← back
CVE-2021-1782highunder attackCWE-667

CVE-2021-1782

73Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7epss 2.2%
from disclosure to weapon0 days
Published on NVDApr 2
1st PoCFeb 4
CISA KEV+215d
exploitation probability
2.2%top 19% of all CVEs
observed exploitation
yesCISA + VulnCheck
3 public exploit(s)
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Race condition no kernel do XNU explorada por aplicativos maliciosos para escalar privilégios em iPhone, iPad, Mac, Apple Watch e Apple TV. A Apple confirmou que já havia relato de exploração ativa antes da correção, e a falha está no catálogo KEV da CISA — mas o vetor é local: o atacante precisa antes conseguir executar código no dispositivo, geralmente como segundo estágio de uma cadeia de exploração que começa por navegador ou app malicioso.

Technical detail

A falha (CWE-362, condição de corrida) fica na forma como o kernel sincroniza acesso a um recurso compartilhado; a correção da Apple foi descrita apenas como 'melhoria no locking', sem detalhar a estrutura de dados ou subsistema afetado no advisory público. O vetor CVSS informado (AV:L/AC:H/PR:L) indica que a exploração exige acesso local e já algum nível de privilégio (PR:L) — ou seja, código rodando como app comum no dispositivo — e que a complexidade de ataque é alta (AC:H), característica típica de race conditions: o atacante precisa ganhar uma janela de timing específica entre duas operações do kernel para forçar um estado inconsistente.

How it’s exploited

O padrão de uso desse tipo de falha é como elo de escalonamento de privilégios dentro de uma cadeia de exploração: primeiro um vetor remoto (renderização de página web maliciosa, anexo, ou app sandboxed instalado pela vítima) entrega execução de código em modo usuário com privilégios baixos; em seguida, essa CVE é usada para sair da sandbox e obter execução em nível de kernel, o que dá controle total do dispositivo, incluindo desativação de proteções do sistema e persistência. Isso explica por que o CVSS Base é 7.0 (Alto, não Crítico) mesmo com confidencialidade/integridade/disponibilidade total: o vetor é estritamente local e exige pré-condição (PR:L).

Versions

Affected
iOS e iPadOS anteriores a 14.4; macOS Big Sur anterior a 11.0.1 (corrigido em 11.2); macOS Catalina 10.15.7 sem a Security Update 2021-001; macOS Mojave 10.14.6 sem a Security Update 2021-001; watchOS anterior a 7.3; tvOS anterior a 14.4.
Fixed in
iOS 14.4 e iPadOS 14.4; macOS Big Sur 11.2; Security Update 2021-001 (Catalina); Security Update 2021-001 (Mojave); watchOS 7.3; tvOS 14.4 — todos lançados em 26 de janeiro/1º de fevereiro de 2021.

How to protect

Atualizar para as versões corrigidas é a única mitigação real — não há flag, configuração ou controle compensatório documentado pela Apple para sistemas que não podem ser atualizados, porque a falha está no kernel do sistema operacional. Em frotas móveis geridas (MDM), forçar a atualização para iOS/iPadOS 14.4, watchOS 7.3 ou tvOS 14.4, e em Macs aplicar macOS Big Sur 11.2 ou a Security Update 2021-001 correspondente à versão (Catalina/Mojave) é o único caminho eficaz. Bloquear instalação de apps de fontes não confiáveis reduz a chance de entrega do primeiro estágio da cadeia, mas não neutraliza a vulnerabilidade em si nem impede exploração via vetor de navegador combinado a outra falha de execução remota.

How to detect

Não há assinatura de rede ou log padrão confiável para detectar exploração dessa falha, porque o ataque ocorre inteiramente em memória no kernel local, sem tráfego de rede associado ao estágio de escalonamento em si. Indicadores indiretos exigem análise forense do dispositivo (crash logs de kernel panics anômalos, artefatos de jailbreak não autorizado, ou apps instalados fora da App Store com comportamento de escalonamento) e, no contexto de cadeias de exploração completas, correlacionar com o vetor de entrega inicial (páginas web ou anexos maliciosos que precederam o comprometimento).

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A race condition was addressed with improved locking. This issue is fixed in macOS Big Sur 11.2, Security Update 2021-001 Catalina, Security Update 2021-001 Mojave, watchOS 7.3, tvOS 14.4, iOS 14.4 and iPadOS 14.4. A malicious application may be able to elevate privileges. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.