Dia zero do navegador: Chrome V8 e Firefox Sandbox explorados
5 min de leituraURGÊNCIA CRÍTICA
Sumário executivo
O Google corrigiu um dia zero do Chrome explorado ativamente no mecanismo JavaScript V8. Mozilla lança atualização de emergência do Firefox para vulnerabilidade de escape de sandbox. O Microsoft Edge herda falhas do Chromium à medida que surgem ataques baseados em navegador direcionados a usuários corporativos.
⚡ Resumindo: atualize TODOS os navegadores imediatamente — essas explorações têm como alvo os funcionários do setor financeiro.
🔴
Crítico
CVE-2026-0892: Dia zero de confusão de tipos no Chrome V8
Por que é importante
O Google lançou uma atualização de emergência do Chrome para corrigir uma vulnerabilidade de confusão de tipo no mecanismo JavaScript V8 que está sendo explorada ativamente em ataques reais. A vulnerabilidade permite a execução remota de código ao visitar um site malicioso. Exploração observada visando funcionários do setor financeiro.
Pior cenário
Impacto
Descrição
RCE
Execução arbitrária de código no contexto do navegador
Escape da sandbox
Combinado com o segundo bug para acesso total ao sistema
Roubo de credenciais
Acesso a senhas e cookies salvos no navegador
Ataque Drive-by
Nenhuma interação do usuário além de visitar uma página
Como se proteger – itens de ação
Atualize o Chrome para 132.0.6834.110 imediatamente
Habilite atualizações automáticas para todos os navegadores gerenciados
Verifique a atualização via chrome://settings/help
Em empresas: distribua a atualização por meio do gerenciamento de nuvem do navegador Chrome
Implemente o isolamento do navegador para usuários de alto risco
🦊
Crítico
CVE-2026-0901: Escape da sandbox do Firefox
Por que é importante
A Mozilla corrigiu uma vulnerabilidade crítica de escape de sandbox no Firefox que permite que invasores saiam da sandbox do navegador e executem código no nível de privilégio do usuário. Combinado com um bug no mecanismo de renderização, isso permite comprometimento total do sistema.
Pior cenário
💻
Comprometimento total do sistema
Controle total do sistema por meio de visita a um site malicioso.
🦠
Instalação de malware
O malware pode ser instalado sem o consentimento do usuário.
📂
Roubo de dados
Roubo de todos os dados do navegador e arquivos locais.
🔄
Movimentação lateral
Potencial para persistência e propagação de rede.
Como se proteger – itens de ação
Atualize o Firefox para 135.0.1 imediatamente
Empresarial: implantar atualização via Política de Grupo/MDM
Ativar proteção aprimorada contra rastreamento (modo estrito)
Considere o Firefox ESR para implantação empresarial
Implementar filtragem de conteúdo da web para sites maliciosos conhecidos
🔷
Urgente
Vulnerabilidades do Microsoft Edge Chromium
Por que é importante
O Microsoft Edge herda todas as vulnerabilidades do Chromium e requer patches separados. As organizações que dependem do Edge devem garantir que as atualizações sejam implantadas junto com os patches do Chrome para manter a segurança.
Como se proteger – itens de ação
Atualizar Edge para 132.0.2957.99 ou posterior
Habilite atualizações automáticas para Edge
Verifique as políticas de atualização do Edge no Intune/SCCM
Considere padronizar em um único navegador para facilitar o gerenciamento
⛏️
Alto
Surto de Cryptojacking baseado em WebAssembly
Por que é importante
Nova onda de cryptojacking baseado em navegador usa WebAssembly para mineração eficiente enquanto evita detecção. Anúncios maliciosos e sites comprometidos injetam código de mineração que persiste nas sessões do navegador usando service workers.
Como se proteger – itens de ação
Implante extensões de navegador que bloqueiem criptomineradores
Monitore o uso incomum da CPU em processos do navegador
Implementar políticas de segurança de conteúdo bloqueando scripts in-line
Use bloqueadores de anúncios com detecção de criptominerador
Ative o modo de economia de bateria do Chrome para detectar alto uso da CPU
🔌
Alto
Riscos da cadeia de suprimentos de extensões de navegador
Por que é importante
Pesquisadores de segurança identificaram que 15% das extensões populares do Chrome mudaram de propriedade no ano passado, muitas vezes para entidades desconhecidas. Várias extensões anteriormente legítimas foram transformadas em armas após a aquisição.
Como se proteger – itens de ação
Audite as extensões de navegador instaladas em toda a organização
Implementar lista de permissões de extensões por meio do gerenciamento do navegador
Remova extensões que não são mais mantidas
Monitore alterações de permissão de extensão
Use perfis de navegador corporativo com instalação de extensão restrita
Execute uma verificação KENSAI agora para ver se seus sistemas foram afetados