PT-2026-1549 · Google+2 · Google Chrome+2

Gal Weizman

·

Publicado

2026-01-06

·

Atualizado

2026-05-05

·

CVE-2026-0628

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Google Chrome versões anteriores a 143.0.7499.192
Descrição A aplicação insuficiente de políticas na tag WebView permite que um invasor remoto injete scripts ou HTML em páginas privilegiadas por meio de uma extensão do Chrome manipulada. Este problema pode ser explorado se um usuário for convencido a instalar uma extensão maliciosa. Especificamente, a falha permite que extensões interceptem o tráfego e injetem JavaScript no painel lateral de IA Gemini, que opera em um contexto altamente privilegiado. Isso leva à escalada de privilégios, permitindo que o invasor ative silenciosamente a webcam e o microfone, capture capturas de tela, leia arquivos locais e injete mensagens falsas na interface do Gemini.
Recomendações Atualize o Google Chrome para a versão 143.0.7499.192 ou posterior. Restrinja as políticas de instalação de extensões por meio de políticas corporativas ou educação do usuário para evitar que extensões não confiáveis sejam adicionadas.

Exploit

Correção

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00887
CVE-2026-0628
DSA-6097-1
OPENSUSE-SU-2026:10016-1
OPENSUSE-SU-2026:20020-1

Produtos afetados

Debian
Google Chrome
Red Os