← volver
CVE-2023-38606mediumbajo ataque

CVE-2023-38606

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 5.5epss 2.9%
de la publicación al arma
Publicada en NVD26 jul
CISA KEV26 jul
probabilidad de explotación
2.9%top 14% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2023-08-16

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha no kernel do XNU (Apple) que permite a um app com código já em execução modificar estado sensível do kernel, contornando proteções de memória. Não é a porta de entrada do ataque: é a peça final de uma cadeia de exploração multi-estágio (Operation Triangulation, documentada pela Kaspersky) usada para instalar spyware em iPhones via anexos de iMessage sem interação do usuário, antes do iOS 15.7.1. O CVSS 5.5 reflete o impacto isolado da falha — não a gravidade real do ataque completo do qual ela faz parte.

Detalle técnico

A descrição oficial da Apple ('improved state management') é deliberadamente vaga, como em toda advisory da empresa. O que se sabe através da pesquisa pública da Kaspersky (equipe que reportou a CVE e documentou a cadeia completa em talks e no blog Securelist) é que o bug envolve um recurso de hardware indocumentado presente nos SoCs Apple: registradores MMIO (memory-mapped I/O) que não constam na device tree do dispositivo e que, quando manipulados, permitem contornar proteções de memória baseadas em hardware — incluindo mecanismos equivalentes ao Page Protection Layer e restrições de escrita ligadas ao Pointer Authentication (PAC).

O CWE mais próximo é ausência/falha de validação de estado ou de controle de acesso a hardware privilegiado (CWE-284/CWE-668 dependendo da leitura). O atacante já precisa ter conseguido executar código com privilégios de app (PR:L no vetor CVSS) — ou seja, esta vulnerabilidade não dá o salto inicial de userland para kernel; ela desativa proteções que normalmente impediriam a escrita persistente e irrestrita em memória de kernel depois que outra falha já concedeu algum grau de leitura/escrita.

Na cadeia do Operation Triangulation, o estágio anterior explorava uma vulnerabilidade separada no XNU (CVE-2023-32434, overflow de inteiro) para obter read/write parcial de kernel. O CVE-2023-38606 era então usado para escrever nesses registradores MMIO ocultos e desligar completamente as proteções de memória do kernel, dando controle irrestrito — sem as barreiras que normalmente limitariam o dano de bugs de memória. A Kaspersky não confirmou se o recurso de hardware existe para depuração de fábrica, é resquício de teste, ou tem outro propósito; a Apple nunca documentou publicamente para que serve.

Cómo se explota

Na campanha real (Operation Triangulation), o vetor inicial era um anexo malicioso enviado via iMessage, explorando zero-click uma falha de parser de fonte (CVE-2023-41990, corrigida no mesmo conjunto de updates) para execução de código sem qualquer interação da vítima. A partir daí, a cadeia escalava privilégios via bugs de kernel (incluindo CVE-2023-32434) até chegar neste CVE-2023-38606, usado para desabilitar as proteções de memória de hardware e consolidar controle total do kernel, viabilizando a instalação do implante (conhecido como TriangleDB).

Fora desse contexto de cadeia completa, a exploração isolada do CVE-2023-38606 exige que o atacante já tenha conseguido rodar código com privilégios de app no dispositivo (AV:L, PR:L) — não é explorável remotamente por si só nem gera impacto sem esse pré-requisito. É essa a razão do CVSS relativamente baixo (5.5) apesar da gravidade do ataque real do qual fez parte.

A própria Apple declara ter conhecimento de exploração ativa contra versões de iOS anteriores à 15.7.1, e a CISA incluiu a CVE no catálogo KEV, confirmando exploração confirmada em campo — atribuída a um ator sofisticado, com alvos que incluíram pesquisadores da própria Kaspersky.

Versiones

Afectadas
macOS Monterey anterior a 12.6.8; iOS e iPadOS anteriores a 15.7.8; iOS e iPadOS anteriores a 16.6; tvOS anterior a 16.6; macOS Big Sur anterior a 11.7.9; macOS Ventura anterior a 13.5; watchOS anterior a 9.6.
Corregidas en
macOS Monterey 12.6.8; iOS 15.7.8 e iPadOS 15.7.8; iOS 16.6 e iPadOS 16.6; tvOS 16.6; macOS Big Sur 11.7.9; macOS Ventura 13.5; watchOS 9.6.

Cómo protegerse

Atualizar para as versões corrigidas listadas pela Apple é a única mitigação real: não há flag de configuração, workaround de rede ou controle compensatório que neutralize uma falha de estado interno do kernel envolvendo registradores de hardware. Dispositivos que não recebem mais atualizações (hardware fora do ciclo de suporte) permanecem vulneráveis indefinidamente.

Como a cadeia completa começava por um anexo de iMessage processado automaticamente, o Modo de Isolamento (Lockdown Mode) da Apple — que restringe o processamento de anexos e certos tipos de mensagem — reduz a superfície de ataque da etapa inicial da cadeia, mas não corrige o CVE-2023-38606 em si; é um controle compensatório para o vetor de entrega, não para esta CVE específica.

Não adianta desabilitar apps de terceiros ou usar EDR mobile tradicional como mitigação suficiente: o bug reside em comportamento de hardware/kernel abaixo da camada onde soluções de segurança de endpoint móvel normalmente operam.

Cómo detectar

Não há sinal confiável de rede para detectar tentativas de exploração desta CVE isoladamente — ela opera em nível de kernel/hardware, sem tráfego identificável. Para a cadeia Operation Triangulation como um todo, a Kaspersky publicou indicadores e uma ferramenta (triangle_check) para analisar backups de iOS em busca de artefatos do implante TriangleDB e de processos/arquivos anômalos deixados pela exploração; ausência de indicadores nessa ferramenta não garante ausência de comprometimento em versões de firmware não cobertas pela pesquisa.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
This issue was addressed with improved state management. This issue is fixed in macOS Monterey 12.6.8, iOS 15.7.8 and iPadOS 15.7.8, iOS 16.6 and iPadOS 16.6, tvOS 16.6, macOS Big Sur 11.7.9, macOS Ventura 13.5, watchOS 9.6. An app may be able to modify sensitive kernel state. Apple is aware of a report that this issue may have been actively exploited against versions of iOS released before iOS 15.7.1.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N