CVE-2020-9818
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de escrita fora dos limites (out-of-bounds write) no aplicativo Mail nativo de iOS, iPadOS e watchOS, que pode ser explorada processando uma mensagem de e-mail especialmente forjada. A CISA incluiu a CVE-2020-9818 no catálogo KEV por haver evidência de exploração ativa, o que eleva a prioridade de patch mesmo em um bug que, segundo o CVSS oficial, exige interação do usuário para ser acionado.
Detalle técnico
A falha é classificada como CWE-787 (Out-of-Bounds Write) e reside no componente Mail do iOS/iPadOS/watchOS, responsável por interpretar e renderizar mensagens de e-mail (parsing de MIME e conteúdo da mensagem). A Apple descreve o problema genericamente como falta de verificação de limites ('bounds checking') ao processar dados da mensagem, sem detalhar a estrutura de dados exata afetada nos boletins públicos.
A falha foi reportada pela ZecOps.com, empresa de forense e resposta a incidentes móveis, junto com a CVE-2020-9819 (uma falha correlata de consumo de memória/heap corruption no mesmo componente Mail, corrigida no mesmo conjunto de atualizações). A ZecOps publicou pesquisa pública alegando que bugs no Mail app — incluindo este — estariam sendo explorados há anos contra alvos de alto perfil, em alguns cenários com pouca ou nenhuma interação do usuário em versões mais antigas do iOS. A Apple, por sua vez, não confirmou publicamente essas alegações de exploração massiva no momento do lançamento do patch; a entrada posterior no KEV da CISA (2021) é a confirmação mais concreta e verificável de exploração real.
O vetor CVSS oficial (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) indica que a exploração ocorre pela rede, sem privilégios prévios, mas com interação do usuário necessária — abrir ou visualizar a mensagem maliciosa no Mail. Isso contrasta com a narrativa de 'zero-click' divulgada por alguns pesquisadores para variantes anteriores do bug; a pontuação da Apple/NVD trata este CVE especificamente como dependente de UI:R.
Cómo se explota
O vetor de ataque é uma mensagem de e-mail maliciosamente formatada enviada à vítima. O pré-requisito prático é que o Mail app processe/renderize essa mensagem — segundo o CVSS oficial, isso implica alguma interação do usuário (abrir a mensagem ou permitir que o app a carregue), não bastando ela estar apenas na caixa de entrada sem ser tocada. Não há exigência de autenticação prévia do atacante em nenhum sistema da vítima; o ataque é puramente client-side via conteúdo malicioso entregue por e-mail.
O impacto declarado pela Apple é modificação inesperada de memória ou encerramento da aplicação (crash) — ou seja, o resultado mínimo garantido é negação de serviço do Mail app; corrupção de memória controlada é o caminho potencial para execução de código, consistente com a pontuação CVSS de alto impacto em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), embora nem a Apple nem a NVD detalhem publicamente uma cadeia de exploração completa até execução arbitrária de código.
A presença no catálogo KEV da CISA, com data de inclusão em novembro de 2021, confirma exploração no mundo real, embora a CISA não caracterize se foi usada em campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). Não há detalhes públicos e verificados sobre a escala dessa exploração pós-patch — a inclusão no KEV é retroativa e serve principalmente para forçar priorização de atualização em ambientes federais dos EUA (prazo definido: 2022-05-03).
Versiones
Cómo protegerse
A correção definitiva é atualizar para iOS 13.5/iPadOS 13.5, iOS 12.4.7 (ramo para dispositivos mais antigos: iPhone 5s, iPhone 6/6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração) ou watchOS 6.2.5, conforme o dispositivo. Todas essas versões foram lançadas em maio de 2020 e continuam sendo a referência mínima de correção; não há patch adicional documentado para este CVE específico além dessas versões.
Como paliativo em dispositivos que não podem ser atualizados (hardware sem suporte às versões corrigidas), a única mitigação prática real é reduzir a superfície de exposição do Mail app: desativar a conta de e-mail configurada no app nativo ou usar um cliente de e-mail alternativo até que o dispositivo seja substituído, já que não há flag de configuração ou controle no próprio iOS que desative seletivamente o parsing vulnerável. Isso tem custo funcional evidente (perda de acesso ao Mail nativo) mas é a única barreira concreta sem atualização de firmware.
Não funciona como mitigação: soluções de MDM que apenas restringem instalação de apps de terceiros não bloqueiam o vetor, pois o Mail é aplicativo nativo do sistema; filtros de spam no servidor de e-mail reduzem exposição mas não eliminam o risco, já que a falha está no parsing client-side pelo Mail app, não no conteúdo detectável por assinatura simples de spam.
Cómo detectar
Não há assinatura pública confiável e detalhada para identificar tentativas de exploração desta CVE especificamente. Indicadores possíveis e genéricos incluem: crashes recorrentes ou encerramentos inesperados do processo do Mail app (ou processos relacionados de manipulação de correio) registrados em logs de diagnóstico do dispositivo (crash logs / analytics data), e recebimento de mensagens de e-mail com estrutura MIME anômala ou malformada de origem desconhecida, especialmente que falhem em renderizar corretamente ou causem lentidão/crash ao serem abertas. Na ausência de IOCs publicados pela Apple ou pela CISA para este CVE, a análise forense de crash logs do Mail app em dispositivos suspeitos é o caminho mais viável, mas não há garantia de detecção — a própria pesquisa da ZecOps que originou o achado se baseou em análise forense pós-fato, não em uma assinatura de rede ou payload conhecida e divulgada publicamente.