← back
CVE-2021-1048highunder attackCWE-416

CVE-2021-1048

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 1.0%
from disclosure to weapon
Published on NVDDec 15
CISA KEV+159d
exploitation probability
1.0%top 38% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Not affected
5 products (198 components)because the vulnerable code is not present in the product
Red Hat Enterprise Linux 9 · Red Hat Enterprise Linux 8 · Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 6 · Red Hat Virtualization 4
Action required by CISAfederal deadline: 2022-06-13

Apply updates per vendor instructions.

Summary

Use-after-free no subsistema epoll do kernel Android, na função ep_loop_check_proc de eventpoll.c, que permite escalonamento de privilégio local. O Google confirmou no boletim de segurança de novembro/2021 indícios de exploração limitada e direcionada antes mesmo da publicação da CVE, e o CISA a incluiu no catálogo KEV em maio/2022 confirmando exploração ativa. Não é uma falha remota: exige que o atacante já execute código no dispositivo, mas sem interação do usuário e sem privilégios adicionais além dos de um app comum.

Technical detail

A falha é classificada como CWE-416 (use-after-free) na função ep_loop_check_proc do arquivo eventpoll.c, parte da implementação do epoll no kernel Linux/Android. Essa função participa da lógica de detecção de ciclos quando file descriptors de epoll são aninhados uns dentro dos outros (um epoll monitorando outro epoll) — o kernel precisa varrer essa estrutura para evitar loops infinitos, e é nesse caminho de verificação que a referência a uma estrutura já liberada pode ser reutilizada.

O Google não publicou detalhes de code review nem o commit específico junto com o advisory consultado; a descrição oficial do Android Security Bulletin/AOSP se limita a apontar a função e o tipo de falha, com o Android ID A-204573007 referenciando um patch upstream do kernel.

O impacto declarado é corrupção de memória com potencial para execução de código no contexto do kernel, o que na prática Android se traduz em escalonamento de privilégio local — um processo com privilégios baixos (um app comum) pode elevar seu contexto de execução.

How it’s exploited

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) resume o pré-requisito real: o atacante precisa de execução de código local no dispositivo — ou seja, um app malicioso instalado, com as permissões mínimas de qualquer app — e a partir daí explora a race/use-after-free sem precisar de interação do usuário nem de permissões adicionais concedidas pelo usuário. Isso normalmente significa manipular file descriptors de epoll de forma a acionar o caminho de verificação de ciclo (ep_loop_check_proc) em um momento em que a estrutura referenciada já foi liberada, corrompendo memória do kernel.

O Android Security Bulletin de novembro/2021 declarou explicitamente 'indicações de que CVE-2021-1048 e CVE-2021-0920 podem estar sob exploração limitada e direcionada' antes mesmo do CVE ser formalmente publicado (dezembro/2021). Isso é consistente com o padrão típico de uso dessas falhas em cadeias de spyware/exploração direcionada contra dispositivos específicos, e não com campanhas de massa — o EPSS baixo (0.01) reflete justamente a ausência de exploração oportunista em escala.

A inclusão no catálogo KEV da CISA em maio/2022 confirma exploração ativa observada, mas nem o boletim do Google nem a entrada do CISA descrevem a cadeia completa de exploração (a falha isolada dá corrupção de memória/EoP local; para virar comprometimento remoto ela normalmente é encadeada com outra vulnerabilidade de entrada, como uma falha em app ou navegador que primeiro ganha execução de código no dispositivo).

Versions

Affected
Kernel Android (componente 'Upstream kernel'), afetando dispositivos com nível de patch de segurança anterior a 2021-11-05. O boletim não detalha faixas de versão de kernel upstream ou de branch específicas no texto disponível.
Fixed in
Dispositivos com nível de patch de segurança Android 2021-11-05 ou posterior (Android Security Bulletin, novembro de 2021).

How to protect

A correção é aplicar o nível de patch de segurança Android 2021-11-05 ou posterior, conforme o Android Security Bulletin de novembro/2021. O boletim não especifica ranges de versão de kernel upstream nem commits exatos no texto disponível — a referência oficial é 'Upstream kernel' com Android ID A-204573007, e a correção chega ao dispositivo via atualização OTA do fabricante que incorpore esse nível de patch.

Não existe mitigação de configuração ou WAF aplicável: é uma falha de kernel explorável localmente, então o único controle compensatório real é reduzir a superfície de instalação de apps não confiáveis (Google Play Protect ativo, bloqueio de instalação de fontes desconhecidas) enquanto a atualização de patch level não chega — isso reduz a chance de um app malicioso alcançar o código vulnerável, mas não elimina o risco se o dispositivo já roda código controlado pelo atacante por outra via.

O CISA exigiu, para agências federais dos EUA sob a BOD 22-01, aplicar a atualização até 13/06/2022 (due date da entrada KEV), o que serve de referência de urgência mesmo fora desse contexto regulatório: dispositivos Android sem esse patch level e sem perspectiva de atualização do fabricante devem ser tratados como tendo exposição residual sem correção disponível.

How to detect

Não há assinatura de rede aplicável — a exploração é local, dentro do kernel, sem tráfego de rede associado. Em nível de host, sinais possíveis incluem crashes ou panics do kernel relacionados a estruturas de epoll (mensagens de kernel/dmesg envolvendo eventpoll ou epoll_ctl em contextos anômalos) e comportamento inesperado de apps que manipulam grande número de file descriptors de epoll aninhados; nenhuma dessas fontes fornece um indicador confiável e específico de exploração desta CVE, e o Google não publicou IOCs associados aos casos de 'exploração limitada e direcionada' citados no boletim.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
In ep_loop_check_proc of eventpoll.c, there is a possible way to corrupt memory due to a use after free. This could lead to local escalation of privilege with no additional execution privileges needed. User interaction is not needed for exploitation.Product: AndroidVersions: Android kernelAndroid ID: A-204573007References: Upstream kernel
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · Android