
Este repositório documenta uma vulnerabilidade no Siri Shortcuts e no Shared Web Credentials (SWC) que permite que payloads malformados sejam executados persistentemente, disparem tempestades de novas tentativas (retry storms), ignorem a validação de TLS e solicitem privilégios não autorizados. Confirmado no iOS 18.6.2, com potencial propagação baseada em iCloud.
Descoberto por: Joseph Goydish II Data da Descoberta: 20 de agosto de 2025 Gravidade: Alta
Este relatório descreve uma cadeia de vulnerabilidades de alta gravidade que afeta os Atalhos da Siri e o framework de Credenciais Web Compartilhadas (SWC) da Apple. As falhas permitem que cargas malformadas sejam executadas silenciosamente em segundo plano, contornando a validação de entrada, o sandboxing e os avisos ao usuário. Esses fluxos de trabalho persistem entre reinicializações e reaberturas e podem acionar daemons sensíveis do sistema sem a devida permissão (entitlement).
swcd (observado: mais de 71 novas tentativas)| Componente | Descrição |
|---|---|
| com.apple.Shortcuts | Executa cargas malformadas sem validação |
| BackgroundShortcutRunner | Executa fluxos de trabalho silenciosamente em segundo plano |
| com.apple.siriknowledged | Emite solicitações de extensão de sandbox a partir de fluxos de trabalho malformados |
| com.apple.swcd | Repete repetidamente JSON malformado e ignora erros de TLS |
| searchd, symptomsd | Acionados sem permissão (entitlement) por meio de cargas encadeadas |
| iOS/macOS | Todas as versões compatíveis com Atalhos da Siri e SWC |
WFLinkEntityContentItem.title = null)BackgroundShortcutRunner sem aviso ao usuário ou indicador visualswcd/var/mobile/Library/Shortcuts/| Vetor | Descrição |
|---|---|
| Sincronização de Atalhos via iCloud | Sincroniza fluxos de trabalho malformados silenciosamente entre dispositivos confiáveis |
| API MobileDevice | Permite injeção de cargas por meio de interfaces do iTunes/MDM |
| Perfis de Automação | Permite execução baseada em horário ou em gatilhos sem consentimento |
swcutil --show)Exemplo de saída:
[swcd] Error: Received malformed JSON blob
[swcd] Retrying request... (71/∞)
[swcd] TLS validation failed: continuing without certificate trust
BackgroundShortcutRunner execute fluxos de trabalho não verificadosEsta vulnerabilidade afeta uma ampla parte do ecossistema da Apple ao combinar lógica de automação, manipulação de credenciais e fluxos de execução em segundo plano. Sem controles adequados, os atacantes podem conseguir persistir fluxos de lógica furtivos entre sessões do sistema e abusar dos limites de confiança do sistema. A exploração ativa (in-the-wild) foi identificada; as características de reprodutibilidade e persistência elevam consideravelmente o risco.