CVE-2022-32894
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de escrita fora dos limites (out-of-bounds write) no kernel do XNU, usado por iOS, iPadOS, macOS e watchOS, que permite a um app local escalar privilégios e executar código com privilégios de kernel. A Apple confirmou exploração ativa antes da correção, e o par típico de exploração é essa CVE combinada com a CVE-2022-32893 (OOB write no WebKit) para formar uma cadeia completa de comprometimento a partir de conteúdo web malicioso.
Detalhamento técnico
A vulnerabilidade é uma escrita fora dos limites (CWE-787) em algum componente do kernel da Apple. Os advisories não identificam o subsistema exato (não é especificado se é IOKit, um driver, ou outro subsistema do XNU) — a Apple apenas descreve o problema genericamente como "issue in the Kernel" corrigido com "improved bounds checking". Esse padrão de descrição mínima é comum em correções de dia-zero da Apple, que evita detalhar internamente o vetor até que a exploração pare de ser útil para atacantes.
O vetor CVSS (AV:L/AC:L/PR:N/UI:R) indica que a exploração é local, sem necessidade de privilégios prévios, mas com interação do usuário. Isso é consistente com o papel típico dessa classe de bug em cadeias de exploração: não é a porta de entrada, é o estágio de escalonamento. Um app ou processo malicioso, já em execução no dispositivo (por exemplo, dentro do sandbox do WebKit após uma exploração inicial via conteúdo web), consegue corromper memória do kernel de forma controlada o suficiente para desviar o fluxo de execução e ganhar privilégios de kernel — o nível mais alto de acesso no dispositivo, acima até do sandbox de apps e das proteções de integridade do sistema.
A Apple corrigiu a mesma CVE em três ciclos de patch distintos e datas diferentes: primeiro em iOS/iPadOS 15.6.1 e macOS Monterey 12.5.1 (agosto/2022), depois via backport em macOS Big Sur 11.7 e watchOS 9 (ambos em 27 de outubro de 2022). Isso indica que o kernel vulnerável estava presente em várias gerações de sistema simultaneamente, e que o processo de backport para ramos mais antigos do macOS e para watchOS levou dois meses adicionais após a correção inicial.
Um detalhe relevante: a Apple publicou explicitamente que o iOS 12 não é afetado por essa CVE (nota no advisory do iOS 12.5.6), o que sugere que a falha está em código introduzido ou alterado em versões mais recentes do kernel, não presente na base de código herdada por dispositivos mais antigos.
Como é explorada
A exploração documentada como ativa pela Apple e catalogada como KEV pela CISA não teve técnica pública detalhada nem prova de conceito divulgada pelos pesquisadores — o crédito é atribuído a "an anonymous researcher", padrão usado quando o relato vem de uma investigação de campo (malware real, spyware comercial ou operação de inteligência) e não de disclosure coordenado tradicional.
O padrão de exploração mais provável, dado o pareamento cronológico e no mesmo boletim com CVE-2022-32893 (OOB write no WebKit, também explorado ativamente), é uma cadeia de duas etapas: comprometimento inicial via engenharia de conteúdo web malicioso processado pelo WebKit (exigindo que a vítima abra um link ou visualize conteúdo, sem cliques adicionais em muitos casos de exploração real de navegador), seguido de escalonamento de privilégios usando o bug de kernel para escapar do sandbox do processo de renderização e obter controle total do dispositivo. Essa arquitetura de cadeia é o padrão histórico usado por operações de spyware comercial contra iOS.
Pré-requisito real para essa CVE isolada: o atacante já precisa ter execução de código local no dispositivo — ela não é, por si só, um vetor remoto. Isso é o que a manchete "execução arbitrária de código com privilégios de kernel" pode ocultar: sem uma vulnerabilidade de entrada (como a de WebKit) para chegar até esse estágio, o risco prático para a maioria dos usuários é baixo, mas em cadeia com um bug de entrada remoto o impacto é total.
Versões
Como se proteger
A correção definitiva é atualizar para as versões com patch: iOS 15.6.1, iPadOS 15.6.1ou posterior, macOS Monterey 12.5.1 ou posterior. Para quem está em ramos mais antigos do macOS que a Apple ainda suportava com patches de segurança na época, a correção veio depois, em macOS Big Sur 11.7. Para watchOS, a correção veio em watchOS 9. Não há paliativo de configuração real para esse tipo de bug de kernel — é uma falha de memória em código nativo, não uma feature que possa ser desabilitada por flag ou política.
Dispositivos que não recebem mais atualizações de segurança do fabricante (hardware fora do ciclo de suporte) ficam permanentemente expostos; não existe mitigação compensatória equivalente a um patch de kernel em nível de usuário. Restringir a superfície de ataque de entrada (por exemplo, políticas de MDM que limitem navegação a domínios controlados, ou uso de Modo Lockdown em dispositivos que o suportam) reduz a chance de a cadeia de exploração começar, mas não elimina o risco se o atacante já tiver outro vetor de entrada.
O mito a descartar: atualizar apenas o app afetado pela outra ponta da cadeia (por exemplo, um navegador terceiro) não mitiga essa CVE — o bug está no kernel do sistema operacional, abaixo de qualquer sandbox de aplicação, e só a atualização do SO resolve.
Como detectar
A Apple não publicou indicadores de comprometimento (IOCs), assinaturas de exploração ou detalhes forenses associados a essa CVE — típico de casos atribuídos a "pesquisador anônimo" que se originam de investigações confidenciais de campo. Como o bug reside no kernel e é explorado localmente após uma etapa anterior de comprometimento, os sinais mais úteis a procurar são indiretos: kernel panics inesperados ou crash logs anômalos no dispositivo, processos de renderização web (WebKit) com comportamento fora do padrão antes de uma falha do sistema, e presença de artefatos de comprometimento associados às campanhas de spyware conhecidas da época (2022) que exploraram dias-zero em iOS. Não há assinatura de rede ou de log de aplicação confiável publicamente conhecida para essa vulnerabilidade específica.