← voltar
CVE-2020-9819mediumsob ataqueCWE-787

CVE-2020-9819

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 4.3epss 2.2%
da publicação à arma
Publicada no NVD9 de jun.
CISA KEV+512d
probabilidade de exploração
2.2%top 19% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha no app Mail nativo da Apple (iOS, iPadOS e watchOS) em que o processamento de uma mensagem de e-mail malformada gera consumo anômalo de memória e corrupção de heap. A CVE ganhou notoriedade porque foi divulgada junto com a CVE-2020-9818 pela empresa forense ZecOps, que afirmou ter evidências de exploração em ataques direcionados contra alvos específicos — e está confirmada no catálogo KEV da CISA como exploração ativa conhecida, apesar do CVSS moderado (4.3).

Detalhamento técnico

A Apple descreve a causa como um 'memory consumption issue' no componente Mail, corrigido com 'improved memory handling'. Em termos práticos, isso indica que o parser de mensagens de e-mail (headers, anexos ou corpo MIME) não limita ou calcula corretamente a quantidade de memória necessária para processar certas estruturas malformadas, e o excesso de alocação/gravação corrompe o heap do processo responsável pelo Mail (maild/MobileMail). A Apple não publicou CWE nem detalhe de qual campo do e-mail dispara a falha; o padrão descrito — exaustão de memória seguida de heap corruption — é consistente com falhas de alocação não controlada (próximas de CWE-789/CWE-400) que acabam corrompendo estruturas adjacentes no heap, e não com um simples out-of-bounds write clássico (esse é o padrão da CVE-2020-9818, corrigida no mesmo pacote).

Como é explorada

O vetor é uma mensagem de e-mail maliciosa entregue ao dispositivo; o atacante não precisa de acesso à rede local nem de credenciais — só precisa que o e-mail chegue à conta configurada no Mail do dispositivo-alvo. O vetor CVSS oficial (AV:N/PR:N/UI:R) indica interação do usuário como pré-requisito, mas a ZecOps, que reportou a falha, afirmou publicamente ter encontrado indícios de que, em certas condições — app Mail em segundo plano recebendo e processando novas mensagens automaticamente — a exploração poderia ocorrer com interação mínima ou nula do usuário. A Apple contestou a gravidade dessas alegações da ZecOps, sem confirmar exploração zero-click; essa divergência entre a classificação oficial e o relatório do pesquisador é o ponto mais importante para avaliar o risco real no seu ambiente.

Versões

Afetadas
iOS e iPadOS anteriores à 13.5 (dispositivos iPhone 6s e posteriores, iPad Air 2 e posteriores, iPad mini 4 e posteriores, iPod touch 7ª geração); iOS anterior à 12.4.7 (iPhone 5s, iPhone 6, iPhone 6 Plus, iPad Air, iPad mini 2, iPad mini 3, iPod touch 6ª geração); watchOS anterior à 6.2.5 (Apple Watch Series 1 e posteriores); watchOS anterior à 5.3.7 (Apple Watch Series 1 a 4 pareado com iPhone em iOS 12).
Corrigidas em
iOS 13.5 e iPadOS 13.5 (lançadas em 20/05/2020); iOS 12.4.7 (lançada em 26/05/2020, backport para dispositivos mais antigos); watchOS 6.2.5 (lançada em 18/05/2020); watchOS 5.3.7 (lançada em 20/05/2020, backport).

Como se proteger

Atualizar para iOS 13.5 / iPadOS 13.5 (dispositivos suportados por essas versões), iOS 12.4.7 (iPhone 5s, 6, 6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração), watchOS 6.2.5 e watchOS 5.3.7 elimina a falha. Não há flag de configuração ou controle compensatório documentado pela Apple para mitigar sem atualizar — o app Mail é parte do sistema e não pode ser isolado por configuração de usuário final. Como paliativo temporário em dispositivos que não podem ser atualizados imediatamente, o único controle prático é desativar a conta de e-mail vulnerável no app Mail nativo (Configurações > Mail > desativar a conta) ou usar um cliente de e-mail alternativo enquanto a atualização não é aplicada; isso reduz a superfície mas não corrige a falha subjacente.

Como detectar

Não há assinatura de rede confiável, pois a exploração ocorre no processamento local da mensagem pelo cliente Mail — o conteúdo malicioso pode chegar por SMTP normal, sem padrão de tráfego distintivo. Em nível de dispositivo, sinais indiretos incluem crashes recorrentes do processo do Mail (maild/MobileMail) em logs de sysdiagnose, reinícios inesperados do app Mail, alto consumo de memória associado a contas de e-mail específicas, ou mensagens que desaparecem/ficam ilegíveis após tentativa de abertura — mas nenhum desses sinais é exclusivo desta CVE, e sua ausência não garante que não houve tentativa de exploração.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A memory consumption issue was addressed with improved memory handling. This issue is fixed in iOS 13.5 and iPadOS 13.5, iOS 12.4.7, watchOS 6.2.5, watchOS 5.3.7. Processing a maliciously crafted mail message may lead to heap corruption.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L