← back
CVE-2023-38606mediumunder attack

CVE-2023-38606

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 5.5epss 2.9%
from disclosure to weapon
Published on NVDJul 26
CISA KEVJul 26
exploitation probability
2.9%top 14% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2023-08-16

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha no kernel do XNU (Apple) que permite a um app com código já em execução modificar estado sensível do kernel, contornando proteções de memória. Não é a porta de entrada do ataque: é a peça final de uma cadeia de exploração multi-estágio (Operation Triangulation, documentada pela Kaspersky) usada para instalar spyware em iPhones via anexos de iMessage sem interação do usuário, antes do iOS 15.7.1. O CVSS 5.5 reflete o impacto isolado da falha — não a gravidade real do ataque completo do qual ela faz parte.

Technical detail

A descrição oficial da Apple ('improved state management') é deliberadamente vaga, como em toda advisory da empresa. O que se sabe através da pesquisa pública da Kaspersky (equipe que reportou a CVE e documentou a cadeia completa em talks e no blog Securelist) é que o bug envolve um recurso de hardware indocumentado presente nos SoCs Apple: registradores MMIO (memory-mapped I/O) que não constam na device tree do dispositivo e que, quando manipulados, permitem contornar proteções de memória baseadas em hardware — incluindo mecanismos equivalentes ao Page Protection Layer e restrições de escrita ligadas ao Pointer Authentication (PAC).

O CWE mais próximo é ausência/falha de validação de estado ou de controle de acesso a hardware privilegiado (CWE-284/CWE-668 dependendo da leitura). O atacante já precisa ter conseguido executar código com privilégios de app (PR:L no vetor CVSS) — ou seja, esta vulnerabilidade não dá o salto inicial de userland para kernel; ela desativa proteções que normalmente impediriam a escrita persistente e irrestrita em memória de kernel depois que outra falha já concedeu algum grau de leitura/escrita.

Na cadeia do Operation Triangulation, o estágio anterior explorava uma vulnerabilidade separada no XNU (CVE-2023-32434, overflow de inteiro) para obter read/write parcial de kernel. O CVE-2023-38606 era então usado para escrever nesses registradores MMIO ocultos e desligar completamente as proteções de memória do kernel, dando controle irrestrito — sem as barreiras que normalmente limitariam o dano de bugs de memória. A Kaspersky não confirmou se o recurso de hardware existe para depuração de fábrica, é resquício de teste, ou tem outro propósito; a Apple nunca documentou publicamente para que serve.

How it’s exploited

Na campanha real (Operation Triangulation), o vetor inicial era um anexo malicioso enviado via iMessage, explorando zero-click uma falha de parser de fonte (CVE-2023-41990, corrigida no mesmo conjunto de updates) para execução de código sem qualquer interação da vítima. A partir daí, a cadeia escalava privilégios via bugs de kernel (incluindo CVE-2023-32434) até chegar neste CVE-2023-38606, usado para desabilitar as proteções de memória de hardware e consolidar controle total do kernel, viabilizando a instalação do implante (conhecido como TriangleDB).

Fora desse contexto de cadeia completa, a exploração isolada do CVE-2023-38606 exige que o atacante já tenha conseguido rodar código com privilégios de app no dispositivo (AV:L, PR:L) — não é explorável remotamente por si só nem gera impacto sem esse pré-requisito. É essa a razão do CVSS relativamente baixo (5.5) apesar da gravidade do ataque real do qual fez parte.

A própria Apple declara ter conhecimento de exploração ativa contra versões de iOS anteriores à 15.7.1, e a CISA incluiu a CVE no catálogo KEV, confirmando exploração confirmada em campo — atribuída a um ator sofisticado, com alvos que incluíram pesquisadores da própria Kaspersky.

Versions

Affected
macOS Monterey anterior a 12.6.8; iOS e iPadOS anteriores a 15.7.8; iOS e iPadOS anteriores a 16.6; tvOS anterior a 16.6; macOS Big Sur anterior a 11.7.9; macOS Ventura anterior a 13.5; watchOS anterior a 9.6.
Fixed in
macOS Monterey 12.6.8; iOS 15.7.8 e iPadOS 15.7.8; iOS 16.6 e iPadOS 16.6; tvOS 16.6; macOS Big Sur 11.7.9; macOS Ventura 13.5; watchOS 9.6.

How to protect

Atualizar para as versões corrigidas listadas pela Apple é a única mitigação real: não há flag de configuração, workaround de rede ou controle compensatório que neutralize uma falha de estado interno do kernel envolvendo registradores de hardware. Dispositivos que não recebem mais atualizações (hardware fora do ciclo de suporte) permanecem vulneráveis indefinidamente.

Como a cadeia completa começava por um anexo de iMessage processado automaticamente, o Modo de Isolamento (Lockdown Mode) da Apple — que restringe o processamento de anexos e certos tipos de mensagem — reduz a superfície de ataque da etapa inicial da cadeia, mas não corrige o CVE-2023-38606 em si; é um controle compensatório para o vetor de entrega, não para esta CVE específica.

Não adianta desabilitar apps de terceiros ou usar EDR mobile tradicional como mitigação suficiente: o bug reside em comportamento de hardware/kernel abaixo da camada onde soluções de segurança de endpoint móvel normalmente operam.

How to detect

Não há sinal confiável de rede para detectar tentativas de exploração desta CVE isoladamente — ela opera em nível de kernel/hardware, sem tráfego identificável. Para a cadeia Operation Triangulation como um todo, a Kaspersky publicou indicadores e uma ferramenta (triangle_check) para analisar backups de iOS em busca de artefatos do implante TriangleDB e de processos/arquivos anômalos deixados pela exploração; ausência de indicadores nessa ferramenta não garante ausência de comprometimento em versões de firmware não cobertas pela pesquisa.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
This issue was addressed with improved state management. This issue is fixed in macOS Monterey 12.6.8, iOS 15.7.8 and iPadOS 15.7.8, iOS 16.6 and iPadOS 16.6, tvOS 16.6, macOS Big Sur 11.7.9, macOS Ventura 13.5, watchOS 9.6. An app may be able to modify sensitive kernel state. Apple is aware of a report that this issue may have been actively exploited against versions of iOS released before iOS 15.7.1.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N