
Google corrigiu CVE-2025-10585, um zero-day do Chrome V8 sob exploração ativa — aqui está o que é, por que importa e como se proteger.
O Google lançou uma correção fora do ciclo normal nesta semana para CVE-2025-10585, uma grave vulnerabilidade de type-confusion no motor V8 de JavaScript/WebAssembly do Chrome. O bug não é teórico — o Grupo de Análise de Ameaças do Google confirmou exploração ativa em ataques reais, o que torna esta uma atualização de alta urgência para todos que usam Chrome ou outros navegadores baseados em Chromium. Se sua instalação estiver desatualizada, atualize agora. ⏳🔧
Os navegadores são o software mais exposto na maioria dos endpoints. Eles analisam conteúdo não confiável de todos os cantos da web — anúncios, iframes, scripts, uploads de usuários — e o V8 é o motor que executa esse conteúdo no Chrome. Uma execução remota de código (RCE) confiável no V8 permite que um atacante transforme uma única página da web maliciosa, anúncio ou script de terceiros comprometido em um mecanismo de entrega de malware. É por isso que bugs no V8 recebem atenção imediata, correções rápidas e — quando explorados — respostas a incidentes ágeis. 🚨
Em um nível alto, CVE-2025-10585 é um bug de type-confusion. Type-confusion significa que o motor JavaScript trata incorretamente um tipo de objeto interno como se fosse outro. Em um motor fortemente tipado que rastreia formatos e tipos de objetos, misturar essas expectativas pode fazer com que a memória seja lida ou escrita incorretamente. O resultado final é a corrupção da heap — que os atacantes podem transformar em primitivas poderosas como e . A partir daí, a escada de escalada usual leva à execução de código. ⚠️
Importante: o Google confirmou que isso foi visto em ataques reais, o que implica que os atacantes tinham uma cadeia funcional que ia de uma página da web entregue até a execução confiável nas máquinas das vítimas. 🕵️♂️
Não vou publicar código PoC ou receitas passo a passo de exploração. Mas para um público tecnicamente letrado, aqui está a análise conceitual segura do que parece uma exploração típica de type-confusion no V8 e por que ela é tão potente:
Essa sequência explica por que um único RCE no V8 é uma exploração de altíssimo valor: pode transformar a navegação cotidiana em um comprometimento total.
Enquanto escrevia isso, verifiquei meu próprio Chrome — estava na versão 140.0.7339.128 (captura de tela anexada por mim enquanto escrevia). Essa versão é mais antiga que as versões estáveis corrigidas; atualizar para a versão corrigida resolveu para mim. Se sua versão for inferior às versões corrigidas, você está exposto — atualize agora. 🔁
O Google lançou a correção no canal Stable; as versões corrigidas incluem:
140.0.7339.185 / 140.0.7339.186140.0.7339.185Se o seu Chrome mostrar um número de versão inferior a esses, atualize imediatamente. Observe que outros forks do Chromium (Edge, Brave, Vivaldi, Opera) herdam o V8 e precisarão de patches de seus respectivos fornecedores — verifique o aviso de cada fornecedor. 📣
O Google e outros fornecedores frequentemente limitam os detalhes técnicos no início porque PoCs públicos aceleram a exploração em massa. O fornecedor quer que a maioria dos usuários esteja corrigida antes de dar aos pesquisadores uma receita técnica completa. Esse equilíbrio é por que você frequentemente verá um aviso curto e uma correção primeiro, seguidos mais tarde por análises detalhadas ou diffs de patches que os pesquisadores podem analisar de forma responsável. ⚖️
O CVE-2025-10585 é mais um lembrete de duas verdades estruturais da segurança moderna:
Este zero-day é pelo menos o sexto zero-day do Chrome neste ano, mostrando tanto o quão crítica é a superfície de ataque do V8 quanto o quão criativos os atacantes continuam a ser. 📈
Se você é um pesquisador independente e encontra um PoC ou uma variante de exploração potencial, priorize a divulgação coordenada. Reporte ao Google TAG / Chromium security e evite a divulgação pública enquanto a exploração ativa estiver ocorrendo. Publicar código de exploração durante exploração ativa amplifica o dano e prejudica os esforços de proteção. 🧾
O CVE-2025-10585 não é apenas uma linha em um rastreador de vulnerabilidades. É um exemplo de quão rapidamente um bug pode passar da descoberta para a weaponização quando os riscos são altos. A correção existe — a tarefa imediata é simples: confirme suas versões e atualize. Além disso, adote disciplina de patches, fortaleça a navegação para usuários em risco e mantenha seus controles de detecção ajustados. 🛡️
Mantenha-se corrigido, mantenha-se seguro. 🗿
~ Aditya Bhatt