Az Apple célzott támadásokhoz köthető CoreGraphics nulladik napi sérülékenységet javított

Apple CoreGraphics nulladik napi hiba: megérkeztek a javítások

Az Apple biztonsági frissítéseket adott ki iPhone-okra, iPadekre és Macekre egy CoreGraphics-sérülékenység megszüntetésére. A vállalat szerint a hibát kifinomult, meghatározott személyek ellen irányuló támadásokban használhatták ki.

A CVE-2026-86950 azonosítójú sérülékenység lehetővé teheti a támadó által meghatározott kód futtatását, amikor az érintett eszköz egy speciálisan összeállított fájlt dolgoz fel. Az Apple 2026. szeptember 28-án több korábbi operációsrendszer-ághoz is kiadta a javítást, így az ezeken maradó felhasználók is megszüntethetik a biztonsági rést.

A közlemény sürgős frissítési feladatot jelent, különösen az érzékeny információkat kezelő munkatársakat foglalkoztató szervezetek számára. Az Apple figyelmeztetése ugyanakkor pontosan körülhatárolt: egy olyan jelentésről számol be, amely szerint a hibát rendkívül kifinomult támadásban használhatták ki, meghatározott személyek ellen, az iOS 27-nél korábbi verziókat futtató eszközökön. Ez nem egy széles körű támadási kampány bejelentése. Az Apple iOS- és iPadOS-biztonsági közleménye

Memóriakezelési hiba az Apple egyik alapvető grafikus keretrendszerében

Az Apple iOS- és iPadOS-közleménye szerint a probléma egy memóriahatáron túli írás, angolul out-of-bounds write. A vállalat a Meta Product Security csapatának mondott köszönetet a bejelentésért, a hibát pedig a memóriahatárok ellenőrzésének megerősítésével javította.

Memóriahatáron túli írás akkor történik, amikor egy program az adott művelethez kijelölt memóriaterületen kívülre ír adatokat. Az ilyen hibák összeomlást, adatsérülést vagy jogosulatlan kódfuttatást is okozhatnak. A tényleges következmény az érintett szoftvertől és attól függ, hogy a támadó milyen mértékben képes befolyásolni a műveletet.

A memóriahatárok ellenőrzése azt akadályozza meg, hogy a szoftver a megengedett tartományon kívülre írjon. Ha ez a védelem hibásan működik, egy ártalmatlannak tűnő fájl feldolgozása is lehetőséget teremthet a program működésének eltérítésére.

A Core Graphics az Apple Quartz grafikus motorjára épülő keretrendszer, amely alacsony szintű, kétdimenziós megjelenítési feladatokat lát el. A grafikus tartalmak feldolgozásában betöltött szerepe miatt egy ilyen sérülékenység jelentősége túlmutathat egyetlen alkalmazáson.

A nyilvánosságra hozott lehetséges következmény tetszőleges kód végrehajtása. Ez önmagában nem bizonyítja, hogy a támadó korlátlan ellenőrzést szerezhet az egész eszköz felett. Az Apple nem ismertette a végrehajtási környezetet, a rosszindulatú kód számára elérhető jogosultságokat, illetve azt sem, hogy a támadásokhoz szükség volt-e további sérülékenységekre.

Ezek az iPhone-, iPad- és Mac-frissítések tartalmazzák a javítást

A mobilkészülékekhez kiadott javítás az iOS 26.7.1 és az iPadOS 26.7.1 része. A Mac-felhasználók az általuk használt rendszerágnak megfelelően a macOS Tahoe 26.7.1 vagy a macOS Sequoia 15.8.1 telepítésével kapják meg a korrekciót.

RendszerágA javítást tartalmazó kiadásMegjelenés
iOS 26iOS 26.7.12026. szeptember 28.
iPadOS 26iPadOS 26.7.12026. szeptember 28.
macOS Tahoe 26macOS Tahoe 26.7.12026. szeptember 28.
macOS Sequoia 15macOS Sequoia 15.8.12026. szeptember 28.

Az Apple a mobilfrissítés elérhetőségénél a következő eszközöket sorolja fel:

  • iPhone 11 és újabb modellek;
  • 12,9 hüvelykes iPad Pro, harmadik generáció és újabb;
  • 11 hüvelykes iPad Pro, első generáció és újabb;
  • iPad Air, harmadik generáció és újabb;
  • iPad, nyolcadik generáció és újabb;
  • iPad mini, ötödik generáció és újabb.

