← back
CVE-2022-42827highunder attackCWE-787

CVE-2022-42827

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 1.0%
from disclosure to weapon
Published on NVDNov 1
CISA KEVOct 25
exploitation probability
1.0%top 37% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-11-15

Apply updates per vendor instructions.

Summary

Falha de out-of-bounds write no kernel do iOS/iPadOS que permite a um app malicioso já instalado executar código com privilégios de kernel — ou seja, sair da sandbox e comprometer o dispositivo por completo. A Apple confirmou exploração ativa antes da correção, e a CISA a incluiu no catálogo KEV com prazo de mitigação de 21 dias, sinal de que foi usada em ataques reais, provavelmente direcionados.

Technical detail

A vulnerabilidade é uma escrita fora dos limites de um buffer (CWE-787) em algum componente do kernel do iOS/iPadOS. A Apple não identificou publicamente o subsistema exato — a entrada no advisory está listada apenas como 'Kernel', sem indicar driver, syscall ou subsistema específico envolvido, diferente de outras CVEs do mesmo boletim (ex: AVEVideoEncoder, Graphics Driver) onde o componente é nomeado. A correção foi 'improved bounds checking', o que indica que uma rotina do kernel gravava dados em um offset ou tamanho não validado corretamente antes da operação de escrita.

How it’s exploited

O vetor primário é local: um aplicativo malicioso instalado no dispositivo (via sideload, exploração encadeada de outra falha, ou app já presente) consegue acionar a escrita fora dos limites e escalar privilégios até o nível de kernel. O CVSS (AV:L, PR:N, UI:R) reflete isso — não é uma falha explorável remotamente por si só; exige que o código do atacante já esteja executando no dispositivo, geralmente como estágio final de uma cadeia de exploração que começa em um navegador, app ou outro componente com exposição remota (ex: WebKit) e usa esta CVE para escapar da sandbox e obter controle total do sistema.

A Apple declarou estar 'ciente de um relato de que esse problema pode ter sido ativamente explorado', sem detalhar o ator, o alvo ou a cadeia completa. O pesquisador que reportou é anônimo, o que é consistente com relatos vindos de fornecedores de inteligência de ameaças ou de vítimas específicas, não de pesquisa acadêmica aberta. Não há PoC público nem writeup técnico detalhado disponível — a exploração documentada é conhecida apenas pela confirmação da Apple e pela listagem no KEV da CISA, sem evidência de exploração massiva ou oportunista.

Versions

Affected
iOS e iPadOS anteriores a 15.7.1 (para dispositivos na branch 15) e anteriores a 16.1/iPadOS 16 (para dispositivos suportados pela branch 16).
Fixed in
iOS 15.7.1 e iPadOS 15.7.1 (lançados em 27/10/2022); iOS 16.1 e iPadOS 16 (lançados em 24/10/2022).

How to protect

Atualizar para iOS 16.1/iPadOS 16 (dispositivos suportados por essa branch) ou iOS 15.7.1/iPadOS 15.7.1 (dispositivos mais antigos, como iPhone 6s, iPad Air 2, iPad mini 4, iPod touch 7ª geração) é a única correção real. Não há flag, configuração ou controle compensatório documentado pela Apple para mitigar a falha sem atualizar — o iOS não expõe superfície de configuração para bounds checking no kernel.

Como o vetor exige execução de código local antes da escalada, restringir a instalação de apps de fora da App Store (evitar sideload/perfis de configuração de terceiros) reduz a superfície de ataque, mas não elimina o risco se o dispositivo já roda algo comprometido por outra via (ex: exploit de navegador). Isso é mitigação parcial, não substituto do patch. Para frotas MDM, a prioridade é forçar a atualização mínima nas versões corrigidas dentro do prazo que a própria CISA definiu (15/11/2022) para agências federais dos EUA — um bom proxy de urgência para qualquer ambiente.

How to detect

Não há assinatura ou indicador público confiável de exploração desta CVE especificamente — a Apple não divulgou artefatos, hashes ou comportamento de payload associado, e não há writeup técnico independente disponível nas fontes consultadas. Como a falha atua no kernel e o comprometimento tende a ser parte de uma cadeia maior (frequentemente ligada a exploração remota anterior via navegador ou app), o sinal mais realista de comprometimento é indireto: crashes inesperados do kernel, jailbreak não autorizado, comportamento anômalo pós-atualização, ou indicadores de spyware associados a campanhas que historicamente usaram cadeias de zero-day do iOS — nenhum desses é específico ao CVE-2022-42827.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An out-of-bounds write issue was addressed with improved bounds checking. This issue is fixed in iOS 15.7.1 and iPadOS 15.7.1, iOS 16.1 and iPadOS 16. An application may be able to execute arbitrary code with kernel privileges. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
Apple · iOS and iPadOS