← back
CVE-2020-9819mediumunder attackCWE-787

CVE-2020-9819

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 4.3epss 2.2%
from disclosure to weapon
Published on NVDJun 9
CISA KEV+512d
exploitation probability
2.2%top 19% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha no app Mail nativo da Apple (iOS, iPadOS e watchOS) em que o processamento de uma mensagem de e-mail malformada gera consumo anômalo de memória e corrupção de heap. A CVE ganhou notoriedade porque foi divulgada junto com a CVE-2020-9818 pela empresa forense ZecOps, que afirmou ter evidências de exploração em ataques direcionados contra alvos específicos — e está confirmada no catálogo KEV da CISA como exploração ativa conhecida, apesar do CVSS moderado (4.3).

Technical detail

A Apple descreve a causa como um 'memory consumption issue' no componente Mail, corrigido com 'improved memory handling'. Em termos práticos, isso indica que o parser de mensagens de e-mail (headers, anexos ou corpo MIME) não limita ou calcula corretamente a quantidade de memória necessária para processar certas estruturas malformadas, e o excesso de alocação/gravação corrompe o heap do processo responsável pelo Mail (maild/MobileMail). A Apple não publicou CWE nem detalhe de qual campo do e-mail dispara a falha; o padrão descrito — exaustão de memória seguida de heap corruption — é consistente com falhas de alocação não controlada (próximas de CWE-789/CWE-400) que acabam corrompendo estruturas adjacentes no heap, e não com um simples out-of-bounds write clássico (esse é o padrão da CVE-2020-9818, corrigida no mesmo pacote).

How it’s exploited

O vetor é uma mensagem de e-mail maliciosa entregue ao dispositivo; o atacante não precisa de acesso à rede local nem de credenciais — só precisa que o e-mail chegue à conta configurada no Mail do dispositivo-alvo. O vetor CVSS oficial (AV:N/PR:N/UI:R) indica interação do usuário como pré-requisito, mas a ZecOps, que reportou a falha, afirmou publicamente ter encontrado indícios de que, em certas condições — app Mail em segundo plano recebendo e processando novas mensagens automaticamente — a exploração poderia ocorrer com interação mínima ou nula do usuário. A Apple contestou a gravidade dessas alegações da ZecOps, sem confirmar exploração zero-click; essa divergência entre a classificação oficial e o relatório do pesquisador é o ponto mais importante para avaliar o risco real no seu ambiente.

Versions

Affected
iOS e iPadOS anteriores à 13.5 (dispositivos iPhone 6s e posteriores, iPad Air 2 e posteriores, iPad mini 4 e posteriores, iPod touch 7ª geração); iOS anterior à 12.4.7 (iPhone 5s, iPhone 6, iPhone 6 Plus, iPad Air, iPad mini 2, iPad mini 3, iPod touch 6ª geração); watchOS anterior à 6.2.5 (Apple Watch Series 1 e posteriores); watchOS anterior à 5.3.7 (Apple Watch Series 1 a 4 pareado com iPhone em iOS 12).
Fixed in
iOS 13.5 e iPadOS 13.5 (lançadas em 20/05/2020); iOS 12.4.7 (lançada em 26/05/2020, backport para dispositivos mais antigos); watchOS 6.2.5 (lançada em 18/05/2020); watchOS 5.3.7 (lançada em 20/05/2020, backport).

How to protect

Atualizar para iOS 13.5 / iPadOS 13.5 (dispositivos suportados por essas versões), iOS 12.4.7 (iPhone 5s, 6, 6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração), watchOS 6.2.5 e watchOS 5.3.7 elimina a falha. Não há flag de configuração ou controle compensatório documentado pela Apple para mitigar sem atualizar — o app Mail é parte do sistema e não pode ser isolado por configuração de usuário final. Como paliativo temporário em dispositivos que não podem ser atualizados imediatamente, o único controle prático é desativar a conta de e-mail vulnerável no app Mail nativo (Configurações > Mail > desativar a conta) ou usar um cliente de e-mail alternativo enquanto a atualização não é aplicada; isso reduz a superfície mas não corrige a falha subjacente.

How to detect

Não há assinatura de rede confiável, pois a exploração ocorre no processamento local da mensagem pelo cliente Mail — o conteúdo malicioso pode chegar por SMTP normal, sem padrão de tráfego distintivo. Em nível de dispositivo, sinais indiretos incluem crashes recorrentes do processo do Mail (maild/MobileMail) em logs de sysdiagnose, reinícios inesperados do app Mail, alto consumo de memória associado a contas de e-mail específicas, ou mensagens que desaparecem/ficam ilegíveis após tentativa de abertura — mas nenhum desses sinais é exclusivo desta CVE, e sua ausência não garante que não houve tentativa de exploração.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A memory consumption issue was addressed with improved memory handling. This issue is fixed in iOS 13.5 and iPadOS 13.5, iOS 12.4.7, watchOS 6.2.5, watchOS 5.3.7. Processing a maliciously crafted mail message may lead to heap corruption.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L