O Google lançou uma atualização de segurança de emergência para corrigir a sétima vulnerabilidade zero-day do Chrome explorada em ataques deste ano.
“O Google está ciente de que existe um exploit para CVE-2025-13223 na natureza”, alertou o gigante das buscas em um Aviso de Segurançapublicado na segunda-feira.
Essa vulnerabilidade de alta gravidade é causada por um Confusão de tipos fraqueza no motor JavaScript V8 do Chrome, relatada na semana passada por Clement Legigne, do Threat Analysis Group do Google. O Google TAG frequentemente sinaliza exploits zero-day por grupos de ameaça patrocinados pelo governo em campanhas de spyware direcionadas a indivíduos de alto risco, incluindo jornalistas, políticos de oposição e dissidentes.


Embora o Google já tenha confirmado que o CVE-2025-13223 foi usado em ataques, ainda precisa compartilhar detalhes adicionais sobre exploração ativa.
“O acesso a detalhes de bugs e links pode ser mantido restrito até que a maioria dos usuários seja atualizada com uma correção”, disse o Google. “Também manteremos restrições se o bug existir em uma biblioteca de terceiros da qual outros projetos também dependam, mas ainda não foram corrigidos.”
Este é o sétimo ataque zero-day do Chrome explorado em ataques que foi corrigido pelo Google este ano, com mais seis atualizados em março, maio, junho, julho e setembro.
Em setembro e julho, abordou dois zero-day ativamente explorados (CVE-2025-10585 e CVE-2025-6558) relatada por pesquisadores do Google TAG.
O Google lançou atualizações adicionais de emergência de segurança em maio para resolver uma vulnerabilidade zero-day do Chrome (CVE-2025-4664) que permitiu que atores ameaçadores sequestrassem contas. As atualizações também corrigiram uma leitura fora dos limites e uma falha de escrita (CVE-2025-5419) no motor JavaScript V8 descoberto pelo Google TAG em junho.
Em março, o Google também corrigiu uma falha de escape sandbox de alta gravidade (CVE-2025-2783) reportada por Kaspersky, que foi explorada em ataques de espionagem contra veículos de mídia russos e organizações governamentais.
Em 2024, O Google corrigiu mais 10 bugs zero-day que foram demonstradas durante competições de hacking Pwn2Own ou exploradas em atacos.