Mindkét macOS-közlemény ugyanazt a CoreGraphics-sérülékenységet és a szeptember 28-i kiadási dátumot jelöli meg. macOS Tahoe 26.7.1 biztonsági közlemény, macOS Sequoia 15.8.1 biztonsági közlemény

A több Apple-rendszergenerációt üzemeltető szervezeteknek rendszeráganként kell ellenőrizniük a javítás telepítését. Egy korábbi szeptemberi frissítés önmagában nem elegendő, ha az eszköz még nem érte el a megfelelő javított verziót.

Az érintett szoftverek és a megfigyelt támadások köre között is különbséget kell tenni. Bár az Apple Mac-rendszerekhez is kiadott javítást, a kihasználásra vonatkozó figyelmeztetése kifejezetten korábbi iOS-verziókat használó, célzott személyeket említ. A macOS-javítások megjelenése nem bizonyítja, hogy a jelentett támadások Maceket is célba vettek.

A támadás pontos módszere továbbra sem ismert

Az Apple nyilvános tájékoztatása nem nevezi meg a támadókat, azok megbízóit, a célba vett személyeket vagy az érintett országokat. A rosszindulatú fájl formátumát és az azt közvetítő alkalmazást sem ismerteti.

Emiatt több fontos kérdés nyitva marad. Nem derül ki, hogy az áldozatnak meg kellett-e nyitnia a fájlt, annak feldolgozása automatikusan történt-e, illetve a sérülékenység egy összetettebb támadási lánc része volt-e.

A rendelkezésre álló információk alapján nem állítható, hogy igazolt, felhasználói beavatkozás nélküli, úgynevezett zero-click támadás történt. Egy konkrét kémprogramgyártó vagy állami szereplő megnevezése szintén túlmutatna a nyilvánosságra hozott bizonyítékokon.

A Meta bejelentőként történő feltüntetése nem jelenti azt, hogy a támadók a WhatsAppot, a Messengert vagy más Meta-szolgáltatást használtak a káros tartalom eljuttatására. Ez az adat a bejelentésért elismert szervezetet azonosítja; a felfedezés körülményei továbbra sem ismertek.

A biztonsági csapatoknak a vezetői tájékoztatókban is meg kell őrizniük ezeket a különbségeket. Az ismert adatok indokolják a fájlfeldolgozási hiba sürgős kezelését és a lehetséges célzott kihasználás komolyan vételét. Tömeges kompromittálódásra azonban nem szolgáltatnak bizonyítékot.

Miért kap kiemelt figyelmet a fájlfeldolgozás biztonsága?

Korábban már dokumentáltak olyan támadásokat, amelyek az Apple grafikus feldolgozást végző összetevőit használták ki. Ez az előzmény azonban nem bizonyít kapcsolatot a mostani esettel.

A Torontói Egyetem Citizen Lab kutatócsoportja 2021 szeptemberében hozta nyilvánosságra a FORCEDENTRY nevű támadási módszert. A kutatók egy Pegasus kémprogrammal megfertőzött szaúdi aktivista telefonjának vizsgálata során azonosították azt.

Az akkori, CVE-2021-30860 azonosítójú sérülékenység a CoreGraphics egyik egészszám-túlcsordulási hibája volt. A Citizen Lab szerint az iMessage-en keresztül kézbesített fájlok között GIF-kiterjesztéssel álcázott PDF-ek szerepeltek. A kutatók a kihasználást az NSO Grouphoz kötötték, az Apple pedig javításokat adott ki.

Az összehasonlítás a rendszer felépítése miatt releváns: az összetett fájlfeldolgozó kód támadási útvonalat nyithat egy eszköz felé akkor is, ha a tartalom egyszerű képnek vagy dokumentumnak látszik. A korábbi vizsgálat megmutatta, hogy a látható fájlnév vagy a melléklet látszólagos típusa nem feltétlenül árulja el, mit dolgoz fel valójában az eszköz.

A CVE-2026-86950 különálló sérülékenység. A jelen ügyben ismertetett nyilvános információk nem alapozzák meg a FORCEDENTRY-hez, a Pegasushoz vagy az NSO Grouphoz való kapcsolását.

Mit jelent a CoreGraphics-sérülékenység a szervezetek számára?

