CVE-2021-31010
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de deserialização insegura no componente Core Telephony da Apple que permite a um processo em sandbox (ex.: um app malicioso ou um parser de conteúdo explorado remotamente) escapar das restrições de sandbox no macOS, iOS/iPadOS e watchOS. A Apple confirmou que teve conhecimento de um relato de exploração ativa no momento da correção, e a atribuição pública (Citizen Lab e Google Project Zero) associa essa falha à cadeia de exploração zero-click conhecida como FORCEDENTRY, usada por spyware comercial contra jornalistas e ativistas.
Technical detail
O bug está no tratamento de dados serializados pelo framework Core Telephony, presente em macOS, iOS/iPadOS e watchOS. A causa raiz é uma deserialização insegura (CWE-502): o processo recebe uma estrutura serializada de origem não totalmente confiável e a reconstrói sem validação suficiente do tipo/conteúdo dos objetos, permitindo que dados controlados pelo atacante influenciem o comportamento do processo além do previsto. Isso não é um RCE por si só — é um escape de sandbox, ou seja, o impacto declarado é a quebra do isolamento (confidencialidade: 'C:N/I:H/A:N' no vetor CVSS indica ganho de integridade, não confidencialidade ou disponibilidade direta), permitindo que um processo já em execução (mas confinado) obtenha capacidades que a sandbox deveria negar.
Apple corrigiu 'através de validação melhorada' — não há detalhe público de qual verificação faltava (tipo de classe permitida, checagem de assinatura do payload serializado, etc.), e a Apple não publicou write-up técnico da correção. A vulnerabilidade só tem valor real quando encadeada com outra falha que dê ao atacante controle inicial sobre um processo em sandbox — isoladamente ela não concede execução de código nem acesso a dados, apenas remove uma barreira de contenção.
O CVE foi atribuído ao Citizen Lab e ao Google Project Zero, mesma dupla que documentou a cadeia FORCEDENTRY (usada em conjunto com CVE-2021-30860, um overflow de inteiro no CoreGraphics via PDF malicioso, corrigido no mesmo conjunto de updates de 13 de setembro de 2021). Essa combinação — RCE via processamento de PDF seguido de escape de sandbox via Core Telephony — é consistente com o padrão de exploração zero-click relatado publicamente contra dispositivos de ativistas e jornalistas no período.
How it’s exploited
Pré-requisito real: o atacante precisa primeiro obter execução de código dentro de um processo em sandbox (por exemplo, via um parser de conteúdo comprometido, como o bug do CoreGraphics/PDF corrigido no mesmo boletim). CVE-2021-31010 por si só não é um vetor de entrada — é a peça que converte 'código rodando dentro da caixa' em 'código com privilégios fora da caixa'. O vetor de rede (AV:N) e ausência de interação do usuário (UI:N) no CVSS refletem que, uma vez a cadeia iniciada, essa etapa específica não exige clique nem interação adicional.
A complexidade de exploração isolada é baixa (AC:L) porque a falha em si é uma checagem de validação ausente, não uma corrida de condição complexa. Mas a exploração prática sempre depende de uma cadeia — não há relato de exploração de CVE-2021-31010 isolada sem um primitivo de execução inicial. O resultado final documentado é a fuga da sandbox de aplicativo/processo, etapa intermediária para comprometimento mais amplo do dispositivo (persistência, acesso a dados de outros apps, elevação adicional).
A Apple declarou estar 'ciente de um relato de que essa falha pode ter sido ativamente explorada no momento da liberação' e o CVE está no catálogo KEV da CISA, confirmando exploração real, não teórica. A atribuição pública ao Citizen Lab liga essa falha à campanha de spyware documentada em 2021 contra ativistas do Bahrein (NSO Group), mas os detalhes completos da cadeia de exploração nunca foram publicados pela Apple.
Versions
How to protect
A mitigação é atualizar. Não há flag de configuração, hardening ou controle compensatório documentado para essa falha específica — o problema está dentro da lógica de deserialização do Core Telephony, um componente do sistema, e só é corrigido pela atualização do sistema operacional. Não desativar ou restringir Core Telephony em nível de usuário é possível de forma suportada.
Para macOS: aplicar Security Update 2021-005 (Catalina) ou atualizar para macOS Big Sur 11.6. Para iOS/iPadOS: atualizar para 14.8 (dispositivos mais antigos sem suporte a 14.8 recebem a correção via iOS 12.5.5, conforme a descrição oficial). Para watchOS: atualizar para 7.6.2. Todas as atualizações foram lançadas em 13 de setembro de 2021.
Como essa falha exige encadeamento com um bug de execução de código para ter impacto prático, reduzir a superfície de exposição a conteúdo não confiável (mensagens, anexos, links de origem desconhecida) diminui o risco enquanto a atualização não é aplicada, mas isso é mitigação genérica de higiene, não um controle específico contra CVE-2021-31010. Não existe WAF, IDS de rede ou configuração de MDM que neutralize a falha em si — o vetor é local ao processamento no dispositivo.
How to detect
Não há assinatura de rede confiável para detectar exploração dessa falha, porque o problema ocorre dentro do processamento local de dados serializados por um processo já em execução no dispositivo — não há padrão de tráfego distintivo documentado publicamente. Indicadores de comprometimento associados à cadeia FORCEDENTRY (da qual esta CVE fez parte) foram publicados por pesquisadores em análises forenses de dispositivos comprometidos (ex.: artefatos em logs do sistema, processos anômalos do Core Telephony/IMTranscoderAgent), mas não constituem uma assinatura genérica de exploração desta CVE isolada — exigem análise forense de dispositivo (jailbreak/extração) e não são detectáveis via log padrão de usuário final.
Em ambiente corporativo, a ausência de sinal confiável reforça que a defesa prática é atualização tempestiva, não detecção — dado o histórico de uso em ataques direcionados de alto custo (spyware comercial), a maioria dos ambientes não terá visibilidade suficiente para confirmar tentativa de exploração sem ferramentas forenses especializadas de terceiros.