Google ha revelado que ahora se está explotando activamente un fallo de seguridad solucionado como parte de una actualización de software lanzada la semana pasada en su navegador Chrome.
Seguimiento como CVE-2024-7965La vulnerabilidad se describió como un error de implementación inapropiado en el motor JavaScript V8 y WebAssembly.
«La implementación inadecuada en V8 en Google Chrome anterior a 128.0.6613.84 permitió a un atacante remoto explotar potencialmente la corrupción del montón a través de una página HTML diseñada», según un descripción del error en la Base de datos nacional de vulnerabilidades (NVD) del NIST.
A un investigador de seguridad conocido por el seudónimo en línea TheDog se le atribuyó el descubrimiento y el informe de la falla el 30 de julio de 2024, lo que le valió una recompensa de 11.000 dólares.
No se han revelado detalles adicionales sobre la naturaleza de los ataques que explotan la falla o la identidad de los actores maliciosos que probablemente la utilicen. El gigante tecnológico, sin embargo, conocido que tiene conocimiento de la existencia de un exploit para CVE-2024-7965.
También dijo: “en la naturaleza, la explotación de CVE-2024-7965 […] fue informado después de esta publicación. “Dicho esto, aún no está claro si la falla se utilizó como falla de día cero antes de su divulgación la semana pasada.
Hacker News se ha puesto en contacto con Google para obtener más información sobre la falla y actualizaremos el artículo si recibimos una respuesta.
Hasta ahora, Google ha solucionado nueve vulnerabilidades de día cero en Chrome desde principios de 2024, incluidas tres que se demostraron en Pwn2Own 2024:
Se recomienda encarecidamente a los usuarios que actualicen a la versión 128.0.6613.84/.85 de Chrome para Windows y macOS, y a la versión 128.0.6613.84 para Linux para mitigar posibles amenazas.