CVE-2021-30761
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de corrupção de memória no WebKit que afeta a linha de dispositivos iOS presos na atualização 12.5.x (iPhone 5s, 6, 6 Plus, iPad Air, iPad mini 2/3 e iPod touch 6ª geração) — aparelhos antigos demais para rodar iOS 14. A Apple confirmou exploração ativa no momento da correção, e a falha está no catálogo KEV da CISA com prazo de mitigação vencido. Importa porque atinge especificamente o parque de hardware legado que muitas organizações ainda mantêm em uso (quiosques, dispositivos dedicados, usuários que não trocam de aparelho).
Technical detail
A vulnerabilidade está no motor de renderização WebKit, responsável por processar HTML/CSS/JS em Safari e em qualquer app que use WebKit para exibir conteúdo web (WKWebView). A Apple descreve a causa como corrupção de memória corrigida por 'improved state management' — linguagem que indica uma falha de gerenciamento de estado interno do parser/engine (possivelmente um caminho de execução que deixa uma estrutura em estado inconsistente), sem detalhar mais. A CISA classifica a entrada no KEV como CWE-787 (out-of-bounds write), o que sugere que a corrupção de estado eventualmente se traduz em escrita fora dos limites de um buffer.
Vale notar a divergência de granularidade entre as fontes: a Apple nunca publicou detalhes técnicos do bug (comum na política de disclosure da empresa), e a classificação CWE-787 vem da CISA, não de uma análise pública do código-fonte do WebKit. Não há PoC pública nem análise de pesquisador independente disponível nas fontes consultadas.
O atacante controla o conteúdo web renderizado pela vítima — uma página HTML maliciosa hospedada em servidor controlado pelo atacante, entregue via link. O vetor de ataque é de rede (AV:N) e não exige privilégios (PR:N), mas exige interação do usuário (UI:R): a vítima precisa abrir a página maliciosa em Safari ou em algum app que use WebKit.
How it’s exploited
A exploração ocorre pela via clássica de bugs de WebKit: a vítima acessa uma URL controlada pelo atacante (via phishing, redirecionamento, anúncio malicioso ou link direto), o parser processa conteúdo HTML/JS malicioso e a corrupção de estado é acionada durante o rendering, levando a execução de código arbitrário no contexto do processo WebKit. Como não há indicação de bypass de sandbox nas fontes disponíveis, a cadeia completa de comprometimento (do WebKit para o sistema) provavelmente dependia de encadeamento com outra falha, mas isso não está documentado nas referências consultadas.
O CVSS (AC:L, S:U) indica exploração de baixa complexidade uma vez que o conteúdo malicioso é entregue — não há necessidade de condições de corrida ou configuração não padrão no dispositivo. A Apple declarou estar ciente de relato de exploração ativa no momento da correção (junho de 2021), e a CISA confirmou isso formalmente ao incluir o CVE no catálogo KEV em novembro de 2021, com prazo de mitigação de 17/11/2021.
Nenhuma das fontes consultadas identifica o ator de ameaça, campanha específica ou se o uso foi em ataques direcionados (comum em bugs WebKit dessa era, frequentemente associados a cadeias de exploração de spyware comercial) ou oportunista em massa. Trate a ausência dessa informação como lacuna real, não como indício de baixo risco.
Versions
How to protect
A correção oficial é a atualização para iOS 12.5.4, disponível especificamente para os dispositivos legados listados no advisory (iPhone 5s, iPhone 6, iPhone 6 Plus, iPad Air, iPad mini 2, iPad mini 3, iPod touch 6ª geração). Esses são os únicos modelos cobertos por essa branch de atualização — aparelhos mais novos recebem patches equivalentes por outras branches do iOS, mas as fontes consultadas aqui não cobrem esses números de versão, então não generalize a cobertura sem checar o advisory correspondente ao seu modelo específico.
Não há paliativo de configuração conhecido e documentado — desativar JavaScript no Safari reduz superfície de ataque de forma genérica contra bugs de WebKit, mas não é uma mitigação oficial da Apple para este CVE específico e quebra a maioria dos sites modernos. Para dispositivos que não podem mais receber atualizações (hardware descontinuado, gestão MDM sem suporte), a única mitigação real é restringir o acesso a navegação web não confiável ou substituir o hardware — não existe hotfix de terceiros para iOS.
Não funciona como mitigação: apps de segurança móvel de terceiros não corrigem falhas de memória do WebKit do sistema; políticas de MDM que apenas bloqueiam instalação de apps não impedem a exploração via navegador nativo Safari ou WKWebView embutido em outros apps.
How to detect
A Apple não publicou indicadores de comprometimento nem detalhes técnicos que permitam assinatura confiável em log de rede ou de sistema. Em ambientes corporativos com esses dispositivos legados, sinais possíveis incluem crashes anômalos do processo WebKit/Safari, comportamento inesperado de apps que usam WKWebView, ou perfis/configurações MDM alteradas sem ação do usuário — mas nenhum desses sinais é específico ou confiável para esta CVE em particular. Na ausência de PoC pública ou análise forense documentada nas fontes consultadas, não há assinatura de detecção conhecida; a defesa prática é a atualização, não a detecção.