O Google corrigiu o sétimo zero-day do Chrome em 2025
O Google corrigiu duas falhas do Chrome, incluindo um bug de confusão no tipo V8, rastreado como incluindo CVE-2025-13223, que foi explorado em grande público.
O Google lançou atualizações de segurança do Chrome para corrigir duas falhas, incluindo um bug de confusão de alta gravidade do tipo V8, rastreado como CVE-2025-13223, que tem sido ativamente explorado em ambientes selvagens.
O motor Chrome V8 é o JavaScript e WebAssembly de código aberto do Google, escrito em C++, que executa código para navegadores como o Google Chrome e aplicativos como Node.js.
Um problema de confusão de tipo ocorre quando um software interpreta erroneamente um pedaço de memória como sendo o tipo errado de objeto. Essa confusão pode permitir que atacantes corrompam a memória, travem o programa ou executem código malicioso. Isso é comum em aplicativos C/C++, como navegadores, onde a fraca segurança da memória possibilita esse tipo de exploração.
Um atacante pode acionar a vulnerabilidade por meio de uma página HTML criada para executar código ou causar travamentos.
A falha afeta o motor de scripts V8 no Google Chrome antes da versão 142.0.7444.175.
“A Confusão de Tipos na V8 do Google Chrome anterior à 142.0.7444.175 permitia que um atacante remoto potencialmente explorasse corrupção do heap via uma página HTML criada. (Severidade da segurança do cromo: Alta)” lê o aviso do NIST.
“O Google está ciente de que existe um exploit para CVE-2025-13223 no mercado natural.” Lê o aviso.
Clément Lecigne, do Grupo de Análise de Ameaças (TAG) do Google, relatou a vulnerabilidade em 12 de novembro de 2025. A equipe TAG do Google investiga ataques de atores estatais-nação eFornecedores comerciais de spyware. Um desses atores de ameaça provavelmente explorou a questão no meio natural. Como de costume, o Google não compartilhou detalhes sobre os ataques que exploram essa vulnerabilidade.
O gigante de TI também abordou a vulnerabilidade CVE-2025-13224, que é uma Confusão de Tipo na V8. O Google descobriu a vulnerabilidade usando seu Sono Grande em 9 de outubro de 2025.
Os usuários devem atualizar o Chrome para a versão 142.0.7444.175/.176, dependendo do sistema operacional, e reiniciar para aplicar correções.
CVE-2025-13223 é a sétima vulnerabilidade zero-day do Chrome que foi ativamente explorada em 2025. As outras falhas zero-day abordadas pelo Google este ano são:
- CVE-2025-10585 – A vulnerabilidade é um problema de confusão de tipo no JavaScript V8 e no motor WebAssembly.
- CVE-2025-6558– A vulnerabilidade é uma validação insuficiente de entrada não confiável no ANGLE e na GPU no Google Chrome antes da versão 138.0.7204.157, que pode permitir que um atacante remoto potencialmente realize uma fuga sandbox via uma página HTML criada.
- CVE-2025-5419– A vulnerabilidade é uma leitura e escrita fora de limites no motor JavaScript V8 do Google Chrome anteriormente. Um atacante pode explorar a falha para desencadear uma corrupção de heap por meio de uma página HTML criada. A falha é ativamente explorada na natureza.
- CVE-2025-4664– A vulnerabilidade é uma vulnerabilidade do navegador Chrome que pode levar à tomada total de conta de controle.O Google sabe que existe um exploit para CVE-2025-5419 no mercado natural.
- CVE-2025-2783– A vulnerabilidade é um handle incorreto fornecido em circunstâncias não especificadas no Mojo no Windows. Os pesquisadores da Kaspersky, Boris Larin (@oct0xor) e Igor Kuznetsov (@2igosha), relataram a vulnerabilidade em 20 de março de 2025. GoogleCorreções fora da banda lançadaspara resolver a vulnerabilidade de segurança de alta gravidade no navegador Chrome para Windows. A falha foi ativamente explorada em ataques direcionados a organizações na Rússia.
- CVE-2025-6554– A vulnerabilidade é um problema que confunde tipos e reside no JavaScript V8 e no motor WebAssembly.
Me siga no Twitter:@securityaffairseFacebookeMastodonte
(SecurityAffairs–hacking, zero-day)
