CVE-2020-27950
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply updates per vendor instructions.
Resumo
Falha de inicialização de memória no kernel XNU (macOS, iOS, iPadOS e watchOS) que permite a uma aplicação maliciosa já instalada no dispositivo ler memória do kernel. Não é um bug de execução remota de código: é um vazamento de informação local, mas a Apple confirma que houve exploração ativa em ataques reais antes da correção, e a falha está no catálogo KEV da CISA. Seu valor prático é quase sempre como peça de uma cadeia — combinada com outra falha de execução de código para vazar endereços de kernel e viabilizar bypass de KASLR/mitigações.
Detalhamento técnico
A CVE-2020-27950 é classificada pela Apple como 'memory initialization issue' no componente Kernel. A referência do PacketStorm associada a este CVE indica que o problema está nos trailers de mensagens Mach do XNU (mach message trailers): ao construir a estrutura de trailer retornada em certas chamadas de mensagem Mach, o kernel não zera ou inicializa completamente todos os campos antes de copiá-los para o espaço de memória do processo chamador. Isso corresponde a um CWE-200 (exposição de informação) com raiz em CWE-908/CWE-457 (uso de recurso não inicializado) — dados residuais de memória do kernel (ponteiros, valores de estruturas internas) acabam sendo copiados para userspace junto com os campos legítimos da resposta.
Como é explorada
O vetor é local: exige que uma aplicação maliciosa já em execução no dispositivo (ou código atingido via alguma outra falha de entrada, já que o CVSS marca UI:R — interação do usuário) faça a chamada de mensagem Mach que aciona o retorno do trailer malformado, lendo o conteúdo não inicializado para extrair bytes de memória do kernel. Não há execução de código nem escalada de privilégio diretamente por esta falha — o CVSS (C:H, I:N, A:N) reflete exatamente isso: só confidencialidade é afetada. O valor de um vazamento de kernel memory nesse contexto é infraestrutural: dá ao atacante endereços de kernel, ponteiros de estruturas, ou dados de layout que servem para calibrar e viabilizar exploits de execução de código subsequentes (contornando KASLR, por exemplo). A própria Apple declara ter conhecimento de exploração ativa ('Apple is aware of reports that an exploit for this issue exists in the wild'), e o CVE está no KEV da CISA — o que indica que foi usado em campanhas reais, tipicamente como parte de uma cadeia de exploração (junto a bugs de execução de código como CVE-2020-27930 no FontParser e CVE-2020-27932 no Kernel, corrigidos no mesmo ciclo de updates), e não isoladamente.
Versões
Como se proteger
A correção definitiva é atualizar para as versões corrigidas listadas pela Apple: não existe flag de configuração, WAF ou controle compensatório que mitigue uma falha de inicialização de memória dentro do kernel XNU — a correção está no próprio binário do kernel. Para dispositivos que não recebem mais atualizações (hardware fora do ciclo de suporte, ex.: watchOS 5.x/6.x em modelos antigos, iOS 12.x em iPhones antigos), a única mitigação prática é restringir a instalação de aplicações não confiáveis, já que a exploração exige rodar código no dispositivo — reduzir superfície de app sideloading/MDM não gerenciado ajuda, mas não elimina o risco caso a falha seja encadeada com um vetor de entrada remoto (ex.: um documento ou página web malicioso que primeiro obtém execução de código via outra CVE). Não há mitigação de rede: a falha não trafega por protocolo de rede monitorável.
Como detectar
Não há sinal de rede ou log de sistema padrão que indique exploração desta falha: é um bug local de vazamento de memória do kernel acionado via chamada de mensagem Mach, sem tráfego externo associado. Em ambientes com telemetria de EDR mobile/macOS, o único indício indireto seria uma aplicação suspeita fazendo chamadas Mach IPC atípicas repetidamente antes de um comportamento de exploração de outra falha na mesma sessão — mas isso não é um indicador confiável isoladamente, e a Apple não publicou IOCs específicos para esta CVE.