← voltar
CVE-2022-1096highsob ataqueCWE-843

CVE-2022-1096

76Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.8epss 24%
da publicação à arma0 dias
Publicada no NVD22 de jul.
1ª PoC29 de mar.
CISA KEV28 de mar.
probabilidade de exploração
24%top 2% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-04-18

Apply updates per vendor instructions.

Resumo

Falha de type confusion no motor JavaScript V8 do Chrome, que permite corromper heap a partir de uma página HTML maliciosa. A Google confirmou exploração ativa antes mesmo da correção ser lançada, e a CISA incluiu a CVE no catálogo KEV cinco dias após o patch — é uma vulnerabilidade de navegador de alto risco real, não apenas teórico.

Detalhamento técnico

A falha é classificada como CWE-843 (Type Confusion) no V8, o motor JavaScript e WebAssembly usado pelo Chrome e por todos os navegadores baseados em Chromium (Edge, Opera, e outros que embarcam QtWebEngine). Type confusion ocorre quando o motor trata um objeto como se fosse de um tipo diferente do que realmente é em tempo de execução — nesse tipo de bug em engines JS, isso normalmente surge de premissas incorretas sobre o layout ou o tipo de um objeto após otimizações do compilador JIT, permitindo leitura ou escrita fora dos limites esperados da estrutura de dados.

O Google não publicou detalhes técnicos completos do bug (bug tracker interno crbug.com/1309225 mantido restrito por política padrão até a maioria dos usuários atualizar), e a descrição pública se limita a confirmar que a falha permite explorar corrupção de heap via uma página HTML manipulada. O reporte partiu de um pesquisador anônimo em 23/03/2022, e o Google classificou internamente a severidade como High.

Corrupção de heap em um motor JS de navegador tipicamente serve como primitiva de escrita/leitura arbitrária dentro do processo de renderização, base para escalar de execução de código controlada dentro da sandbox do V8 até potencial escape se encadeada com outra falha de sandbox — mas não há confirmação pública de que esse encadeamento específico tenha sido documentado para esta CVE.

Como é explorada

O vetor é uma página HTML/JavaScript maliciosa servida a uma vítima que a acessa com um Chrome vulnerável — não há necessidade de autenticação, acesso à rede interna ou configuração não padrão. O vetor CVSS (AV:N/AC:L/PR:N/UI:R) reflete exatamente isso: ataque remoto, sem privilégios, mas com interação do usuário obrigatória (abrir/visitar o link ou página). Isso é a barreira real de exploração: phishing, malvertising, ou comprometimento de site legítimo (watering hole) para entregar o payload.

A Google declarou publicamente, no próprio anúncio da versão que corrige o bug, que 'um exploit para CVE-2022-1096 existe in the wild', confirmando exploração ativa antes da correção — motivo direto da inclusão no catálogo KEV da CISA, com prazo de correção definido em 18/04/2022. Não há detalhes públicos sobre quem explorou a falha, contra quem, ou se fez parte de uma cadeia de exploits (comum em bugs de V8 usados junto com escapes de sandbox para comprometimento completo do sistema).

Como o Chromium é a base de múltiplos navegadores e componentes embarcados (Edge, Opera, QtWebEngine em aplicações desktop/embedded), a superfície de exposição vai além do Google Chrome nominal — qualquer produto que embarque uma versão vulnerável do V8 herda o risco.

Versões

Afetadas
Google Chrome anterior à versão 99.0.4844.84 (todas as plataformas: Windows, Mac, Linux).
Corrigidas em
Google Chrome 99.0.4844.84 e versões posteriores. Derivados do Chromium receberam correções em cronogramas separados (ex.: Microsoft Edge 101.0.1210.47, Chromium/Google Chrome 103.0.5060.53 e QtWebEngine 5.15.5_p20220618, conforme consolidado tardiamente pelo GLSA da Gentoo, que trata múltiplas CVEs de forma agregada).

Como se proteger

Atualizar o Google Chrome para a versão 99.0.4844.84 ou superior elimina a falha; a atualização é distribuída automaticamente pelo navegador, mas ambientes gerenciados (GPO, políticas corporativas) devem confirmar que a atualização foi aplicada e não está bloqueada por política de versão fixa. Não há workaround oficial documentado pelo fornecedor — a Gentoo, por exemplo, registra explicitamente 'no known workaround' para o pacote afetado.

Derivados do Chromium (Microsoft Edge, Opera, QtWebEngine e outros) precisam de suas próprias correções, lançadas em cronogramas próprios e frequentemente com números de versão diferentes do Chrome — verificar o advisory do fornecedor específico do navegador em uso, não assumir que a versão do Chrome se aplica.

Desabilitar JavaScript integralmente mitigaria o vetor, mas quebra a usabilidade da grande maioria dos sites modernos — não é uma mitigação praticável para uso geral, apenas para estações de alto risco com navegação restrita a um allowlist controlado.

Como detectar

Não há assinatura de rede ou indicador de comprometimento público e confiável para detectar exploração desta CVE especificamente — o Google não divulgou detalhes do exploit observado in the wild, e não há PoC técnico detalhado nas fontes disponíveis (apesar de o catálogo de referências mencionar 'PoC pública', o conteúdo técnico dela não foi disponibilizado nas fontes consultadas). Na prática, o sinal mais realista é indireto: monitorar crashes do processo de renderização do Chrome (renderer) com padrões atípicos, telemetria de EDR mostrando o navegador gerando processos filho inesperados, ou logs de proxy/web gateway apontando acesso a domínios recém-registrados ou comprometidos antes de um evento suspeito no endpoint.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Type confusion in V8 in Google Chrome prior to 99.0.4844.84 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
Google · Chrome
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.