← back
CVE-2026-20700highunder attackCWE-119

CVE-2026-20700

71Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.8epss 1.3%
from disclosure to weapon101 days
Published on NVDFeb 11
1st PoC+101d
CISA KEV+1d
exploitation probability
1.3%top 31% of all CVEs
observed exploitation
yesCISA + VulnCheck
3 public exploit(s)
Action required by CISAfederal deadline: 2026-03-05

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de corrupção de memória no dyld, o dynamic linker da Apple, corrigida no ciclo 26.3 (iOS, iPadOS, macOS Tahoe, tvOS, visionOS, watchOS). A Apple confirma que foi explorada em ataques 'extremamente sofisticados' contra indivíduos específicos em versões de iOS anteriores à 26 — perfil típico de spyware comercial/patrocinado, não de exploração em massa. O CVSS de 7.8 não deve ser lido isoladamente: o próprio vetor (AV:L/PR:L) diz que o atacante já precisa ter capacidade de escrita de memória antes de acionar esta falha, ou seja, ela é um elo de uma cadeia de exploração, não a porta de entrada.

Technical detail

dyld é o componente responsável por carregar bibliotecas dinâmicas e resolver símbolos quando um processo é iniciado no macOS/iOS — roda com privilégios altos e cedo no ciclo de vida do processo, o que o torna um alvo valioso para escalar um primitivo de escrita de memória para execução de código. A Apple descreve a causa como 'issue de gerenciamento de estado' corrigida com 'improved state management', o que aponta para uma condição de corrupção de memória decorrente de estado inconsistente entre etapas do carregamento/resolução — categoria compatível com use-after-free ou corrupção de heap (CWE-787/CWE-416), mas a Apple não detalha a estrutura de dados ou a rotina exata afetada.

How it’s exploited

O pré-requisito documentado no próprio vetor CVSS é a informação central: o atacante precisa já possuir 'memory write capability' — ou seja, um primitivo de escrita de memória obtido por outra falha antes de chegar ao dyld. Isso indica que CVE-2026-20700 é um estágio de escalação dentro de uma cadeia de exploração multi-etapa, provavelmente iniciada por um vetor de entrada (parsing de conteúdo, zero-click via mensagem, etc.) que não está descrito nesta CVE. Apple associa explicitamente este CVE a CVE-2025-14174 e CVE-2025-43529, emitidos em resposta ao mesmo relato — as três compõem, muito provavelmente, partes de uma mesma chain usada em campo.

Versions

Affected
iOS e iPadOS anteriores a 26.3; macOS Tahoe anterior a 26.3; tvOS anterior a 26.3; visionOS anterior a 26.3; watchOS anterior a 26.3. A exploração ativa relatada pela Apple ocorreu especificamente em versões de iOS anteriores ao iOS 26 (ramo anterior ao 26.x).
Fixed in
iOS 26.3 e iPadOS 26.3, macOS Tahoe 26.3, tvOS 26.3, visionOS 26.3, watchOS 26.3 — todas lançadas em 11 de fevereiro de 2026.

How to protect

A correção é atualizar para iOS 26.3, iPadOS 26.3, macOS Tahoe 26.3, tvOS 26.3, visionOS 26.3 ou watchOS 26.3. Não existe configuração, flag ou controle compensatório documentado pela Apple que neutralize a falha em versões anteriores, porque dyld é acionado no carregamento de praticamente todo processo — não há como desabilitá-lo seletivamente. Para o perfil de risco descrito pela Apple (indivíduos alvo de ataques direcionados e sofisticados), a orientação histórica da própria Apple para esse tipo de ameaça é ativar o Modo de Isolamento (Lockdown Mode); as fontes consultadas não confirmam, porém, que esse modo bloqueia especificamente esta cadeia de exploração — trate como redução de superfície geral, não como mitigação comprovada desta CVE.

How to detect

A Apple não publicou indicadores de comprometimento, hashes ou assinaturas de rede associados a esta falha. Dado o perfil relatado (ataque direcionado, sofisticado, atribuído a report do Google Threat Analysis Group — equipe que costuma rastrear spyware comercial/patrocinado por Estado), é razoável esperar que não haja telemetria padrão de EDR/SOC capaz de sinalizar exploração; a verificação prática mais realista é análise forense pós-fato do dispositivo (backup/ficheiro de sistema) em busca de artefatos anômalos, o que está fora do alcance de monitoramento de log convencional.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A memory corruption issue was addressed with improved state management. This issue is fixed in iOS 26.3 and iPadOS 26.3, macOS Tahoe 26.3, tvOS 26.3, visionOS 26.3, watchOS 26.3. An attacker with memory write capability may be able to execute arbitrary code. Apple is aware of a report that this issue may have been exploited in an extremely sophisticated attack against specific targeted individuals on versions of iOS before iOS 26. CVE-2025-14174 and CVE-2025-43529 were also issued in response to this report.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.