Luka bezpieczeństwa CVE-2026-20700, wykryta przez Google’s Threat Analysis Group, dotyczy dyld (dynamic linker/loader) i pozwala napastnikom, którzy mają dostęp do zapisu w pamięci urządzenia, na wykonanie dowolnego kodu. Dyld to kluczowy komponent systemu operacyjnego, działający jako pośrednik między systemem a aplikacjami. Jego kluczowe zadania to: ładowanie aplikacji, łączenie z bibliotekami oraz kontrola bezpieczeństwa.

„Osoby, które uzyskają możliwość zapisu w pamięci urządzenia, mogą potencjalnie uruchomić na nim dowolny kod. Apple poinformowało, że jest świadome doniesień, iż luka ta mogła zostać wykorzystana w wyjątkowo zaawansowanym ataku wymierzonym w konkretne osoby korzystające z wersji systemu starszych niż iOS 26.” – czytamy w komunikacie opublikowanym przez firmę.

Badacze Google odnieśli się również w swoim raporcie do dwóch grudniowych luk, mający wynik CVSS na poziomie 8,8. CVE-2025-14174 to luka umożliwiająca dostęp do pamięci poza granicami w silniku graficznym ANGLE Google Chrome na komputerach Mac, która może być wykorzystana za pomocą złośliwej strony internetowej. Druga, CVE-2025-43529, polega na użyciu już zwolnionej pamięci (use-after-free), co prowadzi do wykonania kodu.

-Pomyśl o dyld jak o portierze w twoim telefonie. Każda aplikacja, która chce działać, musi najpierw przejść przez tego strażnika, aby zostać załadowana i uzyskać pozwolenie na uruchomienie. Zwykle portier sprawdza uprawnienia i umieszcza aplikacje w bezpiecznej „piaskownicy”, gdzie nie mogą dotrzeć do twoich prywatnych danych. Ta luka pozwala atakującemu nakłonić portiera do przekazania klucza głównego, zanim jeszcze rozpoczną się kontrole bezpieczeństwa – tłumaczy Brian Milbier, zastępca CISO w Huntress.

W połączeniu z lukami w WebKit, które Apple również załatało w aktualizacji iOS 18.3, atakujący stworzyli ścieżkę ataku wymagającą zero lub jednego kliknięcia, prowadzącą do całkowitego przejęcia kontroli nad urządzeniem. Wykorzystują sfałszowane dane uwierzytelniające, aby ominąć pierwszą linię obrony – przeglądarkę, a następnie używają luki w mechanizmie Gatekeeper, aby przejąć kontrolę nad całym systemem.

Ten poziom wyrafinowania przypomina inne exploity opracowane przez komercyjny przemysł inwigilacyjny ( Pegasus i Predator). Wdrożone w iOS 26.3 poprawki zamykają drzwi, które były otwarte od ponad dekady.