← volver
CVE-2025-43520mediumbajo ataqueCWE-120

CVE-2025-43520

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 5.5epss 0.4%
de la publicación al arma
Publicada en NVD12 dic
CISA KEV+98d
probabilidad de explotación
0.4%top 64% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2026-04-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de corrupção de memória no kernel da Apple que permite que um app malicioso já em execução no dispositivo derrube o sistema ou escreva em memória do kernel. Sozinha ela não dá acesso inicial — precisa que o atacante já tenha código rodando no aparelho —, mas é exatamente esse tipo de bug que vira a etapa de escalonamento de privilégio dentro de cadeias de exploração completas, como a documentada pelo Google Threat Intelligence Group (GTIG) com o nome DarkSword. Está no catálogo KEV da CISA porque há exploração ativa confirmada, não teórica.

Detalle técnico

O bug está no kernel do XNU (não há um subcomponente específico citado no advisory da Apple, que só descreve como 'Kernel'). A empresa classifica como 'memory corruption issue' corrigida com 'improved memory handling' — linguagem típica de write/read fora de limites (CWE-787/CWE-125) ou de um problema de gerenciamento de lock/estado compartilhado que permite corromper estruturas de memória do kernel a partir de um processo sem privilégios elevados.

O vetor CVSS 3.1 (AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H) descreve um ataque local, com baixa complexidade, exigindo privilégio baixo (o de um app normal no sandbox) e sem interação do usuário. Note que a pontuação considera apenas impacto em disponibilidade (A:H) — a descrição oficial, porém, fala em 'write kernel memory', ou seja, integridade também é afetada na prática; o CVSS aqui subestima o potencial real do bug, porque escrever em memória do kernel é o tipo de primitiva que sustenta escalonamento de privilégio completo, não apenas um crash.

A credibilidade do CVE (rótulo 'Apple' nos créditos, sem pesquisador externo nomeado) sugere que a própria Apple encontrou a falha investigando exploração em andamento — padrão comum quando a correção sai junto com casos documentados de abuso real, como o relatado pelo GTIG.

Cómo se explota

A exploração exige que o atacante já tenha conseguido executar código no dispositivo — via um app instalado (inclusive fora da App Store, em dispositivos com jailbreak ou MDM comprometido) ou, mais relevante na prática, como segunda etapa de uma cadeia de exploração que começou com uma falha de execução remota de código em outro componente (por exemplo, no motor JavaScriptCore do WebKit). Isoladamente, CVE-2025-43520 não é um vetor remoto: é a peça que transforma 'rodo código no sandbox de um app/navegador' em 'controlo memória do kernel'.

O relatório do GTIG sobre a cadeia DarkSword descreve exatamente esse padrão: vítimas eram atraídas para sites com temas variados (o exemplo documentado usa um site falso de Snapchat, snapshare[.]chat), que entregavam um exploit de RCE no JavaScriptCore (explorando falhas como CVE-2025-31277 e CVE-2025-43529) seguido de módulos de escape de sandbox e escalonamento de privilégio para tomar o dispositivo por completo. A cadeia foi usada por múltiplos operadores — vendors comerciais de vigilância e um grupo suspeito de ligação estatal (UNC6748, UNC6353) — contra alvos na Arábia Saudita, Turquia, Malásia e Ucrânia, pelo menos desde novembro de 2025. O texto disponível da Google não detalha explicitamente o papel específico de CVE-2025-43520 dentro da cadeia (o trecho lido cita outras CVEs de RCE e de bypass de PAC), mas o CVE está referenciado no mesmo relatório e seu impacto — escrita em memória do kernel — é consistente com o tipo de vulnerabilidade usada como etapa de privilégio nesse tipo de cadeia.

O ponto prático: a maioria dos usuários não é alvo direto — essas cadeias foram usadas em campanhas de vigilância direcionada (spyware comercial e espionagem estatal), não em ataques de massa. Mas a presença no KEV confirma exploração real, não apenas risco teórico.

Versiones

Afectadas
Versões de iOS, iPadOS, macOS (Sequoia, Sonoma, Tahoe), tvOS, visionOS e watchOS anteriores às builds corrigidas — o advisory da Apple não lista uma versão mínima exata, apenas confirma que a falha existia antes de iOS 18.7.2/iPadOS 18.7.2, iOS 26.1/iPadOS 26.1, macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS Tahoe 26.1, tvOS 26.1, visionOS 26.1 e watchOS 26.1.
Corregidas en
iOS 18.7.2 e iPadOS 18.7.2; iOS 26.1 e iPadOS 26.1; macOS Sequoia 15.7.2; macOS Sonoma 14.8.2; macOS Tahoe 26.1; tvOS 26.1; visionOS 26.1; watchOS 26.1.

Cómo protegerse

Atualizar é a única mitigação real. As versões corrigidas cobrem todos os ramos suportados no momento do release: iOS 18.7.2/iPadOS 18.7.2 (para hardware mais antigo ainda no ramo 18.x) e iOS 26.1/iPadOS 26.1 no ramo atual; macOS Sequoia 15.7.2, macOS Sonoma 14.8.2 e macOS Tahoe 26.1 (cobrindo os três ramos macOS suportados); tvOS 26.1; visionOS 26.1; watchOS 26.1.

Se a atualização não for possível imediatamente, o paliativo documentado pela própria pesquisa que motivou a correção (Google GTIG) é habilitar o Modo de Isolamento (Lockdown Mode), que reduz a superfície de ataque do WebKit e de outros componentes normalmente usados como vetor de entrada nessas cadeias — mas não elimina a vulnerabilidade do kernel em si, apenas dificulta chegar até ela. Restringir a instalação de apps a fontes oficiais e MDM controlado reduz o vetor 'app maliciosa local', mas não protege contra a etapa de escalonamento se o dispositivo já foi comprometido por outro caminho (ex.: navegador). Não há mitigação de rede (firewall/WAF) eficaz, porque a falha em si é local ao dispositivo — o controle de rede só ajuda a bloquear a entrega da etapa inicial (domínios maliciosos), não a exploração do kernel.

Cómo detectar

Não há assinatura de log documentada e específica para exploração isolada de CVE-2025-43520 — falhas de kernel exploradas como primitiva de escalonamento raramente deixam rastro visível em logs de usuário; o sinal mais confiável seria crash reports/kernel panics anômalos associados a apps recém-instalados, mas isso também ocorre por bugs benignos. O GTIG documentou indicadores de comprometimento da cadeia DarkSword em nível de rede e de payload final: domínios de entrega (como snapshare[.]chat, já adicionados ao Safe Browsing) e as famílias de malware finais GHOSTBLADE, GHOSTKNIFE e GHOSTSABER. Presença desses indicadores, ou de tráfego para sites-isca com padrões de redirecionamento via IFrame/protocol handler x-safari-https, é o sinal prático de que a cadeia (não a CVE isolada) foi usada contra um dispositivo.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A memory corruption issue was addressed with improved memory handling. This issue is fixed in iOS 18.7.2 and iPadOS 18.7.2, iOS 26.1 and iPadOS 26.1, macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS Tahoe 26.1, tvOS 26.1, visionOS 26.1, watchOS 26.1. A malicious application may be able to cause unexpected system termination or write kernel memory.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H