contexto de exploração dirigida (TAG/Project Zero), não em disclosure coordenado tradicional.

Versões

Afetadas
Google Chrome anterior à versão 94.0.4606.71 (todas as versões antes desse build, conforme descrição oficial do Google).
Corrigidas em
Google Chrome 94.0.4606.71 e posteriores. Builds derivados do Chromium corrigidos incluem chromium-94.0.4606.81-1 (Fedora 33/34/35) e a correção incorporada no DSA-5046 do Debian.

Como se proteger

Atualizar o Google Chrome para a versão 94.0.4606.71 ou superior elimina a falha. Distribuições baseadas em Chromium seguiram o mesmo corte: Fedora 33, 34 e 35 publicaram pacotes chromium-94.0.4606.81-1, que já incorporam a correção junto com outras seis CVEs do mesmo lote (37974, 37975, 37977, 37978, 37979, 37980); a Debian também endereçou o conjunto via DSA-5046.

Não há configuração, flag ou controle compensatório documentado que mitigue a falha sem atualizar — trata-se de um bug de implementação no core do navegador, não de um recurso que possa ser desabilitado seletivamente. Dado que a exploração exige apenas abrir uma página HTML, controles de rede (proxy, filtragem de URL) reduzem superfície mas não eliminam o risco enquanto o binário vulnerável estiver em uso; a única mitigação real é a atualização do binário do Chrome/Chromium.

Como a CVE está no catálogo KEV da CISA, se aplica o prazo de remediação obrigatório definido pela diretiva BOD 22-01 para órgãos federais civis dos EUA; para outros ambientes, o tratamento recomendado é priorização equivalente a vulnerabilidade com exploração confirmada, independente do CVSS moderado de 6.5.

Como detectar

Não há assinatura de rede ou padrão de log confiável publicamente conhecido para detectar tentativas de exploração dessa CVE especificamente — a falha ocorre no processamento client-side de uma página HTML, sem indicador de rede distintivo documentado pelo fornecedor ou por pesquisadores. Como a exploração foi identificada pelo Google TAG em contexto de campanhas de vigilância direcionada, a detecção prática se baseia em telemetria de endpoint (crash reports anômalos do processo renderer, comportamento pós-exploração como downloads inesperados ou execução de payload secundário) e não em assinaturas do próprio exploit de vazamento de memória.

Ausência de PoC público e de detalhes da issue 1251787 (mantida restrita pelo Google) limita a capacidade de qualquer defensor construir detecção específica; a defesa prática viável é garantir que a base de usuários esteja em versão corrigida, eliminando a superfície de exploração.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Inappropriate implementation in Memory in Google Chrome prior to 94.0.4606.71 allowed a remote attacker to obtain potentially sensitive information from process memory via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Produtos afetados
Google · Chrome