Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-2441-PoC — Prova de conceito para CVE-2026-2441, um use-after-free no mecanismo CSS do Chrome, demonstrando falha do renderizador e potencial execução de código em sandbox via HTML malicioso. | Kitploit
Ferramentas/GitHubGitHub/huseyinstif/cve-2026-2441-poc
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAnálise de MalwareAprendizado e Educação
GitHubhuseyinstif/cve-2026-2441-poc

CVE-2026-2441-PoC

Prova de conceito para CVE-2026-2441, um use-after-free no mecanismo CSS do Chrome, demonstrando falha do renderizador e potencial execução de código em sandbox via HTML malicioso.

Ver Repositório
13524há 6 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-2441 — Use-After-Free no CSSFontFeatureValuesMap do Chrome

CVSS 8.8 (Alto) | Explorado Ativamente na Natureza | RCE no Renderer (Sandboxed)

Uma vulnerabilidade de use-after-free no mecanismo CSS Blink do Google Chrome que permite que um atacante remoto execute código arbitrário dentro do sandbox do navegador por meio de uma página HTML maliciosa.

Detalhes da Vulnerabilidade

CampoValor
CVECVE-2026-2441
CVSS8.8 (Alto)
TipoUse-After-Free (CWE-416)
ComponenteBlink CSS — CSSFontFeatureValuesMap
Arquivo Fontethird_party/blink/renderer/core/css/css_font_feature_values_map.cc
Commit da Correção63f3cb4864c64c677cd60c76c8cb49d37d08319c
RelatorShaheen Fazim (2026-02-11)
Data do Patch2026-02-13
Na NaturezaSim — Google confirmou exploração ativa

Versões Afetadas

PlataformaVulnerávelCorrigida
Windows / macOS (Stable)< 145.0.7632.75>= 145.0.7632.75
Linux (Stable)< 144.0.7559.75>= 144.0.7559.75
Windows / macOS (Extended Stable)< 144.0.7559.177>= 144.0.7559.177
Navegadores baseados em Chromium (Edge, Brave, Opera, Vivaldi)Consulte o aviso do fornecedorVaria

Causa Raiz

FontFeatureValuesMapIterationSource armazenava um ponteiro bruto (const FontFeatureAliases* aliases_) para o HashMap interno FontFeatureAliases. Quando o mapa é mutado durante a iteração via set() ou delete(), o HashMap faz rehash — alocando novo armazenamento e liberando o antigo. O ponteiro bruto torna-se pendente (dangling), e a próxima chamada a FetchNextItem() lê de memória liberada.

Caminho de Código Vulnerável

root@kitploit:~
CreateIterationSource()
  → FontFeatureValuesMapIterationSource(map, aliases_)
  → aliases_ = ponteiro bruto para o HashMap interno
  → iterator_ = aliases_->begin()

FetchNextItem()
  → lê iterator_->key  (através de aliases_)

Se map.set() / map.delete() for chamado entre iterações:
  → HashMap faz rehash (nova alocação, antiga liberada)
  → aliases_ → ponteiro pendente
  → iterator_ → invalidado
  → Próximo FetchNextItem() → USE-AFTER-FREE

Correção

root@kitploit:~
- const FontFeatureAliases* aliases_;   // ponteiro bruto → pendente após rehash
+ const FontFeatureAliases aliases_;    // cópia profunda → imune a rehash

A correção substitui o ponteiro bruto por uma cópia profunda do HashMap. Mesmo que o mapa original faça rehash, o iterador opera em sua própria cópia, prevenindo o ponteiro pendente.

Prova de Conceito

Uso

  1. Abra poc.html em uma versão vulnerável do Chrome (< 145.0.7632.75)
  2. A página tentará acionar o UAF por meio de três métodos diferentes

Resultados Esperados

Versão do ChromeComportamento Esperado
< 145.0.7632.75 (sem patch)Crash do Renderer — STATUS_ACCESS_VIOLATION (Windows) ou SIGSEGV (Linux/macOS). O Chrome exibe o erro "Não foi possível abrir esta página".
>= 145.0.7632.75 (corrigida)Sem crash — o PoC é executado até o fim, todas as entradas são lidas normalmente.

Captura de Tela (Chrome sem Patch — Crash)

Quando aberto em uma versão vulnerável do Chrome, o processo do renderer trava com STATUS_ACCESS_VIOLATION:

root@kitploit:~
Não foi possível abrir esta página

Código do erro: STATUS_ACCESS_VIOLATION

Isso confirma que o UAF foi acionado — o ponteiro pendente acessa memória liberada/não mapeada, fazendo o processo do renderer ser encerrado.