Üzemeltetési szempontból az első feladat az érintett rendszerágakat futtató eszközök azonosítása és a megfelelő javítás telepítésének ellenőrzése. Egy frissítési utasítás kiküldése nem azonos annak igazolásával, hogy az eszköz sikeresen befejezte a telepítést.

Az ellenőrzésnek a mobileszközökre is ki kell terjednie, különösen azokra, amelyekkel vezetői levelezéshez, bizalmas dokumentumokhoz vagy belső szolgáltatásokhoz férnek hozzá. A kizárólag vállalati laptopokra összpontosító eszközleltár a kitettség fontos részét hagyhatja figyelmen kívül.

A prioritásokat a lehetséges kompromittálódás következményei alapján is érdemes meghatározni. Kiemelt figyelmet indokolhatnak:

  • a felső vezetők által használt eszközök;
  • a bizalmas tárgyalásokban részt vevő munkatársak készülékei;
  • azok az eszközök, amelyek használói igazolható megfigyelési fenyegetésnek vannak kitéve.

Ez a célzott támadások jellegéből következő kockázatkezelési ajánlás, nem állítás arról, hogy ezek a csoportok a mostani incidens áldozatai voltak.

Ha a célzott támadásra külön bizonyíték is utal, a frissítés és az incidensvizsgálat eltérő feladatot lát el. A javítás megszünteti a sérülékenységet, de nem igazolja, hogy korábban nem történt kihasználás. A gyanús eseteket ezért a szervezet incidenskezelési eljárása szerint kell kivizsgálni.

Zárolási mód: kiegészítő védelem a fokozott kockázatnak kitett felhasználóknak

Az Apple a különösen kifinomult digitális támadásoknak kitett személyek számára kínálja a Zárolási módot, angolul Lockdown Mode. Ez az opcionális beállítás bizonyos funkciók korlátozásával csökkenti a kihasználható támadási lehetőségeket.

A korlátozások többek között számos üzenetmelléklet-típus blokkolását, egyes webes technológiák visszafogását, valamint bizonyos bejövő kommunikációk és szolgáltatásmeghívások kezelésének módosítását jelentik. Mindez a mindennapi használatot is befolyásolhatja, ezért a bekapcsolásról az adott személy kockázata alapján célszerű dönteni.

Az Apple azt javasolja, hogy a felhasználók a funkció engedélyezése előtt frissítsék eszközeiket. A vállalat útmutatója nem igazolja, hogy a Zárolási mód kifejezetten blokkolja a CVE-2026-86950 kihasználását, ezért nem mutatható be e sérülékenység bizonyított kerülőmegoldásaként vagy a javítás helyettesítőjeként. Az Apple tájékoztatója a Zárolási módról

Az Apple fenyegetési értesítése külön intézkedést igényel

Az Apple a célzott kémprogramtámadásokkal kapcsolatos útmutatójában arra kéri az értesítésben részesülő felhasználókat, hogy vegyék komolyan a figyelmeztetést, és kérjenek szakértői segítséget. Az elérhető támogatási lehetőségek között az Access Now Digital Security Helpline szolgáltatását is megnevezi.

Egy értesítés hitelessége az Apple-fiók hivatalos oldalára történő közvetlen bejelentkezéssel ellenőrizhető. Az Apple szerint a valódi fenyegetési értesítések nem kérik a felhasználót arra, hogy fájlokat nyisson meg, alkalmazásokat vagy konfigurációs profilokat telepítsen, illetve e-mailben vagy telefonon jelszavakat és ellenőrző kódokat adjon meg. Az Apple útmutatója a fenyegetési értesítésekről

A CoreGraphics-javítás bejelentése önmagában nem bizonyítja, hogy a vállalat ezzel egy időben újabb értesítési kampányt is indított. Aki azonban hiteles figyelmeztetést kap, annak azt egyéni biztonsági ügyként kell kezelnie, a szokásos szoftverfrissítésen túlmutató intézkedésekkel.

A felhasználók és a rendszergazdák közvetlen feladata a megfelelő biztonsági frissítés telepítése és a befejezés ellenőrzése. A támadók kilétére, az áldozatok számára és a további technikai részletekre vonatkozó következtetésekkel meg kell várni az Apple, a Meta vagy a vizsgálatban közvetlenül részt vevő kutatók bizonyítékait.

Az eredeti angol cikk címe: Apple Patches CoreGraphics Zero-Day Linked To Sophisticated Targeted Attacks.

Az oldal tartalma nem másolható!