CVE-2022-42827
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de out-of-bounds write no kernel do iOS/iPadOS que permite a um app malicioso já instalado executar código com privilégios de kernel — ou seja, sair da sandbox e comprometer o dispositivo por completo. A Apple confirmou exploração ativa antes da correção, e a CISA a incluiu no catálogo KEV com prazo de mitigação de 21 dias, sinal de que foi usada em ataques reais, provavelmente direcionados.
Technical detail
A vulnerabilidade é uma escrita fora dos limites de um buffer (CWE-787) em algum componente do kernel do iOS/iPadOS. A Apple não identificou publicamente o subsistema exato — a entrada no advisory está listada apenas como 'Kernel', sem indicar driver, syscall ou subsistema específico envolvido, diferente de outras CVEs do mesmo boletim (ex: AVEVideoEncoder, Graphics Driver) onde o componente é nomeado. A correção foi 'improved bounds checking', o que indica que uma rotina do kernel gravava dados em um offset ou tamanho não validado corretamente antes da operação de escrita.
How it’s exploited
O vetor primário é local: um aplicativo malicioso instalado no dispositivo (via sideload, exploração encadeada de outra falha, ou app já presente) consegue acionar a escrita fora dos limites e escalar privilégios até o nível de kernel. O CVSS (AV:L, PR:N, UI:R) reflete isso — não é uma falha explorável remotamente por si só; exige que o código do atacante já esteja executando no dispositivo, geralmente como estágio final de uma cadeia de exploração que começa em um navegador, app ou outro componente com exposição remota (ex: WebKit) e usa esta CVE para escapar da sandbox e obter controle total do sistema.
A Apple declarou estar 'ciente de um relato de que esse problema pode ter sido ativamente explorado', sem detalhar o ator, o alvo ou a cadeia completa. O pesquisador que reportou é anônimo, o que é consistente com relatos vindos de fornecedores de inteligência de ameaças ou de vítimas específicas, não de pesquisa acadêmica aberta. Não há PoC público nem writeup técnico detalhado disponível — a exploração documentada é conhecida apenas pela confirmação da Apple e pela listagem no KEV da CISA, sem evidência de exploração massiva ou oportunista.
Versions
How to protect
Atualizar para iOS 16.1/iPadOS 16 (dispositivos suportados por essa branch) ou iOS 15.7.1/iPadOS 15.7.1 (dispositivos mais antigos, como iPhone 6s, iPad Air 2, iPad mini 4, iPod touch 7ª geração) é a única correção real. Não há flag, configuração ou controle compensatório documentado pela Apple para mitigar a falha sem atualizar — o iOS não expõe superfície de configuração para bounds checking no kernel.
Como o vetor exige execução de código local antes da escalada, restringir a instalação de apps de fora da App Store (evitar sideload/perfis de configuração de terceiros) reduz a superfície de ataque, mas não elimina o risco se o dispositivo já roda algo comprometido por outra via (ex: exploit de navegador). Isso é mitigação parcial, não substituto do patch. Para frotas MDM, a prioridade é forçar a atualização mínima nas versões corrigidas dentro do prazo que a própria CISA definiu (15/11/2022) para agências federais dos EUA — um bom proxy de urgência para qualquer ambiente.
How to detect
Não há assinatura ou indicador público confiável de exploração desta CVE especificamente — a Apple não divulgou artefatos, hashes ou comportamento de payload associado, e não há writeup técnico independente disponível nas fontes consultadas. Como a falha atua no kernel e o comprometimento tende a ser parte de uma cadeia maior (frequentemente ligada a exploração remota anterior via navegador ou app), o sinal mais realista de comprometimento é indireto: crashes inesperados do kernel, jailbreak não autorizado, comportamento anômalo pós-atualização, ou indicadores de spyware associados a campanhas que historicamente usaram cadeias de zero-day do iOS — nenhum desses é específico ao CVE-2022-42827.