Como o PoC Funciona

O PoC aciona o UAF por meio de três métodos independentes:

Método 1: Iterador entries() + Loop de Mutação

root@kitploit:~
const iterator = map.entries();
while (step < 20) {
    iterator.next();          // leitura através do ponteiro (agora pendente)
    map.delete(key);          // aciona rehash
    for (i = 0; i < 512; i++)
        map.set("spray_" + i, [i]);  // força realocação
}

Método 2: for...of + Mutação Concorrente

root@kitploit:~
for (const [k, v] of map) {
    map.delete(k);
    for (i = 0; i < 512; i++)
        map.set("alt_" + i, [i]);
}

Método 3: requestAnimationFrame + Recalc de Layout

root@kitploit:~
function rafTrigger() {
    document.body.offsetWidth;   // força recalc de layout
    const result = iterator.next();
    map.delete(k);
    for (i = 0; i < 512; i++)
        map.set("raf_" + i, [i]);
    requestAnimationFrame(rafTrigger);
}

Cada método também inclui heap grooming — alocando 50 regras @font-feature-values do mesmo tamanho para tornar o layout do heap previsível para possível exploração.

Impacto

Imediato (Escopo do Sandbox)

  • Execução de código arbitrário dentro do sandbox do processo do renderer
  • Divulgação de informações — vazar ponteiros do heap V8 (bypass de ASLR), ler o conteúdo da memória do renderer
  • Roubo de credenciais — ler document.cookie, localStorage, sessionStorage, valores de campos de formulário
  • Sequestro de sessão — roubar tokens de sessão, exfiltrar via fetch() / WebSocket / sendBeacon()
  • Manipulação de DOM — injetar formulários de phishing, modificar o conteúdo da página
  • Keylogging — capturar todas as teclas via addEventListener('keydown')

Encadeado (com Escape do Sandbox)

Quando combinado com uma vulnerabilidade separada de escape do sandbox:

root@kitploit:~
RCE no Renderer (CVE-2026-2441)
    → Exploração de IPC Mojo → RCE no processo do navegador
        → Exploração do kernel → Comprometimento total do sistema
            → Instalação de malware / ransomware / spyware
            → Acesso ao sistema de arquivos, movimento lateral, persistência

Cadeias de exploração do mundo real usando UAFs semelhantes em navegadores:

  • NSO Pegasus — UAF no WebKit + escape do sandbox + exploração do kernel
  • Intellexa Predator — UAF no Chrome + exploração do kernel Android
  • APT-28 (Fancy Bear) — 0-day no Chrome + cadeia de LPE no Windows

Vetor de Ataque

Esta vulnerabilidade é explorável via download drive-by — nenhuma interação do usuário além de visitar uma página maliciosa é necessária:

  • Malvertising — anúncios maliciosos veiculados por redes de anúncios legítimas
  • Watering hole — comprometer um site visitado com frequência pelo alvo
  • Spear phishing — enviar um link malicioso por e-mail ou mensagens

Mitigação

  1. Atualize o Chrome para >= 145.0.7632.75 (Windows/macOS) ou >= 144.0.7559.75 (Linux)
  2. Atualize navegadores baseados em Chromium (Edge, Brave, Opera, Vivaldi) quando patches do fornecedor estiverem disponíveis
  3. Verifique se o Site Isolation está habilitado (chrome://flags/#site-isolation-trial-opt-out)
  4. Monitore endpoints para versões do Chrome abaixo das builds corrigidas

Linha do Tempo

DataEvento
2026-02-11Vulnerabilidade relatada por Shaheen Fazim
2026-02-13Google lança Chrome 145.0.7632.75/76 (Windows/macOS), 144.0.7559.75 (Linux)
2026-02-13Google reconhece exploração na natureza
2026-02-16Vivaldi e Opera lançam correções

Referências

  • Blog de Lançamentos do Google Chrome
  • NVD — CVE-2026-2441
  • The Hacker News — Zero-Day do Chrome Sob Ataque Ativo
  • Rastreador de Problemas do Chromium (restrito)

Suporte

Se você achar esta pesquisa útil, considere me pagar um café:

Buy Me A Coffee

Aviso Legal

Esta prova de conceito é fornecida apenas para fins educacionais e de pesquisa de segurança autorizada. O uso deste PoC contra sistemas sem permissão explícita é ilegal e antiético. O autor não é responsável por qualquer uso indevido.

Licença

MIT

Baixar ferramenta