A Apple lançou atualizações de segurança urgentes para iPhones, iPads e Macs depois de ter divulgado duas vulnerabilidades que, segundo a empresa, podem já ter sido exploradas em ataques ativos. As falhas afetam duas partes particularmente sensíveis da pilha de software: o WebKit, o motor de navegação utilizado pelo Safari, e o kernel do sistema operativo, que controla os privilégios principais do dispositivo.
As correções para dispositivos móveis chegaram ao iOS 15.6.1 e ao iPadOS 15.6.1 no dia 17 de agosto. A Apple afirmou que a vulnerabilidade CVE-2022-32893 poderia permitir que o conteúdo web criado maliciosamente executasse código arbitrário, enquanto a CVE-2022-32894 poderia permitir que uma aplicação executasse código com privilégios de kernel. Para ambas as vulnerabilidades, a Apple disse estar ciente de um relato de que o problema "pode ter sido explorado ativamente".
Duas falhas expõem diferentes camadas do dispositivo
A primeira vulnerabilidade reside no WebKit, o motor que renderiza conteúdos web em todas as plataformas da Apple. A Apple descreve a CVE-2022-32893 como uma gravação fora dos limites, que foi corrigida através de uma verificação de limites melhorada. Em termos práticos, uma falha na forma como o software lida com os limites de memória pode permitir que conteúdo especialmente criado grave dados onde não deveria, abrindo potencialmente caminho para a execução de código arbitrário.
A segunda falha, CVE-2022-32894, afeta o kernel. O aviso da Apple para o macOS Monterey 12.5.1 refere que uma aplicação pode ser capaz de executar código arbitrário com privilégios de kernel e menciona novamente um relato de possível exploração ativa. A execução ao nível do kernel é particularmente grave porque o kernel está abaixo das aplicações comuns e impõe algumas das barreiras de segurança mais importantes do sistema operativo.
A Apple também lançou o Safari 15.6.1 para macOS Big Sur e macOS Catalina no dia 18 de agosto para corrigir a vulnerabilidade do WebKit. Esta versão separada do Safari alarga o âmbito para além das máquinas que executam o Monterey e reflete o facto de que a falha no motor do browser é relevante em várias versões de sistemas operativos compatíveis.
Os defensores do governo agem rapidamente
A Agência de Segurança Cibernética e de Infraestruturas (CISA) adicionou ambas as vulnerabilidades ao seu Catálogo de Vulnerabilidades Conhecidas e Exploradas a 18 de agosto, com um prazo de correção até 8 de setembro para as agências civis federais abrangidas. O catálogo da CISA está reservado para vulnerabilidades para as quais existem evidências de exploração e orienta as agências para aplicarem as correções fornecidas pelos fornecedores.
O Gabinete de Serviços de Tecnologia da Informação do Estado de Nova Iorque emitiu o seu próprio alerta a 18 de agosto, advertindo que a exploração bem-sucedida das vulnerabilidades mais graves da Apple poderia permitir a execução de código arbitrário e, dependendo dos privilégios do utilizador afetado, permitir que um atacante instalasse programas, visualizasse ou alterasse dados ou criasse novas contas. O alerta estadual foi atualizado a 19 de agosto, com a incorporação de novos produtos e correções da Apple.
A rápida resposta do setor público reflete uma mudança na gestão de vulnerabilidades, que passa a priorizar falhas conhecidas ou com forte suspeita de serem exploradas, em vez de tratar todos os defeitos de software da mesma forma. Para as organizações que gerem grandes frotas de iPhones, iPads e Macs, a presença de uma vulnerabilidade num catálogo de vulnerabilidades conhecidas transforma a aplicação de patches de uma manutenção de rotina numa tarefa imediata de prevenção de incidentes.
