← back
CVE-2020-9818highunder attackCWE-787

CVE-2020-9818

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 2.3%
from disclosure to weapon
Published on NVDJun 9
CISA KEV+512d
exploitation probability
2.3%top 18% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de escrita fora dos limites (out-of-bounds write) no aplicativo Mail nativo de iOS, iPadOS e watchOS, que pode ser explorada processando uma mensagem de e-mail especialmente forjada. A CISA incluiu a CVE-2020-9818 no catálogo KEV por haver evidência de exploração ativa, o que eleva a prioridade de patch mesmo em um bug que, segundo o CVSS oficial, exige interação do usuário para ser acionado.

Technical detail

A falha é classificada como CWE-787 (Out-of-Bounds Write) e reside no componente Mail do iOS/iPadOS/watchOS, responsável por interpretar e renderizar mensagens de e-mail (parsing de MIME e conteúdo da mensagem). A Apple descreve o problema genericamente como falta de verificação de limites ('bounds checking') ao processar dados da mensagem, sem detalhar a estrutura de dados exata afetada nos boletins públicos.

A falha foi reportada pela ZecOps.com, empresa de forense e resposta a incidentes móveis, junto com a CVE-2020-9819 (uma falha correlata de consumo de memória/heap corruption no mesmo componente Mail, corrigida no mesmo conjunto de atualizações). A ZecOps publicou pesquisa pública alegando que bugs no Mail app — incluindo este — estariam sendo explorados há anos contra alvos de alto perfil, em alguns cenários com pouca ou nenhuma interação do usuário em versões mais antigas do iOS. A Apple, por sua vez, não confirmou publicamente essas alegações de exploração massiva no momento do lançamento do patch; a entrada posterior no KEV da CISA (2021) é a confirmação mais concreta e verificável de exploração real.

O vetor CVSS oficial (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) indica que a exploração ocorre pela rede, sem privilégios prévios, mas com interação do usuário necessária — abrir ou visualizar a mensagem maliciosa no Mail. Isso contrasta com a narrativa de 'zero-click' divulgada por alguns pesquisadores para variantes anteriores do bug; a pontuação da Apple/NVD trata este CVE especificamente como dependente de UI:R.

How it’s exploited

O vetor de ataque é uma mensagem de e-mail maliciosamente formatada enviada à vítima. O pré-requisito prático é que o Mail app processe/renderize essa mensagem — segundo o CVSS oficial, isso implica alguma interação do usuário (abrir a mensagem ou permitir que o app a carregue), não bastando ela estar apenas na caixa de entrada sem ser tocada. Não há exigência de autenticação prévia do atacante em nenhum sistema da vítima; o ataque é puramente client-side via conteúdo malicioso entregue por e-mail.

O impacto declarado pela Apple é modificação inesperada de memória ou encerramento da aplicação (crash) — ou seja, o resultado mínimo garantido é negação de serviço do Mail app; corrupção de memória controlada é o caminho potencial para execução de código, consistente com a pontuação CVSS de alto impacto em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), embora nem a Apple nem a NVD detalhem publicamente uma cadeia de exploração completa até execução arbitrária de código.

A presença no catálogo KEV da CISA, com data de inclusão em novembro de 2021, confirma exploração no mundo real, embora a CISA não caracterize se foi usada em campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). Não há detalhes públicos e verificados sobre a escala dessa exploração pós-patch — a inclusão no KEV é retroativa e serve principalmente para forçar priorização de atualização em ambientes federais dos EUA (prazo definido: 2022-05-03).

Versions

Affected
iOS e iPadOS anteriores à versão 13.5; iOS anterior à versão 12.4.7 (ramo de compatibilidade para dispositivos mais antigos); watchOS anterior à versão 6.2.5.
Fixed in
iOS 13.5 e iPadOS 13.5 (lançados em 20/05/2020); iOS 12.4.7 (lançado em 26/05/2020, para iPhone 5s, iPhone 6, iPhone 6 Plus, iPad Air, iPad mini 2, iPad mini 3 e iPod touch 6ª geração); watchOS 6.2.5 (lançado em 18/05/2020).

How to protect

A correção definitiva é atualizar para iOS 13.5/iPadOS 13.5, iOS 12.4.7 (ramo para dispositivos mais antigos: iPhone 5s, iPhone 6/6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração) ou watchOS 6.2.5, conforme o dispositivo. Todas essas versões foram lançadas em maio de 2020 e continuam sendo a referência mínima de correção; não há patch adicional documentado para este CVE específico além dessas versões.

Como paliativo em dispositivos que não podem ser atualizados (hardware sem suporte às versões corrigidas), a única mitigação prática real é reduzir a superfície de exposição do Mail app: desativar a conta de e-mail configurada no app nativo ou usar um cliente de e-mail alternativo até que o dispositivo seja substituído, já que não há flag de configuração ou controle no próprio iOS que desative seletivamente o parsing vulnerável. Isso tem custo funcional evidente (perda de acesso ao Mail nativo) mas é a única barreira concreta sem atualização de firmware.

Não funciona como mitigação: soluções de MDM que apenas restringem instalação de apps de terceiros não bloqueiam o vetor, pois o Mail é aplicativo nativo do sistema; filtros de spam no servidor de e-mail reduzem exposição mas não eliminam o risco, já que a falha está no parsing client-side pelo Mail app, não no conteúdo detectável por assinatura simples de spam.

How to detect

Não há assinatura pública confiável e detalhada para identificar tentativas de exploração desta CVE especificamente. Indicadores possíveis e genéricos incluem: crashes recorrentes ou encerramentos inesperados do processo do Mail app (ou processos relacionados de manipulação de correio) registrados em logs de diagnóstico do dispositivo (crash logs / analytics data), e recebimento de mensagens de e-mail com estrutura MIME anômala ou malformada de origem desconhecida, especialmente que falhem em renderizar corretamente ou causem lentidão/crash ao serem abertas. Na ausência de IOCs publicados pela Apple ou pela CISA para este CVE, a análise forense de crash logs do Mail app em dispositivos suspeitos é o caminho mais viável, mas não há garantia de detecção — a própria pesquisa da ZecOps que originou o achado se baseou em análise forense pós-fato, não em uma assinatura de rede ou payload conhecida e divulgada publicamente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An out-of-bounds write issue was addressed with improved bounds checking. This issue is fixed in iOS 13.5 and iPadOS 13.5, iOS 12.4.7, watchOS 6.2.5. Processing a maliciously crafted mail message may lead to unexpected memory modification or application termination.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H