CVE-2022-22674
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de leitura fora dos limites (out-of-bounds read) no componente de driver gráfico do kernel do macOS (identificado por Apple como Intel Graphics Driver em um advisory e como Graphics Drivers em outros), que permite a um processo local ler memória do kernel. Não gera execução de código nem escalonamento direto de privilégio por si só, mas funciona como vazamento de informação — peça clássica para contornar mitigações de kernel (KASLR, ponteiros) em uma cadeia de exploração maior. Apple confirmou relato de exploração ativa no advisory da Monterey, e a CVE está no catálogo KEV da CISA como exploração confirmada.
Technical detail
A falha está em código de driver gráfico que roda em contexto de kernel — Apple descreve o componente de forma inconsistente entre seus próprios boletins ("Intel Graphics Driver" no advisory de Monterey 12.3.1, "Graphics Drivers" nos advisories de Catalina e Big Sur), mas trata-se da mesma CVE e do mesmo mecanismo subjacente. A CISA classifica a falha sob CWE-20 (validação de entrada inadequada) e CWE-125 (leitura fora dos limites): algum caminho de código do driver aceita um índice, offset ou tamanho vindo de userspace sem validar que o valor está dentro dos limites do buffer alocado, e usa esse valor para copiar dados de memória do kernel de volta para o chamador.
Apple não publicou detalhes de qual estrutura ou syscall/IOKit user client especificamente está envolvida, nem pesquisadores independentes publicaram análise técnica detalhada do bug até o momento desta pesquisa. O corretivo é descrito genericamente pelo fornecedor como "improved input validation" — ou seja, adição de checagem de limites antes do acesso à memória, sem mudança de superfície de API.
O impacto documentado é confidencialidade (C:H no CVSS), sem impacto em integridade ou disponibilidade — condizente com uma primitiva de leitura, não de escrita. A ausência de necessidade de interação do usuário (UI:N) e o requisito de privilégio baixo (PR:L) indicam que qualquer processo local com um nível mínimo de permissão consegue acionar o driver.
How it’s exploited
O vetor é estritamente local (AV:L): o atacante precisa já ter código em execução na máquina-alvo, seja como aplicativo instalado, processo sandboxed ou payload entregue por outro vetor (documento malicioso, app de terceiros, etc.). Não há componente de rede — a vulnerabilidade não é explorável remotamente por si só.
O padrão típico de uso desse tipo de bug é como estágio de vazamento de informação dentro de uma cadeia maior: o atacante já obteve execução de código em um contexto restrito (app sandboxed, navegador) e usa esse OOB read para ler endereços ou dados de estruturas do kernel, quebrando proteções como KASLR e viabilizando um segundo bug — como escrita fora dos limites — para escalar privilégios ou escapar do sandbox. É relevante notar que a CVE-2022-22674 foi corrigida na mesma atualização (Monterey 12.3.1) que a CVE-2022-22675, um out-of-bounds write no AppleAVD também classificado por Apple como possivelmente explorado ativamente — o padrão sugere que as duas foram usadas em conjunto, embora Apple e as fontes disponíveis não confirmem explicitamente o encadeamento.
A CISA incluiu a falha no catálogo KEV com confirmação de exploração no mundo real, mas sem atribuição a campanha ou ator específico, e sem indicar se está associada a ransomware ("Known To Be Used in Ransomware Campaigns: Unknown"). Não há PoC público nem writeup técnico detalhado disponível nas fontes consultadas — a exploração documentada é a afirmação do próprio fornecedor e a listagem da CISA, não uma reconstrução independente do exploit.
Versions
How to protect
A correção definitiva é atualizar o sistema: macOS Monterey para 12.3.1 ou superior, macOS Big Sur para 11.6.6 ou superior, e macOS Catalina aplicando a Security Update 2022-004. Note a defasagem temporal: a correção para Monterey saiu em 31 de março de 2022, enquanto as correções para Big Sur e Catalina só foram lançadas em 16 de maio de 2022 — mais de seis semanas depois, e após a CISA já ter adicionado a CVE ao catálogo KEV (4 de abril de 2022) com prazo de correção para 25 de abril. Ambientes com Big Sur ou Catalina ficaram sem patch disponível durante esse intervalo.
Não existe workaround documentado por Apple — nenhuma flag, configuração ou desativação de componente que neutralize a falha sem o patch, já que o problema está em código de kernel/driver. Como controle compensatório na ausência de atualização imediata, resta reduzir a superfície de execução de código não confiável na máquina (restringir instalação de aplicativos não assinados, gatekeeper, MDM), mas isso mitiga o vetor de entrada, não a vulnerabilidade em si.
O mito a evitar: acreditar que, por ser uma falha "apenas de leitura" (C:H/I:N/A:N) e exigir acesso local, o risco é baixo. Seu valor real está em habilitar cadeias de exploração mais graves, e o histórico de exploração ativa confirmada pela Apple e pela CISA eleva a prioridade de patch independente do CVSS baixo.
How to detect
Não há assinatura de rede aplicável — a exploração é inteiramente local, dentro do kernel/driver gráfico. Apple não publicou indicadores de comprometimento associados ao relato de exploração ativa, e não há writeup técnico público detalhando artefatos observáveis (logs de crash específicos, painc reports do driver gráfico, chamadas anômalas a user clients de IOKit) que sirvam como sinal confiável de tentativa de exploração.
Na prática, a detecção depende de telemetria de endpoint (EDR) capaz de instrumentar chamadas a interfaces de IOKit relacionadas a drivers gráficos e identificar padrões de acesso fora do uso normal, ou de análise de kernel panics/crash logs do subsistema gráfico em busca de anomalias — mas isso é inferência geral sobre a classe de vulnerabilidade, não uma assinatura publicada para esta CVE específica.