A Apple fornece poucos detalhes sobre os atacantes
A Apple não revelou quem descobriu as duas falhas, identificando o investigador apenas como anónimo, e não descreveu quem as está a explorar, quantos dispositivos podem ter sido alvo ou se as duas vulnerabilidades foram utilizadas em conjunto. As divulgações da empresa são, portanto, significativas pelo que estabelecem — a exploração ativa pode estar a ocorrer —, mas limitadas no que revelam sobre a campanha por detrás da mesma.
Esta ambiguidade é comum em vulnerabilidades de alto valor em dispositivos móveis. Uma falha no WebKit pode fornecer uma rota inicial de acesso a um dispositivo através de conteúdo malicioso na web, enquanto uma vulnerabilidade separada no kernel pode potencialmente ajudar um atacante a sair das restrições de uma aplicação ou processo de browser para uma posição mais privilegiada. A Apple não afirmou publicamente que estes dois bugs formam uma única cadeia de exploração, e os utilizadores não devem assumir que o fazem. No entanto, a divulgação simultânea de ambos significa que as duas camadas precisam de ser corrigidas.
Reportagens recentes sobre segurança têm enfatizado a gravidade da combinação. O jornal The Guardian noticiou, a 18 de agosto , que os especialistas em segurança recomendavam atualizações rápidas, principalmente para pessoas que possam ser alvos de vigilância sofisticada, incluindo jornalistas e ativistas. O relatório referiu ainda que os breves avisos da Apple não forneciam detalhes técnicos sobre os ataques em si.
A população afetada é ampla
A Apple afirma que as correções para o iOS e iPadOS se aplicam ao iPhone 6s e modelos posteriores, a todos os modelos iPad Pro, ao iPad Air 2 e modelos posteriores, ao iPad de quinta geração e modelos posteriores, ao iPad mini 4 e modelos posteriores e ao iPod touch de sétima geração. Os utilizadores do macOS Monterey recebem ambas as correções na versão 12.5.1, enquanto o Safari 15.6.1 oferece a correção do WebKit para o Big Sur e o Catalina.
A abrangência é importante porque os dispositivos Apple são comuns tanto no uso doméstico como em empresas que dependem de sistemas de gestão de dispositivos móveis. As organizações podem ser capazes de enviar ou exigir atualizações centralmente, mas os dispositivos geridos individualmente dependem da instalação por parte dos utilizadores. Uma atualização de segurança pode estar disponível globalmente e ainda assim deixar um grande número de sistemas vulneráveis se os utilizadores adiarem a instalação.
A entrada separada do governo dos EUA para o CVE-2022-32894 reforça que ambas as falhas requerem atenção. A CISA lista o problema no kernel como uma vulnerabilidade de escrita fora dos limites do iOS e macOS da Apple, adicionada a 18 de agosto, e instrui as agências a aplicarem as atualizações dos fornecedores.
A atualização é a medida de mitigação decisiva
Não há indicação pública de que os utilizadores comuns consigam detetar com segurança se alguma destas falhas foi explorada nos seus dispositivos. Isto torna a prevenção mais importante do que o autodiagnóstico. A solução da Apple é simples: instalar as atualizações mais recentes do sistema operativo e do Safari em dispositivos compatíveis.
O episódio ocorre também numa altura em que a Apple está a preparar características de segurança adicionais para a sua próxima geração de sistemas operativos, incluindo um Modo de Bloqueio altamente restritivo para utilizadores que enfrentam ameaças direcionadas excecionais. Mas as proteções futuras não resolvem as vulnerabilidades atuais. Para as vulnerabilidades CVE-2022-32893 e CVE-2022-32894, a defesa relevante desta semana é o software que a Apple já lançou.
Para empresas, agências governamentais e particulares, o cálculo do risco é excecionalmente claro. A Apple reconheceu a possibilidade de exploração ativa; as falhas podem permitir a execução de código arbitrário; e as correções estão disponíveis para as principais plataformas afetadas. A variável restante é a rapidez com que estas correções chegam aos dispositivos que delas necessitam.