← voltar
CVE-2021-30869highsob ataqueCWE-843

CVE-2021-30869

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 4.1%
da publicação à arma
Publicada no NVD24 de ago.
CISA KEV+71d
probabilidade de exploração
4.1%top 10% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de type confusion (CWE-843) no kernel XNU do iOS, iPadOS e macOS que permite a um aplicativo malicioso já em execução no dispositivo escalar privilégios e executar código arbitrário com privilégios de kernel. A Apple confirmou exploração ativa ("exploit exists in the wild") e o caso está no catálogo KEV da CISA. O CVSS 7.8 reflete corretamente a gravidade do impacto, mas a exploração pressupõe execução prévia de código no dispositivo — não é uma falha remota isolada, e sim o segundo estágio de uma cadeia de comprometimento.

Detalhamento técnico

A vulnerabilidade está no subsistema XNU (o kernel híbrido Mach/BSD usado por iOS, iPadOS e macOS). A Apple descreve como "type confusion issue addressed with improved state handling" — um objeto ou estrutura de dados é tratado pelo kernel com um tipo diferente do que foi originalmente alocado, permitindo que um chamador manipule ponteiros, tamanhos ou vtables de forma inconsistente com o tipo real do objeto. Esse tipo de bug tipicamente é explorado forçando o kernel a interpretar memória controlada pelo atacante como uma estrutura sensível (por exemplo, um objeto que contém ponteiros de função ou permissões), abrindo caminho para leitura/escrita arbitrária em memória de kernel e, a partir daí, execução de código com privilégios de kernel.

A Apple não publicou detalhes de qual chamada de sistema, driver ou interface do XNU contém o bug, nem o commit de correção — informação típica que o fornecedor mantém fechada para vulnerabilidades exploradas em campanhas direcionadas. O crédito da descoberta a pesquisadores do Google Threat Analysis Group (Erye Hernandez, Clément Lecigne) e ao Google Project Zero (Ian Beer) é o dado mais informativo disponível: TAG rastreia rotineiramente exploração de zero-days por operações de vigilância/spyware comercial, o que indica que essa falha foi encontrada em uma cadeia de exploração real usada contra alvos específicos, não em fuzzing genérico.

Vale registrar uma peculiaridade na cronologia dos advisories: a descrição oficial da CVE cita como correção tanto os patches de fevereiro de 2021 (iOS 14.4/iPadOS 14.4, macOS Big Sur 11.2, Security Update 2021-001 Catalina/Mojave) quanto os de setembro de 2021 (iOS 12.5.5, Security Update 2021-006 Catalina). Nos boletins de setembro (HT212824 e HT212825) o CVE-2021-30869 aparece explicitamente listado sob o componente XNU com a nota de exploração ativa; nos boletins de fevereiro que revisamos (HT212146 e HT212147) essa entrada específica não constava no texto capturado, sugerindo que a Apple pode ter retroativamente associado ou reaplicado a correção em ramos de sistema mais antigos (iOS 12.5.5, para dispositivos que não recebem mais iOS 14) meses depois do patch original.

Como é explorada

O vetor primário, conforme a própria Apple descreve, é "a malicious application may be able to execute arbitrary code with kernel privileges" — ou seja, o pré-requisito é ter um aplicativo malicioso rodando no dispositivo, dentro do sandbox de app padrão do iOS/macOS. Isso normalmente é alcançado como estágio final de uma cadeia: primeiro um exploit de execução remota de código (por exemplo via WebKit, iMessage ou um documento malicioso) compromete um processo sandboxed sem privilégios; em seguida esta falha de type confusion no XNU é usada para escapar do sandbox e obter execução em nível de kernel, dando ao atacante controle total do dispositivo.

O vetor CVSS (AV:L/AC:L/PR:N/UI:R) confirma essa mecânica: ataque local (não pela rede diretamente), baixa complexidade uma vez que o código malicioso já está no dispositivo, sem necessidade de privilégio prévio, mas com interação do usuário — no caso de campanhas reais, normalmente engenharia social para induzir a instalação de um app ou abertura de um link/anexo que entrega o primeiro estágio da cadeia.

A Apple afirmou estar "aware of reports that an exploit for this issue exists in the wild" e a CVE está no catálogo KEV da CISA, confirmando exploração confirmada, mas nenhuma das fontes revisadas detalha o grupo responsável, a campanha ou os alvos. O padrão de atribuição (TAG do Google + Project Zero, no mesmo pacote de correção que incluiu a falha de PDF do Citizen Lab associada a spyware comercial) é consistente com uso em operações de vigilância direcionada contra alvos específicos, não com exploração massiva ou oportunista.

Versões

Afetadas
iOS e iPadOS anteriores a 12.5.5 / 14.4; macOS Big Sur anterior a 11.2; macOS Catalina 10.15.7 sem Security Update 2021-001 e sem Security Update 2021-006; macOS Mojave 10.14.6 sem Security Update 2021-001.
Corrigidas em
iOS 12.5.5; iOS 14.4 e iPadOS 14.4; macOS Big Sur 11.2; Security Update 2021-001 Catalina; Security Update 2021-001 Mojave; Security Update 2021-006 Catalina.

Como se proteger

A mitigação real é atualizar para as versões corrigidas: iOS 12.5.5 (para dispositivos mais antigos que não recebem iOS 14), iOS 14.4 e iPadOS 14.4, macOS Big Sur 11.2, Security Update 2021-001 para Catalina e Mojave, e Security Update 2021-006 para Catalina. Não existe flag de configuração, mitigação de rede ou controle compensatório que neutralize uma falha de kernel local explorada como escalada de privilégio pós-comprometimento — a superfície de exploração é o próprio kernel do sistema operacional.

Como a exploração depende de um app malicioso já em execução no dispositivo, reduzir a superfície de instalação de apps de fora de canais oficiais e políticas de MDM que restringem instalação de perfis/apps não confiáveis diminuem a chance do primeiro estágio da cadeia se concretizar, mas não corrigem a falha em si — são apenas redução de exposição, não substituto de patch. Não há mitigação via WAF ou hardening de rede aplicável, dado que a falha não é explorável remotamente por si só.

Dispositivos que não podem mais receber atualizações (hardware fora de suporte, abaixo do mínimo para iOS 12.5.5 ou macOS com os security updates listados) permanecem permanentemente vulneráveis a essa cadeia; a única mitigação nesse caso é a substituição do hardware ou isolamento de rede/uso restrito do dispositivo.

Como detectar

Nenhuma das fontes oficiais da Apple publica indicadores de comprometimento, hashes de exploit ou assinaturas para esta CVE — é típico de falhas usadas em campanhas de spyware direcionado, onde o fornecedor não expõe telemetria da exploração. Não há sinal de log de kernel ou de rede documentado publicamente que permita confirmar tentativa de exploração desta falha isoladamente; a detecção prática depende de análise forense de dispositivo (imagem de disco/memória) buscando artefatos do primeiro estágio da cadeia (processo comprometido, apps ou perfis de configuração não autorizados) e não da falha de kernel em si, que normalmente não deixa rastro de fácil correlação em logs padrão do sistema.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A type confusion issue was addressed with improved state handling. This issue is fixed in iOS 12.5.5, iOS 14.4 and iPadOS 14.4, macOS Big Sur 11.2, Security Update 2021-001 Catalina, Security Update 2021-001 Mojave, Security Update 2021-006 Catalina. A malicious application may be able to execute arbitrary code with kernel privileges. Apple is aware of reports that an exploit for this issue exists in the wild.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H