CVE-2021-30713
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha no subsistema TCC (Transparency, Consent, and Control) do macOS que permite a uma aplicação maliciosa já em execução no sistema contornar as checagens de Privacy Preferences — o mecanismo que normalmente exige consentimento explícito do usuário para acesso a câmera, microfone, disco e outros recursos sensíveis. A Apple confirma que a falha foi exploração ativamente antes da correção, e ela está no catálogo KEV da CISA. O CVSS 7.8 é alto, mas o vetor AV:L/PR:L mostra que o pré-requisito é execução local prévia de código — não é uma falha explorável remotamente por si só.
Detalle técnico
TCC é o componente do macOS responsável por gerenciar e persistir as permissões de privacidade concedidas pelo usuário a aplicações (acesso a disco completo, câmera, microfone, automação via AppleScript, histórico de chamadas, etc.). A Apple classifica a causa como "a permissions issue" corrigida com "improved validation" — não há, nas fontes oficiais, detalhamento do fluxo de código exato ou do tipo de checagem que falhava. A CISA classifica a falha sob CWE-862 (Missing Authorization), o que indica que em algum ponto do fluxo de verificação de permissões o TCC deixava de validar corretamente se a aplicação solicitante de fato possuía a autorização registrada.
O advisory está registrado tanto em HT212529 (macOS Big Sur 11.4, maio de 2021) quanto em HT212805 (Security Update 2021-005 Catalina, setembro de 2021), o que indica que a correção original foi lançada para Big Sur e posteriormente retroportada para o ramo Catalina meses depois — uma janela relevante em que sistemas Catalina permaneceram vulneráveis mesmo após o patch para Big Sur estar disponível.
O atacante controla o comportamento da aplicação maliciosa que ele já conseguiu colocar em execução na máquina da vítima; o que ele não controla — e é justamente o que a falha lhe entrega — é a decisão de autorização que o TCC deveria impor antes de conceder acesso a dados/recursos protegidos.
Cómo se explota
O pré-requisito real, ausente do CVSS textual mas evidente no vetor (AV:L, PR:L, UI:N), é que o atacante já precisa ter conseguido executar código como o usuário logado no macOS — via engenharia social, instalação de app maliciosa, ou encadeamento com outra vulnerabilidade de entrega inicial. Não há interação adicional do usuário necessária (UI:N) e não são necessários privilégios elevados (PR:L é atendido por uma conta de usuário padrão).
Com código já em execução, o bypass do TCC permite que a aplicação acesse recursos que normalmente disparariam um prompt de consentimento (ou que dependeriam de uma entrada prévia no banco de permissões do TCC), sem que o usuário seja notificado ou tenha chance de negar. Isso é particularmente valioso para malware que precisa de acesso furtivo e persistente a dados sensíveis sem alertar a vítima.
A Apple declarou estar "aware of a report that this issue may have been actively exploited" antes da correção, e a CISA confirma exploração no mundo real ao incluir a CVE no catálogo KEV (adicionada em 03/11/2021, prazo de correção 17/11/2021). Não há, nas fontes consultadas, detalhes públicos sobre o ator, campanha ou payload específico que explorou a falha.
Versiones
Cómo protegerse
A correção definitiva é atualizar o macOS: para o ramo Big Sur, aplicar a versão 11.4 ou posterior; para o ramo Catalina, aplicar o Security Update 2021-005 Catalina (setembro de 2021), que trouxe o backport da mesma correção de validação do TCC. Sistemas Catalina que só receberam patches anteriores a setembro de 2021 permanecem vulneráveis mesmo em instalações "atualizadas" segundo seu próprio ramo.
Não há paliativo de configuração documentado pelo fornecedor — a falha reside na lógica de validação interna do TCC, não em uma opção que possa ser desativada ou reforçada por política. Como controle compensatório, restringir a instalação de aplicações não assinadas/não notarizadas e reduzir a superfície de execução de código não confiável no sistema mitiga o pré-requisito (execução local), mas não corrige a falha em si.
Não existe mitigação via WAF ou controle de rede, já que a exploração não depende de tráfego de rede — o vetor é estritamente local (AV:L).
Cómo detectar
As fontes oficiais e a análise da CISA não descrevem indicadores de comprometimento (IOCs), assinaturas de tráfego ou eventos de log específicos associados à exploração desta falha. Como o vetor é local e a falha está na lógica interna de autorização do TCC, não há sinal de rede a monitorar; a detecção prática dependeria de auditoria do banco de dados de permissões do TCC (TCC.db) e de comportamento anômalo de aplicações acessando recursos protegidos sem entrada correspondente de consentimento registrada — mas isso não é confirmado como método de detecção pelas fontes consultadas.