Tehnologie

iOS 26.7.1 închide breșa prin care un singur fișier capcană putea prelua controlul iPhone-ului

Adrian Kessler
Adaugă-ne în Google

Apple a lansat iOS 26.7.1 pentru a remedia o vulnerabilitate din CoreGraphics, componenta sistemului care afișează imagini și deschide PDF-uri, ce permitea unui singur fișier-capcană să ruleze codul unui atacator pe un iPhone sau iPad. Compania spune că este posibil ca vulnerabilitatea să fi fost deja exploatată împotriva unor persoane anume. Dacă telefonul tău încă rulează iOS 26, nu iOS 27, aceasta este actualizarea pe care trebuie să o instalezi astăzi.

Riscul ține de ceva ce orice telefon face încontinuu, fără să te întrebe. Fotografiile, PDF-urile, previzualizările dintr-o conversație și fișierele atașate la e-mail trec toate prin CoreGraphics înainte să apară pe ecran. O vulnerabilitate la acest nivel înseamnă că victima nu trebuie să instaleze nimic suspect. Poate fi suficient să deschidă sau chiar doar să afișeze un fișier-capcană pentru ca atacatorul să preia controlul.

Apple descrie eroarea drept o scriere în afara limitelor, o greșeală de programare care permite datelor să depășească spațiul de memorie alocat și să suprascrie codul pe care atacatorul vrea să-l înlocuiască. Remedierea, potrivit Apple, adaugă verificări mai stricte ale limitelor. Compania spune că a luat cunoștință de un raport potrivit căruia vulnerabilitatea ar fi putut fi exploatată într-un atac extrem de sofisticat, vizând anumite persoane, pe versiuni de iOS anterioare iOS 27.

Vulnerabilitatea a fost semnalată companiei Apple de echipa de securitate a produselor Meta, care protejează și WhatsApp, Instagram și Facebook Messenger — trei aplicații care gestionează zilnic volume uriașe de imagini și fișiere. Niciuna dintre companii nu a precizat cine a fost vizat, câte persoane au fost afectate sau cine s-a aflat în spatele atacului, după cum a relatat TechCrunch.

Apple a folosit și în trecut aceeași formulare — „un atac extrem de sofisticat, vizând anumite persoane” — în cazuri legate de programe spyware comerciale îndreptate împotriva jurnaliștilor, activiștilor și oficialilor, nu de infectări în masă. Pentru majoritatea utilizatorilor de iPhone, pericolul real este mai redus. Problema este că, odată ce un patch devine public, cercetătorii și infractorii îi pot analiza modificările și pot încerca să reconstruiască exploitul, astfel că telefoanele neactualizate devin mai ușor de atacat în săptămânile următoare.

Actualizarea nu acoperă însă toate vulnerabilitățile. Recomandarea de securitate Apple menționează iPhone 11 și modelele ulterioare, așa că utilizatorii modelelor mai vechi, care nu pot rula iOS 26, nu primesc nicio remediere prin această versiune. Niciunul dintre rapoartele de până acum nu menționează un patch pentru Mac-urile cu versiuni mai vechi decât Sequoia. Iar persoanele care riscă în mod real să fie țintite au nevoie de mai mult decât o singură actualizare: Lockdown Mode de la Apple, care dezactivează multe previzualizări de fișiere și tipuri de atașamente, a fost conceput tocmai pentru acest gen de atac.

iOS 27 nu este afectat, ceea ce simplifică alegerea. Sistemul rulează pe aceleași telefoane ca iOS 26, începând cu iPhone 11, așa că toate dispozitivele acoperite de acest patch pot face și upgrade-ul complet. Mulți utilizatori amână instalarea unei versiuni majore câteva săptămâni, ca să evite erorile de început sau problemele cu bateria; această remediere le permite să rămână la versiunea actuală fără să rămână vulnerabili. O vulnerabilitate separată din iMessage, care nu necesita nicio atingere a ecranului și a fost descoperită de firma belgiană ironPeak, fusese deja remediată în iOS 27 la începutul acestei luni, potrivit TechCrunch.

Patch-urile acoperă mai mult decât telefoanele. Apple a lansat iOS 26.7.1 și iPadOS 26.7.1 pe 28 septembrie, alături de macOS Tahoe 26.7.1 și macOS Sequoia 15.8.1 pentru Mac. Pe iPad, remedierea este disponibilă pentru iPad Pro de 12,9 inchi, începând cu a treia generație, iPad Pro de 11 inchi, începând cu prima generație, iPad Air, începând cu a treia generație, iPad standard, începând cu a opta generație, și iPad mini, începând cu a cincea generație. Actualizarea este disponibilă în întreaga lume din Configurări, apoi General, apoi Actualizare software; pe Mac, se instalează din Configurări sistem.

Vulnerabilitatea are identificatorul CVE-2026-86950. Apple nu a spus dacă va publica mai multe detalii și rareori face acest lucru în cazul atacurilor pe care încă le investighează. Singura protecție pe care o oferă este cea disponibilă deja în ecranul Actualizare software.

Etichete: , , , , ,

Adaugă-ne în Google

Discuție

Există 0 comentarii.