CVE-2021-30665
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
Apply updates per vendor instructions.
Resumo
Falha de corrupção de memória no WebKit que permite execução arbitrária de código ao processar conteúdo web malicioso, afetando macOS Big Sur, iOS, iPadOS, watchOS e tvOS. A Apple confirmou ter conhecimento de exploração ativa antes da correção, e a CVE está no catálogo KEV da CISA — não é uma falha teórica, foi usada em ataques reais contra usuários da Apple em 2021.
Detalhamento técnico
A vulnerabilidade está no WebKit, o motor de renderização usado pelo Safari e por qualquer app que embuta uma WebView no ecossistema Apple. A Apple descreve a causa como um 'memory corruption issue' corrigido com 'improved state management' — linguagem que a empresa usa tipicamente para bugs de ciclo de vida de objeto, como use-after-free ou type confusion, onde o estado interno de um objeto DOM/JS não é validado corretamente antes de uma operação subsequente. A Apple não publicou detalhes de qual classe C++ ou estrutura de dados específica estava envolvida, então o CWE exato (CWE-416 ou CWE-787 seriam os candidatos mais prováveis dado o padrão) não pode ser confirmado apenas com o advisory.
O atacante controla o conteúdo da página web (HTML/CSS/JS) processada pelo motor. Ao manipular a sequência de operações que leva ao estado inconsistente do objeto, é possível corromper memória de forma previsível o suficiente para desviar o fluxo de execução dentro do processo do WebKit.
A falha foi corrigida em conjunto com outras três CVEs do mesmo lote de maio de 2021 — CVE-2021-30663 (integer overflow), CVE-2021-30666 (buffer overflow, específica do branch iOS 12.5.3) e CVE-2021-30661 (use-after-free em WebKit Storage) — todas reportadas pelos mesmos pesquisadores (yangkang/@dnpushme, zerokeeper e bianliang, do 360 ATA) e todas com a mesma nota de exploração ativa. Isso sugere uma cadeia de bugs relacionados descoberta durante a mesma investigação, embora a Apple não confirme publicamente se foram exploradas em conjunto na mesma campanha.
Como é explorada
O vetor é conteúdo web malicioso: a vítima precisa visitar uma página (ou abrir um link, e-mail com preview de web content, ou qualquer superfície que invoque o WebKit) controlada pelo atacante. O vetor CVSS registrado (AV:N/AC:L/PR:N/UI:R) confirma isso — ataque remoto pela rede, sem necessidade de privilégios ou autenticação, mas com interação do usuário obrigatória (o clique ou a navegação até a página maliciosa).
A execução de código, quando alcançada, ocorre inicialmente dentro do sandbox do processo de renderização do WebKit. Para controle total do dispositivo normalmente é necessário encadear essa falha com uma segunda vulnerabilidade de escape de sandbox ou elevação de privilégio — algo comum em campanhas de exploração de WebKit desse período, embora a Apple não detalhe publicamente se essa CVE foi usada isoladamente ou como parte de uma cadeia mais longa.
A Apple declarou apenas que 'está ciente de um relatório de que esse problema pode ter sido explorado ativamente', sem divulgar atribuição, alvo ou escala da campanha. A presença no catálogo KEV da CISA reforça que houve exploração confirmada no mundo real, não apenas risco teórico — mas não há writeup técnico público detalhando o exploit específico para esta CVE isoladamente.
Versões
Como se proteger
A mitigação real é atualizar: watchOS para 7.4.1 ou posterior, iOS/iPadOS para 14.5.1 ou posterior (dispositivos suportados pelo branch 14.x), tvOS para 14.6 ou posterior, macOS Big Sur para 11.3.1 ou posterior, e iOS 12.5.3 para dispositivos legados (iPhone 5s/6/6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração) que não recebem mais o branch principal. Não há flag de configuração, WAF ou controle compensatório que neutralize essa classe de bug no WebKit — a falha está no motor de renderização, não em uma superfície de rede filtrável.
Como paliativo temporário, caso a atualização não seja imediatamente viável, a única redução de risco prática é limitar exposição a conteúdo web não confiável: desabilitar JavaScript não é suportado nativamente no Safari mobile para esse fim, mas o uso de navegação restrita/gerenciada via MDM (bloqueio de domínios desconhecidos) reduz a superfície de ataque sem eliminar o risco. Isso é um paliativo fraco, não uma correção — qualquer dispositivo com WebKit vulnerável continua explorável por qualquer página que o usuário acesse.
Mito a descartar: manter o app 'Navegador' desatualizado mas o sistema operacional atualizado não resolve, porque o WebKit é um componente do sistema compartilhado por todos os apps que renderizam HTML (Mail, Messages, apps de terceiros com WebView) — a correção precisa vir da atualização do SO, não de um app individual.
Como detectar
Não há indicador de comprometimento público confiável associado especificamente a esta CVE — a Apple não divulgou amostras, domínios ou artefatos da exploração ativa mencionada no advisory. Na prática, o que se pode monitorar é crash reporting anômalo do processo WebKit/Safari (kernel panics ou crashes recorrentes do WebContent process) e telemetria de MDM que aponte acesso a domínios suspeitos por dispositivos ainda em versões vulneráveis; nenhum desses sinais é específico o suficiente para confirmar exploração desta CVE em particular.