CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2020-16010

Heap buffer overflow w Google Chrome na Android — sandbox escape

CVSS 9.6v3.1pub. 2020-11-03upd. 2026-01-14

Podatność heap buffer overflow w warstwie UI przeglądarki Google Chrome na system Android umożliwia atakującemu ucieczkę z piaskownicy (sandbox escape). Jest aktywnie wykorzystywana i sklasyfikowana jako krytyczna z wynikiem CVSS 9.6.

Pokaż oryginał (EN)

Heap buffer overflow in UI in Google Chrome on Android prior to 86.0.4240.185 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page.

🤖 Analiza AI
Jak działa

Atakujący, który wcześniej skompromitował proces renderera w przeglądarce Chrome, może dostarczyć ofierze specjalnie spreparowaną stronę HTML. Strona ta wywołuje przepełnienie bufora sterty (heap buffer overflow) w komponencie UI przeglądarki działającej na Androidzie. Wykorzystanie tej podatności pozwala na wyjście poza izolowaną piaskownicę procesu renderera i uzyskanie szerszych uprawnień w systemie.

Skutki

Atakujący może wykonać ucieczkę z sandbox przeglądarki, co potencjalnie prowadzi do wykonania dowolnego kodu z uprawnieniami wykraczającymi poza izolowany proces renderera. W konsekwencji możliwe jest przejęcie kontroli nad urządzeniem z systemem Android.

Mitygacja

Należy zaktualizować Google Chrome na Android do wersji 86.0.4240.185 lub nowszej. Aktualizacja dostępna jest poprzez Google Play Store lub zgodnie z referencjami producenta: https://chromereleases.googleblog.com/2020/11/chrome-for-android-update.html

Kogo dotyczy

Google Chrome na Android w wersjach wcześniejszych niż 86.0.4240.185

Uwagi

Podatność jest umieszczona w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza aktywne wykorzystanie w środowiskach produkcyjnych. Warunkiem wstępnym ataku jest wcześniejsze skompromitowanie procesu renderera przeglądarki.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Google Android

    OS
    Google
    wszystkie wersje
  • Google Chrome

    APP
    Google
    < 86.0.4240.185

CISA KEV — szczegółyi

Dostawcai
Google
Produkti
Chrome for Android UI
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Interfejs Google Chrome na Androida zawiera lukę typu heap buffer overflow, która umożliwia zdalnemu atakującemu, który skompromitował proces renderera, potencjalne wykonanie sandbox escape poprzez spreparowaną stronę HTML.

tłumaczenie AI
Pokaż oryginał (EN)

Google Chrome for Android UI contains a heap buffer overflow vulnerability that allows a remote attacker, who has compromised the renderer process, to potentially perform a sandbox escape via a crafted HTML page.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2024-7971CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome/Edge) umożliwiający heap corruption

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox