Apple ignora vulnerabilidade RCE no CarPlay em muitos veículos

São Paulo — InkDesign News — Pesquisadores alertam sobre uma vulnerabilidade crítica no Apple CarPlay, que pode ser explorada sem interação do usuário, possibilitando controle remoto sobre o sistema.
Vetor de ataque
Identificada como CVE-2025-24132, a falha se refere a um buffer overflow que pode ser ativado através de uma conexão USB ou via Bluetooth. A pesquisa da Oligo Security revelou que muitos veículos utilizam um método de pareamento Bluetooth chamado “Just Works”, que permite a conexão sem um PIN. Em veículos com senhas de Wi-Fi lembradas por seus sistemas, os invasores têm facilidade em se conectar.
Impacto e resposta
Com uma pontuação de severidade “média” de 6,5 no CVSS, o impacto desta vulnerabilidade pode ser significativo. Uma vez que um invasor obtém acesso, ele pode executar comandos com privilégios de root, possibilitando ações como espionagem da localização do motorista ou até distração durante a condução. Mesmo após a liberação de patches pela Apple no dia 31 de março, só um pequeno número de fornecedores implementou correções, e nenhuma montadora realizou atualizações. “O desafio central é a falta de padronização,” afirma Uri Katz, analista da Oligo Security.
“O desafio central é a falta de padronização.
(“the core challenge is lack of standardization.”)— Uri Katz, Pesquisador, Oligo Security
Análise e recomendações
O cenário aponta para uma crescente dificuldade no setor automotivo em realizar atualizações de segurança, principalmente devido ao ritmo lento na implementação de mudanças de software por fabricantes. A solução passa pela adoção de pipelines de atualizações over-the-air (OTA) e pela necessidade de alinhamento nas cadeias de suprimento. O processo de atualização, que é imediato em smartphones, permanece frágil em veículos. Avanços na tecnologia necessitam de uma estrutura organizacional compatível, permitindo que correções sejam aplicadas rapidamente e de forma eficaz.
A importância da atualização rápida e eficaz de sistemas automotivos é crucial, especialmente diante do aumento de ameaças cibernéticas. Confiar apenas em conexões tradicionais pode levar a brechas críticas na segurança.
Fonte: (Dark Reading – Segurança Cibernética)