CVE-2019-8526
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de use-after-free (CWE-416) em componente não especificado do macOS que permite a uma aplicação local elevar privilégios. A CISA incluiu a CVE no catálogo KEV, confirmando exploração ativa no mundo real, mas nem a Apple nem a entrada da CISA identificam publicamente qual subsistema do sistema operacional contém a falha ou como o exploit é entregue.
Detalhamento técnico
Use-after-free ocorre quando código libera uma região de memória mas mantém (ou reutiliza) um ponteiro para ela; se um atacante conseguir realocar essa memória com dados controlados antes do próximo uso do ponteiro obsoleto, ganha influência sobre a execução do processo que ainda referencia o objeto liberado. A Apple classifica a correção genericamente como 'melhoria no gerenciamento de memória', sem detalhar em qual framework, driver ou serviço do kernel a condição de corrida acontece — padrão recorrente nos advisories da Apple da época, que agregam dezenas de CVEs em uma única nota de release sem granularidade técnica por vulnerabilidade.
Como é explorada
O vetor exigido pelo CVSS é AV:L (acesso local) com PR:L (privilégio baixo já necessário) e AC:L (baixa complexidade), sem interação do usuário. Isso indica que o atacante precisa já ter capacidade de executar código no macOS-alvo — como um app instalado, um payload entregue por outro vetor de comprometimento inicial, ou um processo comprometido — e a partir daí explora o use-after-free para escapar do seu nível de privilégio original e obter privilégios de sistema (impacto Confidencialidade/Integridade/Disponibilidade todos altos).
Versões
Como se proteger
A correção oficial é atualizar para macOS Mojave 10.14.4 ou superior. Para os ramos mais antigos, a Apple publicou no mesmo boletim Security Update 2019-002 para High Sierra 10.13.6 e Security Update 2019-002 para Sierra 10.12.6, mas o texto do advisory disponível não confirma explicitamente que a correção da CVE-2019-8526 foi retroportada para esses updates — trate isso como não verificado e confirme diretamente no HT209600 antes de assumir cobertura em High Sierra/Sierra. Não existe mitigação de configuração ou controle compensatório documentado para esta falha: por ser use-after-free em nível de sistema, sem detalhes do componente afetado não há como restringir superfície de ataque via hardening específico — a única ação de risco reduzido é limitar quem pode executar código arbitrário no host (controle de aplicações, MDM restritivo) até a atualização ser aplicada.
Como detectar
Não há assinatura ou indicador de comprometimento público conhecido para esta CVE. A CISA a lista no catálogo KEV com a ação padrão 'aplicar atualizações conforme instruções do fornecedor', sem publicar TTPs, IOCs ou contexto de campanha associada; o campo 'usada em ransomware' está marcado como 'Unknown'. Na prática, detectar exploração exigiria monitorar crash logs do processo afetado (indicativos de manipulação de heap/UAF) e elevação de privilégio anômala por processos de usuário — mas sem o componente exato identificado, não há sinal de log específico e confiável a recomendar.