CVE-2020-9819
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha no app Mail nativo da Apple (iOS, iPadOS e watchOS) em que o processamento de uma mensagem de e-mail malformada gera consumo anômalo de memória e corrupção de heap. A CVE ganhou notoriedade porque foi divulgada junto com a CVE-2020-9818 pela empresa forense ZecOps, que afirmou ter evidências de exploração em ataques direcionados contra alvos específicos — e está confirmada no catálogo KEV da CISA como exploração ativa conhecida, apesar do CVSS moderado (4.3).
Detalle técnico
A Apple descreve a causa como um 'memory consumption issue' no componente Mail, corrigido com 'improved memory handling'. Em termos práticos, isso indica que o parser de mensagens de e-mail (headers, anexos ou corpo MIME) não limita ou calcula corretamente a quantidade de memória necessária para processar certas estruturas malformadas, e o excesso de alocação/gravação corrompe o heap do processo responsável pelo Mail (maild/MobileMail). A Apple não publicou CWE nem detalhe de qual campo do e-mail dispara a falha; o padrão descrito — exaustão de memória seguida de heap corruption — é consistente com falhas de alocação não controlada (próximas de CWE-789/CWE-400) que acabam corrompendo estruturas adjacentes no heap, e não com um simples out-of-bounds write clássico (esse é o padrão da CVE-2020-9818, corrigida no mesmo pacote).
Cómo se explota
O vetor é uma mensagem de e-mail maliciosa entregue ao dispositivo; o atacante não precisa de acesso à rede local nem de credenciais — só precisa que o e-mail chegue à conta configurada no Mail do dispositivo-alvo. O vetor CVSS oficial (AV:N/PR:N/UI:R) indica interação do usuário como pré-requisito, mas a ZecOps, que reportou a falha, afirmou publicamente ter encontrado indícios de que, em certas condições — app Mail em segundo plano recebendo e processando novas mensagens automaticamente — a exploração poderia ocorrer com interação mínima ou nula do usuário. A Apple contestou a gravidade dessas alegações da ZecOps, sem confirmar exploração zero-click; essa divergência entre a classificação oficial e o relatório do pesquisador é o ponto mais importante para avaliar o risco real no seu ambiente.
Versiones
Cómo protegerse
Atualizar para iOS 13.5 / iPadOS 13.5 (dispositivos suportados por essas versões), iOS 12.4.7 (iPhone 5s, 6, 6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração), watchOS 6.2.5 e watchOS 5.3.7 elimina a falha. Não há flag de configuração ou controle compensatório documentado pela Apple para mitigar sem atualizar — o app Mail é parte do sistema e não pode ser isolado por configuração de usuário final. Como paliativo temporário em dispositivos que não podem ser atualizados imediatamente, o único controle prático é desativar a conta de e-mail vulnerável no app Mail nativo (Configurações > Mail > desativar a conta) ou usar um cliente de e-mail alternativo enquanto a atualização não é aplicada; isso reduz a superfície mas não corrige a falha subjacente.
Cómo detectar
Não há assinatura de rede confiável, pois a exploração ocorre no processamento local da mensagem pelo cliente Mail — o conteúdo malicioso pode chegar por SMTP normal, sem padrão de tráfego distintivo. Em nível de dispositivo, sinais indiretos incluem crashes recorrentes do processo do Mail (maild/MobileMail) em logs de sysdiagnose, reinícios inesperados do app Mail, alto consumo de memória associado a contas de e-mail específicas, ou mensagens que desaparecem/ficam ilegíveis após tentativa de abertura — mas nenhum desses sinais é exclusivo desta CVE, e sua ausência não garante que não houve tentativa de exploração.