
Google ha corretto CVE-2025-10585, un zero-day di Chrome V8 attualmente sfruttato attivamente — ecco cos'è, perché è importante e come proteggersi.
Questa settimana Google ha rilasciato una patch straordinaria per CVE-2025-10585, una grave vulnerabilità di type-confusion nel motore JavaScript/WebAssembly V8 di Chrome. Il bug non è teorico: il Threat Analysis Group di Google ha confermato lo sfruttamento attivo in natura, rendendo questo aggiornamento di altissima urgenza per chiunque utilizzi Chrome o altri browser basati su Chromium. Se la tua installazione è indietro, aggiorna ora. ⏳🔧
I browser sono il software più esposto sulla maggior parte degli endpoint. Analizzano contenuti non fidati da ogni angolo del web — annunci, iframe, script, caricamenti utente — e V8 è il motore che esegue quei contenuti in Chrome. Un’esecuzione di codice remota (RCE) affidabile in V8 permette a un attaccante di trasformare una singola pagina web manipolata, un annuncio o uno script di terze parti compromesso in un veicolo per il malware. Ecco perché i bug di V8 ricevono attenzione immediata, patch rapide e — quando sfruttati — risposte pronte agli incidenti. 🚨
Ad alto livello, CVE-2025-10585 è un bug di type-confusion. Type-confusion significa che il motore JavaScript tratta erroneamente un tipo di oggetto interno come se fosse un altro. In un motore fortemente tipizzato che traccia forme e tipi degli oggetti, confondere queste aspettative può causare letture o scritture errate della memoria. Il risultato finale è un danneggiamento dell’heap (heap corruption) — che gli attaccanti possono trasformare in primitive potenti come e . Da lì, la solita scala di escalation porta all’esecuzione di codice. ⚠️
Importante: Google ha confermato che questo è stato visto in attacchi reali, il che implica che gli attaccanti avevano una catena funzionante che andava da una pagina web consegnata all’esecuzione affidabile sulle macchine delle vittime. 🕵️♂️
Non pubblicherò codice PoC né ricette dettagliate di sfruttamento. Ma per un pubblico tecnicamente preparato, ecco la suddivisione concettuale e sicura di come appare un tipico exploit di type-confusion in V8 e perché è così potente:
Questa sequenza spiega perché una singola RCE di V8 è un exploit di altissimo valore: può trasformare la navigazione quotidiana in un compromesso totale.
Mentre scrivevo, ho controllato il mio Chrome — era alla versione 140.0.7339.128 (screenshot allegato da me durante la scrittura). Quella build è più vecchia delle release Stable corrette; aggiornare alla build fixed ha risolto per me. Se la tua versione è inferiore alle build corrette, sei esposto — aggiorna ora. 🔁
Google ha distribuito la correzione nel canale Stable; le build corrette includono:
140.0.7339.185 / 140.0.7339.186140.0.7339.185Se il tuo Chrome mostra un numero di build inferiore a questi, aggiorna immediatamente. Nota che altri fork di Chromium (Edge, Brave, Vivaldi, Opera) ereditano V8 e avranno bisogno delle patch dei rispettivi vendor — consulta l’avviso di ciascun vendor. 📣
Google e altri vendor spesso limitano i dettagli tecnici all’inizio perché i PoC pubblici accelerano lo sfruttamento di massa. Il vendor vuole che la maggioranza degli utenti abbia applicato la patch prima di fornire ai ricercatori una ricetta tecnica completa. Questo equilibrio è il motivo per cui spesso si vede prima un breve avviso e una patch, seguiti successivamente da articoli dettagliati o diff delle patch che i ricercatori possono analizzare responsabilmente. ⚖️
CVE-2025-10585 è un altro promemoria di due verità strutturali della sicurezza moderna:
Questa zero-day è almeno la sesta zero-day di Chrome quest’anno, a dimostrazione di quanto sia critica la superficie di attacco di V8 e di quanto creativi continuino ad essere gli attaccanti. 📈
Se sei un ricercatore indipendente e trovi un PoC o una variante di exploit potenziale, dai priorità alla divulgazione coordinata. Segnala a Google TAG / Chromium security ed evita il rilascio pubblico mentre è in corso lo sfruttamento attivo. Pubblicare codice exploit durante uno sfruttamento attivo amplifica il danno e mina gli sforzi di protezione. 🧾
CVE-2025-10585 non è solo una riga in un tracker di vulnerabilità. È un esempio di quanto velocemente un bug possa passare dalla scoperta all’armamento quando la posta in gioco è alta. La correzione esiste — il compito immediato è semplice: conferma le tue build e aggiorna. Oltre a questo, adotta una disciplina delle patch, rafforza la navigazione per gli utenti a rischio e mantieni sintonizzati i tuoi controlli di rilevamento. 🛡️
Rimani aggiornato, rimani al sicuro. 🗿
~ Aditya Bhatt