← back
CVE-2022-32894highunder attackCWE-787

CVE-2022-32894

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 3.3%
from disclosure to weapon
Published on NVDAug 24
CISA KEVAug 18
exploitation probability
3.3%top 12% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-09-08

Apply updates per vendor instructions.

Summary

Falha de escrita fora dos limites (out-of-bounds write) no kernel do XNU, usado por iOS, iPadOS, macOS e watchOS, que permite a um app local escalar privilégios e executar código com privilégios de kernel. A Apple confirmou exploração ativa antes da correção, e o par típico de exploração é essa CVE combinada com a CVE-2022-32893 (OOB write no WebKit) para formar uma cadeia completa de comprometimento a partir de conteúdo web malicioso.

Technical detail

A vulnerabilidade é uma escrita fora dos limites (CWE-787) em algum componente do kernel da Apple. Os advisories não identificam o subsistema exato (não é especificado se é IOKit, um driver, ou outro subsistema do XNU) — a Apple apenas descreve o problema genericamente como "issue in the Kernel" corrigido com "improved bounds checking". Esse padrão de descrição mínima é comum em correções de dia-zero da Apple, que evita detalhar internamente o vetor até que a exploração pare de ser útil para atacantes.

O vetor CVSS (AV:L/AC:L/PR:N/UI:R) indica que a exploração é local, sem necessidade de privilégios prévios, mas com interação do usuário. Isso é consistente com o papel típico dessa classe de bug em cadeias de exploração: não é a porta de entrada, é o estágio de escalonamento. Um app ou processo malicioso, já em execução no dispositivo (por exemplo, dentro do sandbox do WebKit após uma exploração inicial via conteúdo web), consegue corromper memória do kernel de forma controlada o suficiente para desviar o fluxo de execução e ganhar privilégios de kernel — o nível mais alto de acesso no dispositivo, acima até do sandbox de apps e das proteções de integridade do sistema.

A Apple corrigiu a mesma CVE em três ciclos de patch distintos e datas diferentes: primeiro em iOS/iPadOS 15.6.1 e macOS Monterey 12.5.1 (agosto/2022), depois via backport em macOS Big Sur 11.7 e watchOS 9 (ambos em 27 de outubro de 2022). Isso indica que o kernel vulnerável estava presente em várias gerações de sistema simultaneamente, e que o processo de backport para ramos mais antigos do macOS e para watchOS levou dois meses adicionais após a correção inicial.

Um detalhe relevante: a Apple publicou explicitamente que o iOS 12 não é afetado por essa CVE (nota no advisory do iOS 12.5.6), o que sugere que a falha está em código introduzido ou alterado em versões mais recentes do kernel, não presente na base de código herdada por dispositivos mais antigos.

How it’s exploited

A exploração documentada como ativa pela Apple e catalogada como KEV pela CISA não teve técnica pública detalhada nem prova de conceito divulgada pelos pesquisadores — o crédito é atribuído a "an anonymous researcher", padrão usado quando o relato vem de uma investigação de campo (malware real, spyware comercial ou operação de inteligência) e não de disclosure coordenado tradicional.

O padrão de exploração mais provável, dado o pareamento cronológico e no mesmo boletim com CVE-2022-32893 (OOB write no WebKit, também explorado ativamente), é uma cadeia de duas etapas: comprometimento inicial via engenharia de conteúdo web malicioso processado pelo WebKit (exigindo que a vítima abra um link ou visualize conteúdo, sem cliques adicionais em muitos casos de exploração real de navegador), seguido de escalonamento de privilégios usando o bug de kernel para escapar do sandbox do processo de renderização e obter controle total do dispositivo. Essa arquitetura de cadeia é o padrão histórico usado por operações de spyware comercial contra iOS.

Pré-requisito real para essa CVE isolada: o atacante já precisa ter execução de código local no dispositivo — ela não é, por si só, um vetor remoto. Isso é o que a manchete "execução arbitrária de código com privilégios de kernel" pode ocultar: sem uma vulnerabilidade de entrada (como a de WebKit) para chegar até esse estágio, o risco prático para a maioria dos usuários é baixo, mas em cadeia com um bug de entrada remoto o impacto é total.

Versions

Affected
iOS e iPadOS anteriores a 15.6.1; macOS Monterey anterior a 12.5.1; macOS Big Sur anterior a 11.7; watchOS anterior a 9 (Apple Watch Series 4 e posteriores). iOS 12 e versões dele (incluindo 12.5.5 e anteriores) não são afetados, conforme confirmado pela própria Apple no boletim do iOS 12.5.6.
Fixed in
iOS 15.6.1 e iPadOS 15.6.1 (17 de agosto de 2022); macOS Monterey 12.5.1 (mesma data); macOS Big Sur 11.7 (backport publicado em 27 de outubro de 2022); watchOS 9 (27 de outubro de 2022).

How to protect

A correção definitiva é atualizar para as versões com patch: iOS 15.6.1, iPadOS 15.6.1ou posterior, macOS Monterey 12.5.1 ou posterior. Para quem está em ramos mais antigos do macOS que a Apple ainda suportava com patches de segurança na época, a correção veio depois, em macOS Big Sur 11.7. Para watchOS, a correção veio em watchOS 9. Não há paliativo de configuração real para esse tipo de bug de kernel — é uma falha de memória em código nativo, não uma feature que possa ser desabilitada por flag ou política.

Dispositivos que não recebem mais atualizações de segurança do fabricante (hardware fora do ciclo de suporte) ficam permanentemente expostos; não existe mitigação compensatória equivalente a um patch de kernel em nível de usuário. Restringir a superfície de ataque de entrada (por exemplo, políticas de MDM que limitem navegação a domínios controlados, ou uso de Modo Lockdown em dispositivos que o suportam) reduz a chance de a cadeia de exploração começar, mas não elimina o risco se o atacante já tiver outro vetor de entrada.

O mito a descartar: atualizar apenas o app afetado pela outra ponta da cadeia (por exemplo, um navegador terceiro) não mitiga essa CVE — o bug está no kernel do sistema operacional, abaixo de qualquer sandbox de aplicação, e só a atualização do SO resolve.

How to detect

A Apple não publicou indicadores de comprometimento (IOCs), assinaturas de exploração ou detalhes forenses associados a essa CVE — típico de casos atribuídos a "pesquisador anônimo" que se originam de investigações confidenciais de campo. Como o bug reside no kernel e é explorado localmente após uma etapa anterior de comprometimento, os sinais mais úteis a procurar são indiretos: kernel panics inesperados ou crash logs anômalos no dispositivo, processos de renderização web (WebKit) com comportamento fora do padrão antes de uma falha do sistema, e presença de artefatos de comprometimento associados às campanhas de spyware conhecidas da época (2022) que exploraram dias-zero em iOS. Não há assinatura de rede ou de log de aplicação confiável publicamente conhecida para essa vulnerabilidade específica.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An out-of-bounds write issue was addressed with improved bounds checking. This issue is fixed in iOS 15.6.1 and iPadOS 15.6.1, macOS Monterey 12.5.1. An application may be able to execute arbitrary code with kernel privileges. Apple is aware of a report that this issue may have been actively exploited.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H