← voltar
CVE-2020-9859highsob ataqueCWE-415

CVE-2020-9859

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 0.8%
da publicação à arma
Publicada no NVD5 de jun.
CISA KEV+516d
probabilidade de exploração
0.8%top 44% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de memória no kernel do iOS/iPadOS, macOS Catalina, tvOS e watchOS que permite a um aplicativo executar código arbitrário com privilégios de kernel. Foi creditada à equipe do unc0ver — projeto de jailbreak — e está no catálogo KEV da CISA como exploração confirmada, embora não haja evidência de uso em campanhas de ransomware ou malware convencional. O CVSS de 7.8 já reflete que a exploração exige execução local de código (PR:L), não é uma falha alcançável remotamente por si só.

Detalhamento técnico

A Apple descreve o problema apenas como 'memory consumption issue' no componente Kernel, corrigido com 'improved memory handling' — sem detalhar rotina, subsistema ou condição de corrida específica. O catálogo KEV da CISA classifica a falha como CWE-415 (Double Free), o que sugere uma liberação duplicada de memória explorável para corromper estruturas do heap do kernel e obter controle de execução, padrão comum em bugs usados para escalada de privilégio em jailbreaks do iOS daquela época.

A Apple não publicou detalhes de qual função ou driver do kernel contém a falha, nem pesquisadores externos publicaram uma análise técnica pública detalhada do bug — a única atribuição pública é o crédito ao projeto unc0ver no próprio advisory. Isso limita o que se pode afirmar sobre o mecanismo exato além do que consta oficialmente: consumo/gestão inadequada de memória no kernel, explorável para execução de código com privilégios de kernel.

O vetor de ataque é local (AV:L): o atacante precisa que uma aplicação já em execução no dispositivo (com baixo privilégio, PR:L) acione a condição de dupla liberação de memória. Não há interação do usuário necessária (UI:N) além da execução do app malicioso ou vulnerável em si.

Como é explorada

O crédito à equipe unc0ver no advisory da Apple indica que a exploração conhecida dessa CVE está associada a ferramentas de jailbreak, que usam falhas de kernel como esta para obter execução de código com privilégios elevados e desbloquear restrições do sistema — não necessariamente a campanhas de malware tradicionais visando roubo de dados ou ransomware. O CISA marca 'Known To Be Used in Ransomware Campaigns' como 'Unknown'.

A exploração pressupõe que o atacante já consiga executar uma aplicação no dispositivo-alvo — via sideload, instalação por perfil MDM malicioso, ou como segundo estágio após uma vulnerabilidade de entrada (ex.: navegador ou parser de arquivo) que entregue e execute o payload. Isoladamente, a CVE-2020-9859 não é um vetor de comprometimento remoto: ela eleva privilégios de um processo já em execução no dispositivo para controle de kernel.

A inclusão no catálogo KEV da CISA (adicionada em 2021-11-03) confirma exploração no mundo real, mas a ação recomendada pela própria CISA é genérica ('Apply updates per vendor instructions'), sem menção a campanha específica de ataque documentada publicamente.

Versões

Afetadas
iOS e iPadOS anteriores a 13.5.1; macOS Catalina anterior ao 10.15.5 Supplemental Update; tvOS anterior a 13.4.6; watchOS anterior a 6.2.6. O componente Kernel afetado no iOS/iPadOS é aplicável a iPhone 6s e posteriores, iPad Air 2 e posteriores, iPad mini 4 e posteriores, e iPod touch 7ª geração.
Corrigidas em
iOS 13.5.1, iPadOS 13.5.1, macOS Catalina 10.15.5 Supplemental Update, tvOS 13.4.6, watchOS 6.2.6 — todos lançados em 1º de junho de 2020.

Como se proteger

A correção definitiva é atualizar para as versões corrigidas: iOS/iPadOS 13.5.1, macOS Catalina 10.15.5 Supplemental Update, tvOS 13.4.6 e watchOS 6.2.6, todas lançadas em junho de 2020. Não há flag de configuração, workaround de sistema ou controle compensatório documentado pela Apple para dispositivos que não podem ser atualizados — a falha é corrigida apenas via patch de kernel.

Como a exploração exige executar um app malicioso no dispositivo, restringir a instalação de aplicativos fora de canais controlados (via MDM, políticas de dispositivo corporativo, bloqueio de perfis de configuração não assinados) reduz a superfície de ataque, mas não elimina o risco em dispositivos desatualizados — é mitigação de exposição, não correção da falha.

Detecção de jailbreak/comprometimento de integridade (attestation, MDM com verificação de jailbreak) não impede a exploração, mas ajuda a identificar dispositivos já comprometidos por essa classe de bug em ambientes corporativos com gestão de dispositivos.

Como detectar

Nenhum IOC ou assinatura de tráfego foi publicado pela Apple ou pela CISA para esta CVE — não há sinal de rede confiável, já que a exploração ocorre inteiramente localmente no kernel do dispositivo. O único indício indireto é a presença de indicadores de jailbreak em dispositivos gerenciados (verificação de integridade via MDM, attestation de dispositivo), já que a falha foi historicamente associada a ferramentas de jailbreak que a utilizavam para escalar privilégios.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A memory consumption issue was addressed with improved memory handling. This issue is fixed in iOS 13.5.1 and iPadOS 13.5.1, macOS Catalina 10.15.5 Supplemental Update, tvOS 13.4.6, watchOS 6.2.6. An application may be able to execute arbitrary code with kernel privileges.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H