CVE-2023-41990
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de corrupção de memória no FontParser do iOS/iPadOS, macOS, tvOS e watchOS: processar um arquivo de fonte malicioso pode levar à execução arbitrária de código. A Apple confirma que a falha foi explorada ativamente contra versões de iOS anteriores à 15.7.1, provavelmente como parte de uma cadeia usada em ataques direcionados — o CVE só foi publicado meses depois do patch original, quando a Apple teve certeza da exploração real.
Detalhamento técnico
O componente afetado é o FontParser, responsável por interpretar arquivos de fonte (usados em renderização de texto em apps, PDFs, documentos, mensagens e páginas web). O advisory da Apple descreve a causa como 'improved handling of caches' — ou seja, um problema no gerenciamento do cache interno usado durante o parsing de fontes, consistente com uma classe de corrupção de memória (uso indevido de dados em cache, possivelmente um use-after-free ou estado inconsistente entre entradas de cache). A Apple não publicou detalhes de código nem CWE oficial, e nenhum pesquisador externo é creditado — a entrada lista apenas 'Apple' como reporter, sinal de que a descoberta veio de investigação interna ou forense, não de programa de bug bounty.
O atacante controla o conteúdo do arquivo de fonte processado pelo sistema. Isso normalmente significa embutir uma fonte maliciosa em um documento, PDF, iMessage, página web ou qualquer outro artefato que force o SO a invocar o parser de fontes sem interação explícita do usuário além de abrir/visualizar o conteúdo.
O CVSS 3.1 atribuído (7.8, AV:L/AC:L/PR:N/UI:R) reflete execução local com interação do usuário necessária — mas isso subestima o risco real em cadeias de exploração remota, onde o parsing da fonte é acionado automaticamente ao renderizar uma mensagem ou anexo, sem que a vítima perceba qualquer interação deliberada.
Como é explorada
Para o vetor mais crítico, o pré-requisito é fazer o sistema-alvo processar um arquivo de fonte malicioso — isso pode ocorrer de forma silenciosa via preview automático de anexos, renderização de mensagens (iMessage) ou abertura de documentos/PDFs que embutem fontes personalizadas. Não é preciso jailbreak, acesso físico ou configuração fora do padrão; basta o dispositivo processar o conteúdo malicioso, o que em muitos apps acontece sem clique explícito do usuário no arquivo de fonte em si.
A Apple afirma ter conhecimento de um relatório de exploração ativa contra versões de iOS lançadas antes da 15.7.1 — não há confirmação pública de exploração em macOS, tvOS ou watchOS, embora o patch tenha sido aplicado a todos esses sistemas por precaução, já que compartilham o mesmo componente FontParser. O padrão (correção retroativa meses depois do lançamento original, sem crédito a pesquisador, entrada citando apenas 'Apple') é típico de vulnerabilidades usadas em spyware comercial ou ataques direcionados descobertos via análise forense de dispositivos comprometidos, não via bug bounty tradicional.
O CVE está no catálogo KEV da CISA, que exige remediação por agências federais dos EUA dentro do prazo padrão do catálogo — confirmação institucional de exploração real, não apenas risco teórico.
Versões
Como se proteger
A mitigação é atualizar para as versões corrigidas listadas pela Apple. Não há flag de configuração, workaround ou controle compensatório documentado pelo fornecedor para quem não pode atualizar — o FontParser é um componente de sistema usado por praticamente toda a pilha de renderização, então desativá-lo não é uma opção prática em nenhuma plataforma afetada.
Para dispositivos que não recebem mais atualizações (hardware fora do ciclo de suporte, como iPhones que já não recebem iOS 15.7.8/16.3 ou posteriores), o risco residual é permanente até a substituição do hardware ou dispositivo. Reduzir a superfície de exposição — evitar preview automático de anexos desconhecidos, restringir apps que processam arquivos de fontes de fontes não confiáveis — ajuda, mas não elimina o vetor, já que muitos apps do próprio sistema (Mensagens, Safari, Mail) processam fontes automaticamente.
Não existe mitigação via WAF ou controle de rede, pois a exploração ocorre no processamento local do arquivo de fonte pelo dispositivo-alvo, não em um serviço de rede exposto.
Como detectar
Não há indicador de comprometimento público divulgado pela Apple ou por pesquisadores para esta CVE especificamente. A entrada foi adicionada aos advisories meses após o lançamento dos patches originais (que já cobriam a falha sem CVE público), o que sugere que a exploração foi identificada via análise forense de dispositivos comprometidos, não via assinatura de rede ou log de sistema reproduzível.
Como o vetor é o processamento local de um arquivo de fonte incorporado em documentos, mensagens ou páginas web, sinais indiretos a procurar incluem crashes ou comportamento anômalo de processos que fazem parsing de fontes (renderizadores de texto, visualizadores de PDF, Mensagens) e artefatos forenses típicos de spyware móvel (backups, extrações de dispositivo) — mas nenhum desses sinais é atribuível com confiança a esta CVE sem análise forense especializada.