← back
CVE-2021-30657mediumunder attackCWE-862

CVE-2021-30657

92Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 5.5epss 69%
from disclosure to weapon60 days
Published on NVDSep 8
1st PoC+60d
metasploitMar 25
CISA KEV+56d
exploitation probability
69%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Falha lógica no Gatekeeper do macOS que permite a uma aplicação maliciosa rodar sem passar pela verificação de assinatura/notarização que normalmente bloqueia ou avisa sobre software não confiável. A Apple confirma exploração ativa antes da correção, e a CISA incluiu a falha no catálogo KEV — o risco real não é o CVSS moderado (5.5), mas o fato de ser o mecanismo usado para dar o primeiro passo de execução em campanhas de malware/adware para macOS sem o aviso padrão de 'desenvolvedor não identificado'.

Technical detail

O Gatekeeper decide se permite a execução de um binário baixado com base no atributo estendido de quarentena (com.apple.quarantine) e em uma consulta ao syspolicyd, que verifica assinatura de código e ticket de notarização antes do 'primeiro lançamento' de um app. O CISA KEV classifica a falha com CWE-862 (Missing Authorization) e localiza o problema no componente System Preferences — ou seja, na lógica que decide se aquela verificação de autorização deve ou não ser acionada para um determinado objeto executável, não em um bug de corrupção de memória.

A Apple descreve a causa como 'a logic issue... addressed with improved state management', linguagem que indica um problema de rastreamento de estado (ex.: em que momento do fluxo de abertura de um app o sistema decide que a política de Gatekeeper já foi satisfeita) e não um detalhe de parsing de arquivo específico. As fontes consultadas não detalham o payload técnico exato (estrutura de bundle, campo de Info.plist ou API específica abusada) além do que a Apple e a CISA publicaram; qualquer afirmação mais granular sobre o mecanismo interno seria especulação.

Vale notar que, na mesma leva de correções (Big Sur 11.3 / Security Update 2021-002 Catalina), a Apple também corrigiu CVE-2021-1810, outro bypass de Gatekeeper, este no componente Archive Utility, reportado por Rasmus Sten (F-Secure). São falhas distintas com o mesmo efeito final (execução sem checagem do Gatekeeper), o que sugere que a superfície de 'quando o Gatekeeper decide verificar' tinha múltiplos pontos frágeis nesse período.

How it’s exploited

O vetor exige interação do usuário (UI:R no vetor CVSS) e execução local (AV:L): a vítima precisa baixar e abrir/executar a aplicação maliciosa — não há exploração remota direta sem esse passo. Não é necessária autenticação (PR:N) nem privilégios prévios no sistema. O ganho para o atacante é integridade alta e nenhuma confidencialidade/disponibilidade diretamente afetada, porque o que se compromete é o controle de política do SO (o app roda como se tivesse sido aprovado), não dados do usuário por si só.

Na prática, esse tipo de bypass é usado como etapa inicial de cadeias de infecção: droppers de adware e trojans para macOS historicamente dependem de escapar do aviso 'não é possível abrir porque vem de um desenvolvedor não identificado' para que a vítima execute o payload sem suspeitar. A Apple declarou estar ciente de relato de exploração ativa antes do patch, e a CISA confirmou isso ao incluir a CVE no catálogo KEV (adicionada em 03/11/2021, com prazo de correção até 17/11/2021 para agências federais dos EUA).

Existem PoC pública e módulo Metasploit documentados para esta CVE, o que baixa a barreira de reprodução para quem já tem um vetor de entrega (download disfarçado, engenharia social, site comprometido). O EPSS relativamente alto (≈0.69) reflete justamente essa combinação de exploração confirmada + ferramental disponível.

Versions

Affected
macOS Big Sur anterior à versão 11.3; macOS Catalina anterior ao Security Update 2021-002 Catalina.
Fixed in
macOS Big Sur 11.3; Security Update 2021-002 Catalina (ambos lançados em 26/04/2021).

How to protect

A correção definitiva é atualizar para macOS Big Sur 11.3 ou aplicar Security Update 2021-002 Catalina, ambos lançados em 26/04/2021. As fontes consultadas não mencionam backport para macOS Mojave ou versões anteriores — se o ambiente roda uma versão mais antiga, não há confirmação de patch disponível para essa falha específica, e a atualização de sistema operacional é o único caminho documentado.

Como Gatekeeper é um controle nativo do sistema, não existe uma flag de configuração ou WAF que restaure a proteção quebrada por esta CVE; desabilitar o Gatekeeper (ex.: via spctl) não é mitigação, é piorar a exposição. Controles compensatórios reais para quem não pode atualizar imediatamente: bloqueio de execução de binários não assinados/não notarizados via MDM ou allow-listing de aplicações, restrição de download/execução a partir de fontes não confiáveis, e monitoramento de endpoint para padrões de entrega associados a droppers de adware/trojan macOS que dependem de bypass de Gatekeeper.

Mito a descartar: manter o Gatekeeper 'ativado' nas Preferências do Sistema não garante proteção contra esta falha — o problema está na lógica interna de quando a checagem é disparada, não em o usuário ter desativado a funcionalidade.

How to detect

Não há assinatura de log única e confiável publicada para esta CVE nas fontes consultadas. Indicadores indiretos a procurar: execução de aplicações sem o prompt esperado de 'desenvolvedor não identificado' em hosts ainda não corrigidos, ausência de eventos correspondentes do syspolicyd/Gatekeeper (subsistema com.apple.syspolicy no log unificado) no momento do primeiro lançamento de um app baixado, e correlação com indicadores de comprometimento de famílias de adware/dropper macOS que historicamente abusam de bypasses de Gatekeeper para rodar payloads sem assinatura válida.

Como a exploração depende de engenharia social para fazer a vítima baixar e abrir o arquivo, sinais de rede/e-mail relacionados à entrega (domínios de download suspeitos, instaladores falsos de software popular) são tão relevantes quanto telemetria de endpoint — mas nenhum desses sinais é exclusivo desta CVE específica.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A logic issue was addressed with improved state management. This issue is fixed in macOS Big Sur 11.3, Security Update 2021-002 Catalina. A malicious application may bypass Gatekeeper checks. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Affected products
Apple · macOS
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.