Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-2441-PoC — Prueba de concepto para CVE-2026-2441, un use-after-free en CSS de Chrome que conduce a RCE en el renderizador con sandbox. Incluye tres métodos de activación, preparación del heap y análisis detallado. | Kitploit
Herramientas/GitHubGitHub/d3b0j33t/cve-2026-2441-poc
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPapers e InvestigaciónAprendizaje y Educación
GitHubd3b0j33t/cve-2026-2441-poc

CVE-2026-2441-PoC

Prueba de concepto para CVE-2026-2441, un use-after-free en CSS de Chrome que conduce a RCE en el renderizador con sandbox. Incluye tres métodos de activación, preparación del heap y análisis detallado.

Ver Repositorio
hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-2441 — Use-After-Free en CSSFontFeatureValuesMap de Chrome

CVSS 8.8 (Alto) | Explotado activamente en la naturaleza | RCE en el renderizador (con sandbox)

Una vulnerabilidad de use-after-free en el motor CSS Blink de Google Chrome que permite a un atacante remoto ejecutar código arbitrario dentro del sandbox del navegador mediante una página HTML manipulada.

Detalles de la vulnerabilidad

CampoValor
CVECVE-2026-2441
CVSS8.8 (Alto)
TipoUse-After-Free (CWE-416)
ComponenteBlink CSS — CSSFontFeatureValuesMap
Archivo fuentethird_party/blink/renderer/core/css/css_font_feature_values_map.cc
Commit de corrección63f3cb4864c64c677cd60c76c8cb49d37d08319c
InformanteShaheen Fazim (2026-02-11)
Fecha del parche2026-02-13
En la naturalezaSí — Google confirmó explotación activa

Versiones afectadas

PlataformaVulnerableCorregida
Windows / macOS (Stable)< 145.0.7632.75>= 145.0.7632.75
Linux (Stable)< 144.0.7559.75>= 144.0.7559.75
Windows / macOS (Extended Stable)< 144.0.7559.177>= 144.0.7559.177
Navegadores basados en Chromium (Edge, Brave, Opera, Vivaldi)Consultar el aviso del proveedorVaría

Causa raíz

FontFeatureValuesMapIterationSource almacenaba un puntero sin procesar (const FontFeatureAliases* aliases_) al HashMap interno FontFeatureAliases. Cuando el mapa se modifica durante la iteración mediante set() o delete(), el HashMap se re-hashea — asignando nuevo almacenamiento y liberando el anterior. El puntero sin procesar se convierte en colgante, y la siguiente llamada a FetchNextItem() lee de memoria liberada.

Ruta de código vulnerable

root@kitploit:~
CreateIterationSource()
  → FontFeatureValuesMapIterationSource(map, aliases_)
  → aliases_ = puntero sin procesar al HashMap interno
  → iterator_ = aliases_->begin()

FetchNextItem()
  → lee iterator_->key  (a través de aliases_)

Si se llama a map.set() / map.delete() entre iteraciones:
  → El HashMap se re-hashea (nueva asignación, la anterior se libera)
  → aliases_ → puntero colgante
  → iterator_ → invalidado
  → Siguiente FetchNextItem() → USE-AFTER-FREE

Corrección

root@kitploit:~
- const FontFeatureAliases* aliases_;   // puntero sin procesar → colgante tras el re-hash
+ const FontFeatureAliases aliases_;    // copia profunda → inmune al re-hash

La corrección reemplaza el puntero sin procesar por una copia profunda del HashMap. Incluso si el mapa original se re-hashea, el iterador opera sobre su propia copia, evitando el puntero colgante.

Prueba de concepto

Uso

  1. Abra poc.html en una versión vulnerable de Chrome (< 145.0.7632.75)
  2. La página intentará desencadenar el UAF mediante tres métodos diferentes

Resultados esperados

Versión de ChromeComportamiento esperado
< 145.0.7632.75 (sin parche)Bloqueo del renderizador — STATUS_ACCESS_VIOLATION (Windows) o SIGSEGV (Linux/macOS). Chrome muestra el error "No se puede abrir esta página".
>= 145.0.7632.75 (parcheada)Sin bloqueo — la PoC se ejecuta hasta el final, todas las entradas se leen normalmente.

Captura de pantalla (Chrome sin parche — Bloqueo)

Cuando se abre en una versión vulnerable de Chrome, el proceso del renderizador se bloquea con STATUS_ACCESS_VIOLATION:

root@kitploit:~
No se puede abrir esta página

Código de error: STATUS_ACCESS_VIOLATION

Esto confirma que el UAF se ha desencadenado — el puntero colgante accede a memoria liberada/no asignada, provocando la terminación del proceso del renderizador.

