CVE-2022-22071
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.
Resumo
Use-after-free (CWE-416) em drivers de chipsets Qualcomm Snapdragon, explorável localmente quando memória de shell de processo é liberada via uma chamada IOCTL de munmap enquanto a inicialização do processo ainda está em curso. Afeta múltiplas linhas Snapdragon (Auto, Compute, Connectivity, Consumer IOT, Industrial IOT, Mobile, Voice & Music), ou seja, potencialmente qualquer dispositivo — smartphone, roteador, gateway IoT, sistema automotivo — que use o SoC ou driver afetado. Está no catálogo KEV da CISA, confirmando exploração ativa, apesar do EPSS baixo e da falha exigir execução local no dispositivo.
Detalhamento técnico
A falha é uma condição de use-after-free clássica (CWE-416) num componente de kernel/driver da Qualcomm que gerencia memória compartilhada de um processo através de chamadas IOCTL. Quando um IOCTL de munmap libera a região de memória do 'shell' do processo enquanto a rotina de inicialização daquele mesmo processo ainda está em andamento, existe uma janela de corrida em que outra parte do código continua referenciando o ponteiro para a memória já liberada.
O atacante controla o timing da chamada IOCTL — disparando o munmap no momento certo da inicialização do processo — para forçar acesso subsequente a memória já desalocada. Isso permite leitura/escrita fora do escopo esperado, e dependendo do que ocupa a memória realocada, escalonamento de privilégios ou corrupção de estado do kernel, explicando o impacto Alto em confidencialidade, integridade e disponibilidade no vetor CVSS.
A correção publicada está referenciada em um commit no branch msm-5.4 do kernel Qualcomm (codelinaro), indicando que o bug reside no driver de kernel Linux fornecido pela Qualcomm para gestão de memória de processo via IOCTL — não em componente de espaço de usuário isolado. O CVSS 3.1 é AV:L (acesso local necessário) e PR:N/UI:N, ou seja, não exige privilégio prévio nem interação do usuário, mas exige que o atacante já tenha capacidade de executar código ou enviar IOCTLs no dispositivo.
O boletim oficial da Qualcomm (maio/2022) associa a falha a múltiplas linhas de produto Snapdragon; a lista granular de SoCs e versões de firmware/driver afetados está no bulletin do fornecedor e não foi reproduzida aqui para evitar erro — consulte a fonte primária para o chipset específico em uso.
Como é explorada
A exploração exige acesso local ao dispositivo com capacidade de emitir chamadas IOCTL ao driver vulnerável — não é uma falha remota via rede. Na prática isso significa: um atacante com um app malicioso já instalado, um processo comprometido por outra falha, ou acesso físico/shell ao dispositivo pode acionar a corrida entre a liberação de memória (munmap via IOCTL) e a inicialização do processo, atingindo a condição de use-after-free.
A complexidade de ataque é classificada como baixa (AC:L) pelo CVSS, mas o pré-requisito de acesso local costuma ser subestimado em manchetes que citam 'CVSS 8.4' — em ambientes onde o atacante não tem execução de código local prévia, esta CVE não é diretamente explorável remotamente. Isso é mais relevante em cenários onde a falha é usada como segundo estágio de um exploit chain (ex.: após comprometimento de um app com sandbox restrito, para escalar privilégios no kernel) — padrão comum em campanhas de exploração de dispositivos móveis e IoT.
O registro no catálogo KEV da CISA (adicionado em 2023-12-05, com prazo de mitigação em 2023-12-26) confirma exploração no mundo real, mas a CISA não detalha o vetor específico, o alvo (marca/modelo de dispositivo) nem a campanha associada. Não há indicação pública de que seja usada em ransomware.
Versões
Como se proteger
A correção está no branch de kernel msm-5.4 da Qualcomm (commit referenciado publicamente no CodeLinaro). A aplicação prática depende do fabricante do dispositivo (OEM) que integra o SoC Snapdragon — Qualcomm distribui a correção via bulletin/patch para os OEMs, que precisam empacotá-la em uma atualização de firmware/kernel do dispositivo final. Não há uma 'versão X.Y' única do produto final a apontar aqui: a remediação efetiva chega ao usuário via atualização de sistema/firmware do fabricante do aparelho, não diretamente da Qualcomm.
Se a atualização do OEM não estiver disponível, não existe paliativo de configuração conhecido e documentado nesta análise — a superfície de ataque é um driver de kernel, então WAF, firewall de rede ou hardening de aplicação não mitigam a falha, já que o vetor é local e no nível de driver/IOCTL. A ação recomendada pela CISA no KEV é aplicar a correção do fornecedor ou, se não houver correção disponível para o dispositivo, descontinuar o uso do produto.
Não soluciona: restringir acesso de rede ao dispositivo não impede exploração, pois o vetor é local; isolar o app que dispara o IOCTL só ajuda se o controle de acesso ao driver (permissões do dispositivo /dev correspondente, SELinux/seccomp) for de fato restritivo — mas isso é mitigação de profundidade, não correção da falha.
Como detectar
Não há assinatura ou indicador de comprometimento (IOC) público e confiável associado a esta CVE nas fontes consultadas. Em nível de sistema, chamadas IOCTL anômalas ou repetidas de munmap direcionadas ao driver do subsistema afetado durante a inicialização de processos podem ser um sinal de tentativa de exploração, mas isso exige instrumentação de kernel/driver específica do dispositivo — não há regra padrão de detecção publicada pelo fornecedor ou pela CISA para esta falha.