CVE-2021-1048
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
Apply updates per vendor instructions.
Resumo
Use-after-free no subsistema epoll do kernel Android, na função ep_loop_check_proc de eventpoll.c, que permite escalonamento de privilégio local. O Google confirmou no boletim de segurança de novembro/2021 indícios de exploração limitada e direcionada antes mesmo da publicação da CVE, e o CISA a incluiu no catálogo KEV em maio/2022 confirmando exploração ativa. Não é uma falha remota: exige que o atacante já execute código no dispositivo, mas sem interação do usuário e sem privilégios adicionais além dos de um app comum.
Detalhamento técnico
A falha é classificada como CWE-416 (use-after-free) na função ep_loop_check_proc do arquivo eventpoll.c, parte da implementação do epoll no kernel Linux/Android. Essa função participa da lógica de detecção de ciclos quando file descriptors de epoll são aninhados uns dentro dos outros (um epoll monitorando outro epoll) — o kernel precisa varrer essa estrutura para evitar loops infinitos, e é nesse caminho de verificação que a referência a uma estrutura já liberada pode ser reutilizada.
O Google não publicou detalhes de code review nem o commit específico junto com o advisory consultado; a descrição oficial do Android Security Bulletin/AOSP se limita a apontar a função e o tipo de falha, com o Android ID A-204573007 referenciando um patch upstream do kernel.
O impacto declarado é corrupção de memória com potencial para execução de código no contexto do kernel, o que na prática Android se traduz em escalonamento de privilégio local — um processo com privilégios baixos (um app comum) pode elevar seu contexto de execução.
Como é explorada
O vetor CVSS (AV:L/AC:L/PR:L/UI:N) resume o pré-requisito real: o atacante precisa de execução de código local no dispositivo — ou seja, um app malicioso instalado, com as permissões mínimas de qualquer app — e a partir daí explora a race/use-after-free sem precisar de interação do usuário nem de permissões adicionais concedidas pelo usuário. Isso normalmente significa manipular file descriptors de epoll de forma a acionar o caminho de verificação de ciclo (ep_loop_check_proc) em um momento em que a estrutura referenciada já foi liberada, corrompendo memória do kernel.
O Android Security Bulletin de novembro/2021 declarou explicitamente 'indicações de que CVE-2021-1048 e CVE-2021-0920 podem estar sob exploração limitada e direcionada' antes mesmo do CVE ser formalmente publicado (dezembro/2021). Isso é consistente com o padrão típico de uso dessas falhas em cadeias de spyware/exploração direcionada contra dispositivos específicos, e não com campanhas de massa — o EPSS baixo (0.01) reflete justamente a ausência de exploração oportunista em escala.
A inclusão no catálogo KEV da CISA em maio/2022 confirma exploração ativa observada, mas nem o boletim do Google nem a entrada do CISA descrevem a cadeia completa de exploração (a falha isolada dá corrupção de memória/EoP local; para virar comprometimento remoto ela normalmente é encadeada com outra vulnerabilidade de entrada, como uma falha em app ou navegador que primeiro ganha execução de código no dispositivo).
Versões
Como se proteger
A correção é aplicar o nível de patch de segurança Android 2021-11-05 ou posterior, conforme o Android Security Bulletin de novembro/2021. O boletim não especifica ranges de versão de kernel upstream nem commits exatos no texto disponível — a referência oficial é 'Upstream kernel' com Android ID A-204573007, e a correção chega ao dispositivo via atualização OTA do fabricante que incorpore esse nível de patch.
Não existe mitigação de configuração ou WAF aplicável: é uma falha de kernel explorável localmente, então o único controle compensatório real é reduzir a superfície de instalação de apps não confiáveis (Google Play Protect ativo, bloqueio de instalação de fontes desconhecidas) enquanto a atualização de patch level não chega — isso reduz a chance de um app malicioso alcançar o código vulnerável, mas não elimina o risco se o dispositivo já roda código controlado pelo atacante por outra via.
O CISA exigiu, para agências federais dos EUA sob a BOD 22-01, aplicar a atualização até 13/06/2022 (due date da entrada KEV), o que serve de referência de urgência mesmo fora desse contexto regulatório: dispositivos Android sem esse patch level e sem perspectiva de atualização do fabricante devem ser tratados como tendo exposição residual sem correção disponível.
Como detectar
Não há assinatura de rede aplicável — a exploração é local, dentro do kernel, sem tráfego de rede associado. Em nível de host, sinais possíveis incluem crashes ou panics do kernel relacionados a estruturas de epoll (mensagens de kernel/dmesg envolvendo eventpoll ou epoll_ctl em contextos anômalos) e comportamento inesperado de apps que manipulam grande número de file descriptors de epoll aninhados; nenhuma dessas fontes fornece um indicador confiável e específico de exploração desta CVE, e o Google não publicou IOCs associados aos casos de 'exploração limitada e direcionada' citados no boletim.