Apple łata wieloletnią lukę zero-day w iOS
Apple załatał lukę zero-day, która przeszła niezauważona przez wszystkie wersje iOS od 1.0 i była aktywnie wykorzystywana w precyzyjnych atakach na wybrane osoby
Luka bezpieczeństwa CVE-2026-20700, wykryta przez Google’s Threat Analysis Group, dotyczy dyld (dynamic linker/loader) i pozwala napastnikom, którzy mają dostęp do zapisu w pamięci urządzenia, na wykonanie dowolnego kodu. Dyld to kluczowy komponent systemu operacyjnego, działający jako pośrednik między systemem a aplikacjami. Jego kluczowe zadania to: ładowanie aplikacji, łączenie z bibliotekami oraz kontrola bezpieczeństwa.
„Osoby, które uzyskają możliwość zapisu w pamięci urządzenia, mogą potencjalnie uruchomić na nim dowolny kod. Apple poinformowało, że jest świadome doniesień, iż luka ta mogła zostać wykorzystana w wyjątkowo zaawansowanym ataku wymierzonym w konkretne osoby korzystające z wersji systemu starszych niż iOS 26.” – czytamy w komunikacie opublikowanym przez firmę.
Badacze Google odnieśli się również w swoim raporcie do dwóch grudniowych luk, mający wynik CVSS na poziomie 8,8. CVE-2025-14174 to luka umożliwiająca dostęp do pamięci poza granicami w silniku graficznym ANGLE Google Chrome na komputerach Mac, która może być wykorzystana za pomocą złośliwej strony internetowej. Druga, CVE-2025-43529, polega na użyciu już zwolnionej pamięci (use-after-free), co prowadzi do wykonania kodu.
-Pomyśl o dyld jak o portierze w twoim telefonie. Każda aplikacja, która chce działać, musi najpierw przejść przez tego strażnika, aby zostać załadowana i uzyskać pozwolenie na uruchomienie. Zwykle portier sprawdza uprawnienia i umieszcza aplikacje w bezpiecznej „piaskownicy”, gdzie nie mogą dotrzeć do twoich prywatnych danych. Ta luka pozwala atakującemu nakłonić portiera do przekazania klucza głównego, zanim jeszcze rozpoczną się kontrole bezpieczeństwa – tłumaczy Brian Milbier, zastępca CISO w Huntress.
W połączeniu z lukami w WebKit, które Apple również załatało w aktualizacji iOS 18.3, atakujący stworzyli ścieżkę ataku wymagającą zero lub jednego kliknięcia, prowadzącą do całkowitego przejęcia kontroli nad urządzeniem. Wykorzystują sfałszowane dane uwierzytelniające, aby ominąć pierwszą linię obrony – przeglądarkę, a następnie używają luki w mechanizmie Gatekeeper, aby przejąć kontrolę nad całym systemem.
Ten poziom wyrafinowania przypomina inne exploity opracowane przez komercyjny przemysł inwigilacyjny ( Pegasus i Predator). Wdrożone w iOS 26.3 poprawki zamykają drzwi, które były otwarte od ponad dekady.
Podobne aktualności
OpenAI odpiera zarzuty Apple o kradzież tajemnic handlowych
OpenAI w piśmie procesowym stwierdziło, że Apple wniosło bezpodstawny pozew, aby utrudnić mu rekrutację nowych pracowników
Smartfony: prognoza na 2026 rok ponownie w dół do -14 proc.
Spadek ma przekroczyć 14 proc. Dopiero pod koniec dekady sprzedaż może powrócić do poziomów z lat 2024-2025.
Nowe zasady Apple dla aplikacji w Unii Europejskiej
Apple ogłosiło zmiany w swoich warunkach biznesowych dla aplikacji w Unii Europejskiej. Rozwiązują one nieporozumienia Apple z Komisją Europejską w sprawie warunków biznesowych i alternatywnej dystrybucji
