A Apple divulgou duas atualizações de segurança, iOS 15.8.7 e iOS 16.7.15, destinadas a reparar falhas exploradas por invasores na campanha de spyware conhecida como “Coruna”. As correções atendem dispositivos antigos que não conseguem mais receber as versões mais recentes do sistema.

O que foi corrigido

Nas notas de liberação, a fabricante identifica que as atualizações tratam vulnerabilidades relacionadas ao motor do navegador Safari, WebKit, e ao kernel do sistema. No caso do iOS 16.7.15 e do iPadOS 16.7.15, a Apple informa que a correção refere-se ao problema rastreado como CVE-2023-43010, que poderia causar corrupção de memória se o dispositivo processasse conteúdo web malicioso.

A empresa também afirma que o exploit Coruna já havia sido mitigado em versões posteriores do iOS — por exemplo, o conserto foi incluído no iOS 17.2 em 11 de dezembro de 2023 — e que estas atualizações levam a mesma correção a aparelhos que não suportam a última geração do sistema.

Detalhes das correções no iOS 15.8.7

O iOS 15.8.7 e o iPadOS 15.8.7 incluem correções para uma falha no kernel, identificada como CVE-2023-41974, que poderia permitir a execução de código arbitrário com privilégios de kernel. A Apple informa que esse conserto foi distribuído no iOS 17 em 18 de setembro de 2023 e agora retorna a dispositivos mais antigos.

Além disso, essas versões corrigem três vulnerabilidades no WebKit: CVE-2024-23222 (potencial execução de código arbitário), já corrigida no iOS 17.3 em 22 de janeiro de 2024; CVE-2023-43000 (corrupção de memória), tratada no iOS 16.6 em 24 de julho de 2023; e CVE-2023-43010 (corrupção de memória), mencionada acima.

Quais aparelhos recebem as atualizações

O iOS 16.7.15 e o iPadOS 16.7.15 estão disponíveis para iPhone 8, iPhone 8 Plus, iPhone X, iPad de 5ª geração, iPad Pro de 9,7 polegadas e iPad Pro de 12,9 polegadas (1ª geração). Esses modelos são classificados pela Apple como “clássicos” (vintage), não obsoletos, e por isso receberam esta manutenção de segurança.

Já o iOS 15.8.7 e o iPadOS 15.8.7 atingem iPhone 6s (todos os modelos), iPhone 7 (todos os modelos), iPhone SE (1ª geração), iPad Air 2, iPad mini (4ª geração) e iPod touch (7ª geração).

Imagem: DivulgaçãoiPhone 17 color

Avisos de especialistas e recomendações

O Dr. Martin Kraemer, consultor de CISO da KnowBe4, alertou que os patches são “urgentemente necessários” e pediu que todos instalem as atualizações o mais rápido possível, ressaltando que o exploit pode operar sem interação do usuário — visitar um site malicioso pode ser suficiente para comprometer um aparelho desatualizado.

Shane Barney, CISO da Keeper Security, explicou que o Coruna combina várias falhas no kernel e no WebKit para permitir execução de código ou corrupção de memória a partir de conteúdo web malicioso. Segundo ele, cadeias de exploits desse tipo são frequentemente empacotadas em estruturas modulares reutilizáveis, o que amplia o risco. Barney afirmou ainda que, para neutralizar essas cadeias, as atualizações do iOS costumam ser a medida confiável; para pessoas em funções de alto risco, defendeu o uso adicional de chaves de segurança em hardware e autenticação multifator robusta.

Usuários de iPhone e iPad afetados devem acessar Ajustes > Geral > Atualização de Software e aplicar o iOS 15.8.7 ou o iOS 16.7.15, conforme o modelo do dispositivo, para proteger seus aparelhos contra as vulnerabilidades associadas ao exploit Coruna.

Com informações de Forbes