Cómo funciona la PoC

La PoC desencadena el UAF mediante tres métodos independientes:

Método 1: Iterador entries() + bucle de mutación

root@kitploit:~
const iterator = map.entries();
while (step < 20) {
    iterator.next();          // lectura a través del puntero (ahora colgante)
    map.delete(key);          // desencadena el re-hash
    for (i = 0; i < 512; i++)
        map.set("spray_" + i, [i]);  // fuerza la reasignación
}

Método 2: for...of + mutación concurrente

root@kitploit:~
for (const [k, v] of map) {
    map.delete(k);
    for (i = 0; i < 512; i++)
        map.set("alt_" + i, [i]);
}

Método 3: requestAnimationFrame + recálculo de diseño

root@kitploit:~
function rafTrigger() {
    document.body.offsetWidth;   // fuerza el recálculo de diseño
    const result = iterator.next();
    map.delete(k);
    for (i = 0; i < 512; i++)
        map.set("raf_" + i, [i]);
    requestAnimationFrame(rafTrigger);
}

Cada método también incluye preparación del heap — asignando 50 reglas @font-feature-values del mismo tamaño para hacer predecible el diseño del heap ante una posible explotación.

Impacto

Inmediato (limitado al sandbox)

  • Ejecución de código arbitrario dentro del sandbox del proceso del renderizador
  • Divulgación de información — fuga de punteros del heap de V8 (evasión de ASLR), lectura del contenido de la memoria del renderizador
  • Robo de credenciales — lectura de document.cookie, localStorage, sessionStorage, valores de entrada de formularios
  • Secuestro de sesión — robo de tokens de sesión, exfiltración mediante fetch() / WebSocket / sendBeacon()
  • Manipulación del DOM — inyección de formularios de phishing, modificación del contenido de la página
  • Keylogging — captura de todas las pulsaciones de teclado mediante addEventListener('keydown')

Encadenado (con escape del sandbox)

Cuando se combina con una vulnerabilidad separada de escape del sandbox:

root@kitploit:~
RCE en el renderizador (CVE-2026-2441)
    → Explotación de Mojo IPC → RCE en el proceso del navegador
        → Explotación del kernel → Compromiso total del sistema
            → Instalación de malware / ransomware / spyware
            → Acceso al sistema de archivos, movimiento lateral, persistencia

Cadenas de explotación reales que utilizan UAF similares en navegadores:

  • NSO Pegasus — UAF en WebKit + escape del sandbox + explotación del kernel
  • Intellexa Predator — UAF en Chrome + explotación del kernel de Android
  • APT-28 (Fancy Bear) — 0-day en Chrome + cadena de LPE en Windows

Vector de ataque

Esta vulnerabilidad es explotable mediante descarga automática (drive-by) — no se requiere interacción del usuario más allá de visitar una página maliciosa:

  • Malvertising — anuncios maliciosos servidos a través de redes publicitarias legítimas
  • Watering hole — comprometer un sitio visitado con frecuencia por el objetivo
  • Spear phishing — enviar un enlace manipulado por correo electrónico o mensajería

Mitigación

  1. Actualice Chrome a >= 145.0.7632.75 (Windows/macOS) o >= 144.0.7559.75 (Linux)
  2. Actualice los navegadores basados en Chromium (Edge, Brave, Opera, Vivaldi) cuando los parches del proveedor estén disponibles
  3. Verifique que Site Isolation esté habilitado (chrome://flags/#site-isolation-trial-opt-out)
  4. Supervise los endpoints en busca de versiones de Chrome inferiores a las compilaciones corregidas

Cronología

FechaEvento
2026-02-11Vulnerabilidad reportada por Shaheen Fazim
2026-02-13Google publica Chrome 145.0.7632.75/76 (Windows/macOS), 144.0.7559.75 (Linux)
2026-02-13Google reconoce la explotación en la naturaleza
2026-02-16Vivaldi y Opera publican correcciones

Referencias

  • Blog de lanzamientos de Google Chrome
  • NVD — CVE-2026-2441
  • The Hacker News — Chrome Zero-Day Under Active Attack
  • Rastreador de problemas de Chromium (restringido)

Soporte

Si esta investigación le resulta útil, considere invitarme a un café:

Buy Me A Coffee

Aviso legal

Esta prueba de concepto se proporciona únicamente con fines educativos y de investigación de seguridad autorizada. El uso de esta PoC contra sistemas sin permiso explícito es ilegal y poco ético. El autor no es responsable de ningún uso indebido.

Licencia

MIT

Descargar herramienta