CVE-2021-1782
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Apply updates per vendor instructions.
Resumen
Race condition no kernel do XNU explorada por aplicativos maliciosos para escalar privilégios em iPhone, iPad, Mac, Apple Watch e Apple TV. A Apple confirmou que já havia relato de exploração ativa antes da correção, e a falha está no catálogo KEV da CISA — mas o vetor é local: o atacante precisa antes conseguir executar código no dispositivo, geralmente como segundo estágio de uma cadeia de exploração que começa por navegador ou app malicioso.
Detalle técnico
A falha (CWE-362, condição de corrida) fica na forma como o kernel sincroniza acesso a um recurso compartilhado; a correção da Apple foi descrita apenas como 'melhoria no locking', sem detalhar a estrutura de dados ou subsistema afetado no advisory público. O vetor CVSS informado (AV:L/AC:H/PR:L) indica que a exploração exige acesso local e já algum nível de privilégio (PR:L) — ou seja, código rodando como app comum no dispositivo — e que a complexidade de ataque é alta (AC:H), característica típica de race conditions: o atacante precisa ganhar uma janela de timing específica entre duas operações do kernel para forçar um estado inconsistente.
Cómo se explota
O padrão de uso desse tipo de falha é como elo de escalonamento de privilégios dentro de uma cadeia de exploração: primeiro um vetor remoto (renderização de página web maliciosa, anexo, ou app sandboxed instalado pela vítima) entrega execução de código em modo usuário com privilégios baixos; em seguida, essa CVE é usada para sair da sandbox e obter execução em nível de kernel, o que dá controle total do dispositivo, incluindo desativação de proteções do sistema e persistência. Isso explica por que o CVSS Base é 7.0 (Alto, não Crítico) mesmo com confidencialidade/integridade/disponibilidade total: o vetor é estritamente local e exige pré-condição (PR:L).
Versiones
Cómo protegerse
Atualizar para as versões corrigidas é a única mitigação real — não há flag, configuração ou controle compensatório documentado pela Apple para sistemas que não podem ser atualizados, porque a falha está no kernel do sistema operacional. Em frotas móveis geridas (MDM), forçar a atualização para iOS/iPadOS 14.4, watchOS 7.3 ou tvOS 14.4, e em Macs aplicar macOS Big Sur 11.2 ou a Security Update 2021-001 correspondente à versão (Catalina/Mojave) é o único caminho eficaz. Bloquear instalação de apps de fontes não confiáveis reduz a chance de entrega do primeiro estágio da cadeia, mas não neutraliza a vulnerabilidade em si nem impede exploração via vetor de navegador combinado a outra falha de execução remota.
Cómo detectar
Não há assinatura de rede ou log padrão confiável para detectar exploração dessa falha, porque o ataque ocorre inteiramente em memória no kernel local, sem tráfego de rede associado ao estágio de escalonamento em si. Indicadores indiretos exigem análise forense do dispositivo (crash logs de kernel panics anômalos, artefatos de jailbreak não autorizado, ou apps instalados fora da App Store com comportamento de escalonamento) e, no contexto de cadeias de exploração completas, correlacionar com o vetor de entrega inicial (páginas web ou anexos maliciosos que precederam o comprometimento).