Mali GPU Kernel Driver allows improper GPU memory processing operations
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Falha use-after-free (CWE-416) nos drivers de kernel Mali GPU Bifrost e Valhall da Arm, que permite a um usuário local sem privilégios manipular operações de gerenciamento de memória da GPU para acessar memória já liberada. É relevante porque está no catálogo KEV da CISA com exploração confirmada — o cenário típico é escalonamento de privilégios em dispositivos Android como elo de uma cadeia de exploit maior, não um ataque remoto isolado.
Detalhamento técnico
A vulnerabilidade está no driver de kernel Mali (componente kbase, responsável por expor operações de memória da GPU ao espaço de usuário via ioctl em /dev/mali0 ou equivalente). O tipo de falha é use-after-free: alguma operação de processamento de memória da GPU libera uma região, mas uma referência a ela permanece acessível e é reutilizada posteriormente, sem que o kernel tenha revalidado o estado do objeto.
O atacante controla a sequência e o timing das operações de alocação/liberação de memória da GPU através de chamadas legítimas ao driver, expostas a qualquer processo com acesso ao dispositivo de caractere da GPU — por isso PR:N (sem privilégio elevado necessário) e AC:H (complexidade alta, condizente com uma condição de corrida ou sequência de estados específica para acionar a janela de UAF).
O vetor CVSS (AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H) reflete que o impacto, uma vez explorado, é total sobre confidencialidade, integridade e disponibilidade — típico de UAF em kernel que permite corromper estruturas de memória do kernel e escalar privilégios ou executar código com privilégios do kernel.
Como é explorada
Pré-requisito real: o atacante precisa já ter execução de código local no dispositivo (um app instalado, um processo com acesso ao driver Mali), mesmo sem privilégios administrativos. Não há vetor remoto direto — a exploração ocorre via interação com o driver de kernel da GPU, geralmente através de ioctls que manipulam alocação/liberação de buffers de memória da GPU.
A CISA classifica esta CVE no catálogo KEV, confirmando exploração ativa observada, mas não atribui a campanha específica nem detalha o payload final nas notas públicas. Esse padrão — bug de UAF em driver Mali GPU explorado como escalonamento de privilégios local — é histórico em cadeias de exploit para dispositivos Android, onde apps maliciosos ou exploits entregues por outro vetor usam a falha para sair da sandbox do app e obter execução em nível de kernel.
A complexidade de ataque é alta (AC:H), sugerindo que a exploração exige vencer uma condição de corrida ou preparar um estado de memória específico antes de acionar a falha — não é um bug trivialmente determinístico, o que explica o EPSS baixo (0.00758) mesmo estando na KEV.
Versões
Como se proteger
O advisory oficial da Arm (Mali GPU Driver Vulnerabilities) lista as versões corrigidas por linha de driver Bifrost e Valhall; o conteúdo detalhado dessa página não foi coletado para esta referência, então a versão exata de correção não pode ser confirmada aqui — consulte diretamente o boletim da Arm para a versão de kernel driver aplicável ao seu SoC/fabricante.
A ação recomendada pela CISA no catálogo KEV é genérica: aplicar as mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível — o que reforça que não existe um workaround de configuração documentado para esta falha; a correção é o patch do driver de kernel, tipicamente distribuído via atualização de firmware/BSP do fabricante do dispositivo (não diretamente pela Arm ao usuário final).
Não há mitigação por configuração de aplicação ou WAF, já que a falha é local, em kernel, e não exposta via rede ou interface de aplicação — controles como SELinux/seccomp que restringem acesso ao dispositivo da GPU podem reduzir a superfície de exposição a apps não confiáveis, mas isso não corrige a falha em si, apenas limita quem pode acioná-la.
Como detectar
Não há assinatura de rede a procurar, pois a exploração é local e ocorre via chamadas ao driver de kernel da GPU. Em nível de host, sinais possíveis incluem crashes ou panics do kernel relacionados ao driver Mali (mensagens de kernel referenciando kbase ou mali em dmesg/logcat), comportamento anômalo de apps que interagem intensamente com a API da GPU, ou crash reports de processos com acesso a /dev/mali0 seguidos de elevação de privilégio inesperada. Não há indicador de comprometimento público e confiável específico para esta CVE nas fontes analisadas.