CVE-2022-32917
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de corrupção de memória no kernel do XNU (macOS/iOS) que permite a um app malicioso já em execução no dispositivo escalar para execução de código com privilégios de kernel. A Apple confirma exploração ativa antes da correção, o que a colocou no catálogo KEV da CISA — o risco real está na cadeia de exploração completa, não na CVE isolada.
Technical detail
O componente afetado é identificado pela Apple apenas como "Kernel" nos advisories de macOS Monterey 12.6, macOS Big Sur 11.7, iOS 15.7/iPadOS 15.7 e iOS 16. A correção foi descrita como "improved bounds checks" (verificações de limites aprimoradas), o que indica uma falha de validação de fronteira em uma estrutura ou buffer manipulado pelo kernel — padrão típico de CWE-787 (out-of-bounds write) ou CWE-125 (out-of-bounds read), embora a Apple não publique o CWE oficial nem detalhes de qual subsistema do kernel (IPC, drivers, syscalls) contém o bug.
O CVSS 3.1 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) deixa claro que o vetor é local: o atacante já precisa ter a capacidade de executar código com privilégios baixos no dispositivo (um processo de app, por exemplo) para acionar a falha. Não é uma vulnerabilidade explorável remotamente por si só — ela é o segundo (ou terceiro) elo de uma cadeia de exploração, normalmente combinada com uma falha de execução remota de código em um componente de superfície de ataque (navegador, parser de imagem, mensageiro) que entrega a primeira execução em sandbox, seguida por esta falha de kernel para escapar da sandbox e obter privilégios de kernel.
A Apple credita a descoberta a "an anonymous researcher" e não publicou write-up técnico próprio nem PoC. Não há análise pública detalhada de terceiros dissecando o bug (nenhuma das fontes disponíveis contém decomposição de código ou reversing).
How it’s exploited
Pré-requisito real: execução de código local, mesmo que sandboxed. Isso significa que a exploração isolada da CVE-2022-32917 não compromete um dispositivo a partir do nada — ela serve para elevar privilégios depois que o atacante já conseguiu rodar código no aparelho, tipicamente via uma vulnerabilidade separada de entrega (WebKit, iMessage/attachment parsing, ou instalação de app malicioso). A ausência de exigência de interação do usuário (UI:N) no CVSS se refere apenas a esta etapa específica, não à cadeia completa.
A Apple declara nos boletins de 12 de setembro de 2022 que "está ciente de um relatório de que esta questão pode ter sido ativamente explorada", frase-padrão usada para zero-days incorporados em cadeias de exploração sofisticadas (spyware comercial, campanhas direcionadas). Não há detalhes públicos sobre quem foi alvo, qual malware usou a falha, ou como a exploração foi operacionalizada — a Apple não divulgou telemetria nem IOCs, e não encontramos análise técnica independente publicada sobre esta CVE específica.
Vale notar que a mesma rodada de patches (12/set/2022) corrigiu também CVE-2022-32894, outra falha de kernel com o mesmo padrão de exploração ativa relatada, no mesmo componente "Kernel", sugerindo que ambas podem ter sido descobertas na mesma investigação de incidente.
Versions
How to protect
A mitigação é atualizar para as versões corrigidas: iOS 15.7 / iPadOS 15.7, iOS 16, macOS Monterey 12.6 ou macOS Big Sur 11.7 — dependendo do ramo em uso. Não há flag de configuração, mitigação de runtime ou controle compensatório documentado pela Apple para esta falha específica de kernel; diferente de bugs em componentes de aplicação (Safari, WebKit), não existe forma de desabilitar o subsistema afetado sem atualizar o SO.
Dispositivos que não podem ser atualizados para os ramos citados (hardware sem suporte a iOS 16/macOS 12, por exemplo) ficam permanentemente expostos a esta CVE, já que a Apple não emitiu patch para versões mais antigas fora dos ramos listados. Nesses casos, a mitigação prática é reduzir a superfície de ataque que entrega a primeira execução de código (manter navegador e apps de mensagens atualizados, restringir instalação de apps fora de fontes controladas via MDM), já que a exploração desta falha depende de uma etapa anterior de comprometimento.
MDM ou gerenciamento de dispositivos móveis para inventariar quais aparelhos ainda rodam versões pré-12.6 (macOS)/pré-15.7 ou pré-16 (iOS) é o controle detectivo mais direto disponível hoje.
How to detect
Não há assinatura de rede ou log conhecida publicamente para detectar tentativas de exploração desta falha — trata-se de uma vulnerabilidade local de kernel, sem tráfego de rede diagnosticável associado diretamente a ela. A Apple não publicou indicadores de comprometimento (IOCs) nem artefatos forenses associados à exploração relatada.
Como detecção indireta, times de resposta a incidente podem monitorar crashes inesperados do kernel (kernel panics, logs de diagnóstico em /var/db/diagnostics ou relatórios de crash do sistema) em dispositivos gerenciados, e correlacionar com dispositivos que não receberam as atualizações de setembro de 2022 — mas isso é sinal fraco e não substitui a atualização do sistema.