← voltar
CVE-2019-8526highsob ataqueCWE-416

CVE-2019-8526

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 0.7%
da publicação à arma
Publicada no NVD18 de dez.
CISA KEV+1216d
probabilidade de exploração
0.7%top 49% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-05-08

Apply updates per vendor instructions.

Resumo

Falha de use-after-free (CWE-416) em componente não especificado do macOS que permite a uma aplicação local elevar privilégios. A CISA incluiu a CVE no catálogo KEV, confirmando exploração ativa no mundo real, mas nem a Apple nem a entrada da CISA identificam publicamente qual subsistema do sistema operacional contém a falha ou como o exploit é entregue.

Detalhamento técnico

Use-after-free ocorre quando código libera uma região de memória mas mantém (ou reutiliza) um ponteiro para ela; se um atacante conseguir realocar essa memória com dados controlados antes do próximo uso do ponteiro obsoleto, ganha influência sobre a execução do processo que ainda referencia o objeto liberado. A Apple classifica a correção genericamente como 'melhoria no gerenciamento de memória', sem detalhar em qual framework, driver ou serviço do kernel a condição de corrida acontece — padrão recorrente nos advisories da Apple da época, que agregam dezenas de CVEs em uma única nota de release sem granularidade técnica por vulnerabilidade.

Como é explorada

O vetor exigido pelo CVSS é AV:L (acesso local) com PR:L (privilégio baixo já necessário) e AC:L (baixa complexidade), sem interação do usuário. Isso indica que o atacante precisa já ter capacidade de executar código no macOS-alvo — como um app instalado, um payload entregue por outro vetor de comprometimento inicial, ou um processo comprometido — e a partir daí explora o use-after-free para escapar do seu nível de privilégio original e obter privilégios de sistema (impacto Confidencialidade/Integridade/Disponibilidade todos altos).

Versões

Afetadas
Versões do macOS anteriores à 10.14.4 (Mojave). A Apple não detalha no texto disponível se a falha também afeta macOS High Sierra ou Sierra.
Corrigidas em
macOS Mojave 10.14.4, corrigida via atualização de segurança lançada em 25 de março de 2019 junto com Security Update 2019-002 High Sierra e Security Update 2019-002 Sierra — esta última cobertura não confirmada especificamente para esta CVE no material disponível.

Como se proteger

A correção oficial é atualizar para macOS Mojave 10.14.4 ou superior. Para os ramos mais antigos, a Apple publicou no mesmo boletim Security Update 2019-002 para High Sierra 10.13.6 e Security Update 2019-002 para Sierra 10.12.6, mas o texto do advisory disponível não confirma explicitamente que a correção da CVE-2019-8526 foi retroportada para esses updates — trate isso como não verificado e confirme diretamente no HT209600 antes de assumir cobertura em High Sierra/Sierra. Não existe mitigação de configuração ou controle compensatório documentado para esta falha: por ser use-after-free em nível de sistema, sem detalhes do componente afetado não há como restringir superfície de ataque via hardening específico — a única ação de risco reduzido é limitar quem pode executar código arbitrário no host (controle de aplicações, MDM restritivo) até a atualização ser aplicada.

Como detectar

Não há assinatura ou indicador de comprometimento público conhecido para esta CVE. A CISA a lista no catálogo KEV com a ação padrão 'aplicar atualizações conforme instruções do fornecedor', sem publicar TTPs, IOCs ou contexto de campanha associada; o campo 'usada em ransomware' está marcado como 'Unknown'. Na prática, detectar exploração exigiria monitorar crash logs do processo afetado (indicativos de manipulação de heap/UAF) e elevação de privilégio anômala por processos de usuário — mas sem o componente exato identificado, não há sinal de log específico e confiável a recomendar.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A use after free issue was addressed with improved memory management. This issue is fixed in macOS Mojave 10.14.4. An application may be able to gain elevated privileges.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Apple · macOS