← volver
CVE-2025-43200mediumbajo ataque

CVE-2025-43200

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 4.2epss 1.1%
de la publicación al arma
Publicada en NVD16 jun
CISA KEV16 jun
probabilidad de explotación
1.1%top 37% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-07-07

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha lógica no processamento de fotos ou vídeos compartilhados via iCloud Link, usada por spyware comercial (Paragon Graphite) contra jornalistas específicos, incluindo um jornalista europeu não identificado e Ciro Pellegrino, do Fanpage.it. O CVSS baixo (4.2) reflete a dificuldade formal de exploração descrita pela Apple, mas a exploração real, segundo o Citizen Lab, funcionou como ataque zero-click via iMessage — o que contrasta com a interação do usuário (UI:R) presente no vetor CVSS oficial.

Detalle técnico

A falha está no componente Messages/iMessage do iOS, iPadOS, macOS, watchOS e visionOS, no processamento de conteúdo de mídia (foto ou vídeo) compartilhado através de um iCloud Link. A Apple descreve como 'logic issue' — uma falha de lógica de validação, sem checagens suficientes ao processar o payload embutido no link compartilhado. Não há CWE atribuído nas notas oficiais; a categoria mais próxima é falha de validação de conteúdo/lógica de negócio no parsing de anexos de mensagem.

O atacante controla o conteúdo da mídia entregue via iCloud Link e o momento de envio pelo iMessage. A exploração aparentemente não exige nenhuma ação visível da vítima — o Citizen Lab descreve o vetor como 'zero-click iMessage attack', o que diverge do vetor CVSS publicado pela Apple (AV:N/AC:H/PR:N/UI:R), que indica interação do usuário como pré-requisito formal. Essa discrepância é relevante: o CVSS reflete a avaliação de risco genérica da Apple, não necessariamente o comportamento observado na campanha real documentada pelos pesquisadores.

A cadeia de exploração foi usada para entregar o spyware Graphite, da empresa israelense Paragon Solutions, permitindo comprometimento total do dispositivo sem indicação visível ao usuário, segundo a análise forense do Citizen Lab.

Cómo se explota

O vetor de entrega é o iMessage: uma conta de atacante (identificada pelo Citizen Lab como 'ATTACKER1') enviou o conteúdo malicioso via link do iCloud para os dispositivos-alvo. Não há evidência pública de que a vítima precise abrir, tocar ou interagir com a mensagem — a caracterização de 'zero-click' pelos pesquisadores sugere que o simples recebimento e processamento automático da mídia pelo Messages foi suficiente para acionar a falha.

A exploração documentada foi extremamente direcionada: apenas indivíduos específicos (jornalistas, na campanha analisada) foram alvo, com infraestrutura dedicada por operador — cada cliente do Paragon usa um servidor de comando e controle próprio. O Citizen Lab associou a infraestrutura ao IP 46.183.184[.]91, hospedado na EDIS Global, ativo pelo menos até abril de 2025. A Apple confirma que esse zero-day foi mitigado a partir do iOS 18.3.1, mas o CVE só foi formalmente atribuído e publicado em junho de 2025, após a investigação forense do Citizen Lab.

A CVE está no catálogo KEV da CISA, confirmando exploração ativa. Contudo, dado o perfil de vítimas (jornalistas e ativistas sob vigilância estatal/comercial) e a natureza cara e artesanal de spyware mercenário como o Graphite, o risco prático para a maioria dos usuários é baixo — o EPSS de 0.01 reflete isso. O risco concentra-se em indivíduos de alto valor de inteligência: jornalistas, ativistas, dissidentes, advogados de direitos humanos.

Versiones

Afectadas
iOS e iPadOS anteriores a 15.8.4 (dispositivos mais antigos); iOS e iPadOS anteriores a 16.7.11; iPadOS anterior a 17.7.5; iOS e iPadOS anteriores a 18.3.1; macOS Sequoia anterior a 15.3.1; macOS Sonoma anterior a 14.7.4; macOS Ventura anterior a 13.7.4; visionOS anterior a 2.3.1; watchOS anterior a 11.3.1.
Corregidas en
iOS 15.8.4 e iPadOS 15.8.4; iOS 16.7.11 e iPadOS 16.7.11; iPadOS 17.7.5; iOS 18.3.1 e iPadOS 18.3.1; macOS Sequoia 15.3.1; macOS Sonoma 14.7.4; macOS Ventura 13.7.4; visionOS 2.3.1; watchOS 11.3.1 — todas lançadas em 10 de fevereiro de 2025.

Cómo protegerse

A correção definitiva é atualizar para as versões fixas por linha: iOS 15.8.4/iPadOS 15.8.4, iOS 16.7.11/iPadOS 16.7.11, iPadOS 17.7.5, iOS 18.3.1/iPadOS 18.3.1, macOS Sequoia 15.3.1, macOS Sonoma 14.7.4, macOS Ventura 13.7.4, visionOS 2.3.1 e watchOS 11.3.1 — todas lançadas em 10 de fevereiro de 2025, embora o CVE-ID só tenha sido divulgado publicamente em junho de 2025.

Não há paliativo de configuração documentado pela Apple para quem não pode atualizar — o Modo de Bloqueio (Lockdown Mode) da Apple, embora não citado nesta advisory específica, é a mitigação compensatória padrão contra ataques zero-click via iMessage em geral, pois restringe anexos e prévias de mensagens de contatos desconhecidos; seu custo é perda de funcionalidade (anexos, links, chamadas de FaceTime de desconhecidos). Isso não é confirmado pela Apple como mitigação específica para esta CVE, apenas como controle compensatório geral contra a classe de ataque.

Não funciona como mitigação: desativar apenas o iMessage sem atualizar o sistema operacional pode reduzir a superfície mas não corrige a falha subjacente de processamento de mídia, que pode ser acionada por outros vetores que usem o mesmo parser. Dispositivos fora de suporte (hardware não elegível para as versões corrigidas) permanecem vulneráveis sem alternativa.

Cómo detectar

Não há sinal confiável e acessível para detecção em massa: o vetor é uma mensagem iMessage/iCloud Link individualizada, entregue por infraestrutura dedicada a cada operador de spyware, sem padrão genérico de rede. O Citizen Lab publicou um indicador específico desta campanha — comunicação com o IP 46.183.184[.]91 (hospedado na EDIS Global), associado à 'Fingerprint P1' do Graphite — mas essa infraestrutura é rotativa e específica de um cluster de ataque, não generalizável.

Usuários que suspeitam de comprometimento (por exemplo, após receberem notificação de ameaça da Apple) devem buscar análise forense especializada do dispositivo; ferramentas forenses móveis de código aberto voltadas para detecção de spyware comercial podem identificar artefatos de comprometimento em logs do sistema, mas exigem conhecimento técnico e acesso a backups/diagnósticos do dispositivo.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
This issue was addressed with improved checks. This issue is fixed in iOS 15.8.4 and iPadOS 15.8.4, iOS 16.7.11 and iPadOS 16.7.11, iOS 18.3.1 and iPadOS 18.3.1, iPadOS 17.7.5, macOS Sequoia 15.3.1, macOS Sonoma 14.7.4, macOS Ventura 13.7.4, visionOS 2.3.1, watchOS 11.3.1. A logic issue existed when processing a maliciously crafted photo or video shared via an iCloud Link. Apple is aware of a report that this issue may have been exploited in an extremely sophisticated attack against specific targeted individuals.
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N