Hack Alerta

Chrome corrige falhas críticas que permitem RCE

Google lançou atualização do Chrome (143.0.7499.146/.147) que corrige duas vulnerabilidades de alta severidade em WebGPU e V8 (CVE-2025-14765 e CVE-2025-14766). A correção está sendo distribuída e usuários devem priorizar a instalação.

Resumo

O Google liberou uma atualização estável do Chrome que corrige duas vulnerabilidades de alta severidade capazes, segundo o próprio anúncio, de possibilitar execução remota de código. A atualização já está em distribuição para Windows e macOS; Linux recebeu uma build específica.

O que foi divulgado

Segundo o relatório publicado pelo veículo que noticiou a correção, o Chrome foi atualizado para as versões 143.0.7499.146/.147 para tratar de falhas críticas. A build para Linux é identificada como 143.0.7499.146. A publicação lista duas correções principais:

  • CVE-2025-14765 — Use-After-Free no componente WebGPU; descrita como uma falha crítica que permite manipulação de memória.
  • CVE-2025-14766 — Leitura e escrita fora dos limites (Out-of-Bounds) no motor V8 do JavaScript; reportada em 8 de dezembro de 2025.

Distribuição e recomendação

Conforme a cobertura, a atualização está sendo distribuída automaticamente para usuários de Windows e macOS, com a expectativa de implementação completa nas próximas semanas. Usuários Linux receberam a versão informada e podem forçar a verificação de atualização via Settings > About Chrome para instalar imediatamente.

Gravidade e contexto técnico

O uso de vulnerabilidades do tipo use-after-free e out-of-bounds em componentes centrais de um navegador é considerado perigoso porque permite a um ator malicioso manipular a memória para executar código arbitrário ou corromper a execução do programa. A matéria registra que o Google ofereceu um prêmio de US$10.000 ao pesquisador anônimo que reportou o CVE-2025-14765, indicando a severidade do problema.

Mecanismos de detecção e garantia de qualidade mencionados

O texto também lista as técnicas e ferramentas que o Google utiliza em seu ciclo de desenvolvimento para reduzir a presença de vulnerabilidades antes do lançamento. Entre elas estão AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer e AFL, além da colaboração com pesquisadores externos e programas de bug bounty.

O que falta e limites da informação

Não há, na fonte consultada, menção a exploração em ativo desses CVEs no ambiente real nem indicação de que exista prova de exploração direcionada. A matéria não traz detalhes técnicos que permitam reconstruir um exploit, somente a descrição do tipo de falha e os componentes afetados.

Orientações práticas (conforme a fonte)

  • Priorizar a atualização: a própria reportagem destaca que o Google recomenda priorizar a correção, dada a gravidade das falhas.
  • Ambientes corporativos: equipes de TI e segurança devem planejar a implantação rápida das builds distribuídas e monitorar sistemas quanto a comportamento anômalo no período de transição.
  • Usuários Linux: verificar manualmente via About Chrome para forçar a instalação quando necessário.

Referência

Fonte: Cyber Security News — "Chrome Security Update – Patch for Critical Vulnerabilities that Enables Remote Code Execution".

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.