Alerta Crítico: Vulnerabilidade no macOS Permite Fuga da Sandbox e Acesso Total ao Sistema
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade CVE-2026-20628 expõe uma falha engenhosa no subsistema de segurança do macOS. O problema central reside na forma como processos em sandbox podem manipular atributos de criação de subprocessos, especificamente via a API posix_spawnattr_setmacpolicyinfo_np. Um processo malicioso, mesmo restrito pela sandbox, conseguia gerar um processo filho e atribuir a ele um perfil de segurança embutido menos restritivo, como o "no-network".
Este perfil, embora pareça benigno, concede acesso crucial ao diretório home do usuário. Com essa permissão, um atacante pode alterar arquivos de configuração do shell e, em seguida, invocar o aplicativo Terminal. Essa sequência de passos efetivamente rompe as barreiras da sandbox, permitindo a execução de código arbitrário e o controle total do sistema, transformando uma limitação aparente em um vetor de ataque completo. A correção da Apple agora impede que processos já em sandbox definam perfis embutidos para filhos, a menos que possuam um entitlement específico, o com.apple.private.security.sandbox-spawnattrs.
O que mudou
A versão 26.3 do macOS, que trouxe a correção para o CVE-2026-20628, demonstra um padrão de atualizações de segurança abrangentes por parte da Apple. Nossa cobertura em 20 de março de 2026, com a notícia "Ataque Severo e Internacional ao iPhone é a Razão Crucial para Atualizar Imediatamente ao iOS 26.3", já indicava a liberação do iOS 26.3 para endereçar outras explorações críticas, incluindo um escape de sandbox WebContent. Isso sugere que a versão 26.3 não foi apenas uma resposta pontual, mas parte de um esforço coordenado para fortalecer as defesas de segurança em todo o ecossistema Apple, cobrindo múltiplas falhas de escape de sandbox.
Por que isso importa
Esta vulnerabilidade ressalta a complexidade e a criticidade das arquiteturas de sandbox em sistemas operacionais modernos. Mesmo com camadas robustas de segurança, uma falha na manipulação de perfis ou permissões internas pode ser explorada para conceder acesso total. Para usuários e empresas, a exploração do diretório home significa que dados sensíveis, chaves de acesso e configurações podem ser comprometidos, abrindo caminho para roubo de informações e ataques de ransomware. A rápida correção da Apple reforça a necessidade de manter sistemas sempre atualizados, pois a janela de exposição a tais ameaças é real e pode ser curta.
Linha do tempo
Apple lança iOS 26.3, corrigindo a cadeia de exploração "DarkSword" e um escape de sandbox WebContent.
Pesquisadores alertam sobre um cluster de malware macOS manipulando TCC para inserção de permissões.
Falha crítica no Claude Cowork expõe Macs a agentes de IA maliciosos e acesso ao sistema de arquivos hospedeiro.
Vulnerabilidade CVE-2026-46331 no Claude Cowork permite acesso de root ao host do Mac via VM.
Apple corrige CVE-2026-20628, uma vulnerabilidade de escape de sandbox que permite acesso total ao sistema no macOS 26.3.
Perguntas frequentes
O que é uma "fuga de sandbox"?
Uma fuga de sandbox ocorre quando um programa ou processo, que deveria estar isolado e restrito a um ambiente seguro, consegue romper essas barreiras. Isso permite que ele execute ações ou acesse recursos que, em teoria, estariam fora de seu alcance, comprometendo a segurança do sistema operacional.
Qual o risco do perfil "no-network" para a segurança?
O perfil "no-network" normalmente impede que um processo acesse a rede, mas, neste caso, o uso indevido permitiu algo inesperado. Ele concedeu acesso ao diretório home do usuário, um local que contém arquivos de configuração de sistema e dados pessoais. Essa permissão foi o elo para escalar o ataque e fugir da sandbox completamente.
Como posso me proteger da CVE-2026-20628?
A proteção mais eficaz é atualizar imediatamente seu dispositivo macOS para a versão 26.3 ou posterior. A Apple já liberou uma correção que impede a exploração dessa vulnerabilidade. Manter o sistema operacional e todos os softwares atualizados é sempre uma prática essencial de cibersegurança.
O que são "atributos de spawn" mencionados na falha?
Atributos de spawn definem características para um novo processo filho que será criado a partir de um processo pai. No caso da falha, a manipulação desses atributos permitiu que um processo em sandbox atribuísse um perfil de segurança mais permissivo (como "no-network") ao seu filho, burlando as restrições impostas ao processo original.
Fontes
- wts.devfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 31 de julho de 2026
- Editoria
- CEVIU Segurança da Informação
