Apple izlaidusi drošības atjauninājumus, lai novērstu nulles dienas ievainojamību, kas izmantota “ārkārtīgi sarežģītos” mērķētos uzbrukumos iOS ierīcēm. Ievainojamība reģistrēta kā CVE-2026-20700, un to CoreGraphics ietvarā atklāja Meta Product Security.
CoreGraphics tiek izmantots divdimensiju vektorgrafikas apstrādei, attēlu renderēšanai un teksta zīmēšanai operētājsistēmās iOS, macOS, iPadOS, watchOS un tvOS. Problēma saistīta ar rakstīšanu ārpus piešķirtā atmiņas bufera robežām.
Šādu ievainojamību veiksmīga izmantošana var ļaut uzbrucējiem izraisīt programmas avāriju, sabojāt datus vai smagākajā gadījumā panākt attālinātu koda izpildi, ierakstot datus ārpus paredzētā atmiņas apgabala. Apple pirmdien brīdināja, ka tai zināms ziņojums par iespējamu šīs problēmas izmantošanu “ārkārtīgi sarežģītā uzbrukumā pret konkrētām mērķpersonām” iOS versijās, kas ir vecākas par iOS 27.
Ievainojamība novērsta vairākās operētājsistēmās
Apple norāda, ka ļaunprātīgi izveidota faila apstrāde var novest pie patvaļīgas koda izpildes. Ievainojamība novērsta, uzlabojot robežu pārbaudes. Labojums iekļauts iOS 26.7.1 un iPadOS 26.7.1, kā arī macOS Tahoe 26.7.1 un macOS Sequoia 15.8.1.
Nulles diena skar plašu ierīču klāstu — gan vecākus, gan jaunākus modeļus. Lai gan pašreizējā informācija liecina, ka ievainojamība, visticamāk, tiek izmantota tikai ļoti mērķētos uzbrukumos, lietotājiem ieteikts drošības atjauninājumus instalēt pēc iespējas drīzāk, lai novērstu iespējami turpinātus uzbrukumus.
Šī ir jau otrā Apple nulles dienas ievainojamība, kas kopš gada sākuma izmantota reālos uzbrukumos. Otra problēma bija patvaļīgas koda izpildes ievainojamība dyld — dinamiskajā saišu redaktorā, ko izmanto Apple operētājsistēmas. Tā tika reģistrēta ar identifikatoru CVE-2026-20700 un, tāpat kā jaunā problēma, izmantota ārkārtīgi sarežģītos mērķētos uzbrukumos; Apple to salaboja februārī.
Citas Apple novērstās ievainojamības
Šā gada sākumā uzņēmums novērsa arī augstas bīstamības Beats Studio Buds ievainojamību (CVE-2025-20701), kas uzbrucējiem Bluetooth darbības rādiusā ļāva noklausīties lietotāju sarunas. Apple aizsargāja vecākus iPhone un iPad modeļus arī pret četrām ievainojamībām, kas tika izmantotas kiberizspiegošanas un kriptovalūtu zādzību uzbrukumos ar Coruna ekspluatācijas rīkkopu.
Pagājušajā gadā Apple novērsa vēl septiņas reālos uzbrukumos izmantotas nulles dienas ievainojamības: pirmo janvārī (CVE-2025-24085), otro februārī (CVE-2025-24200), trešo martā (CVE-2025-24201), divas aprīlī (CVE-2025-31200 un CVE-2025-31201) un vēl divas decembrī (CVE-2025-43529 un CVE-2025-14174).
Tehnoloģijas
Tehnoloģijas
Tehnoloģijas