اپل نقص CoreGraphics روز صفر را که در حملات مورد سوء استفاده قرار می گیرد، اصلاح می کند
اپل بهروزرسانیهای امنیتی را برای رفع آسیبپذیری روز صفر که در حملات هدفمند «بسیار پیچیده» به دستگاههای iOS مورد سوء استفاده قرار میگرفت، منتشر کرد. [...]
اپل بهروزرسانیهای امنیتی را برای رفع آسیبپذیری روز صفر که در حملات هدفمند «بسیار پیچیده» به دستگاههای iOS مورد سوء استفاده قرار میگرفت، منتشر کرد.
این نقص که بهعنوان CVE-2026-20700 دنبال میشود، ناشی از ضعف نوشتن خارج از محدوده است که توسط Meta Product Security در CoreGraphics، چارچوبی که برای گرافیکهای برداری دوبعدی، رندر تصویر و ترسیم متن در iOS، macOS، iPadOS، watchOS و tvOS استفاده میشود، نشات میگیرد.
بهرهبرداری موفقیتآمیز از آسیبپذیریهای نوشتن خارج از محدوده میتواند به مهاجمان اجازه دهد برنامهای را خراب کنند، دادهها را خراب کنند، یا در بدترین حالت، با نوشتن دادهها در خارج از بافر حافظه اختصاصیافته، اجرای کد از راه دور را به دست آورند.
روز دوشنبه هشدار داد: «اپل از گزارشی آگاه است مبنی بر اینکه این مشکل ممکن است در یک حمله بسیار پیچیده علیه افراد هدف خاص در نسخههای iOS قبل از iOS 27 مورد سوء استفاده قرار گرفته باشد.
"پردازش یک فایل مخرب ساخته شده ممکن است منجر به اجرای کد دلخواه شود. مشکل نوشتن خارج از محدوده با بررسی کرانه های بهبود یافته برطرف شد."
فهرست کامل دستگاههایی که تحت تأثیر این روز صفر قرار گرفتهاند، گسترده است، زیرا بر مدلهای قدیمیتر و جدیدتر تأثیر میگذارد، از جمله:
اپل این مشکل را با بررسی مرزهای بهبود یافته برای جلوگیری از سوء استفاده در iOS 26.7.1 و iPadOS 26.7.1، macOS Tahoe 26.7.1 و macOS Sequoia 15.8.1 حل کرده است.
در حالی که این نقص به احتمال زیاد فقط در حملات بسیار هدفمند مورد سوء استفاده قرار می گیرد، اکیدا توصیه می شود که این به روز رسانی های امنیتی را به سرعت نصب کنید تا از حملات احتمالی در حال انجام جلوگیری شود.
با این آسیبپذیری، اپل دو روز صفر را که در طبیعت مورد سوء استفاده قرار میگرفت از ابتدای سال رفع کرده است. مورد دیگر، یک آسیب پذیری اجرای کد دلخواه در dyld (ویرایشگر پیوند پویا که توسط سیستم عامل های اپل استفاده می شود) که به عنوان CVE-2026-20700 ردیابی می شود و همچنین در حملات هدفمند بسیار پیچیده مورد سوء استفاده قرار می گیرد، در فوریه اصلاح شد.
سال گذشته، اپل همچنین هفت روز صفر را در طبیعت تثبیت کرد، اولی در ژانویه (CVE-2025-24085)، دومی در فوریه (CVE-2025-24200)، سومی در مارس (CVE-2025-24201)، دو روز دیگر در آوریل (CVE-2025-24085 و CVE-2025-331-312) دسامبر (CVE-2025-43529 و CVE-2025-14174).
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
بدافزار جدید AmnesiaStealer macOS جلسات مرورگر را از طریق کنترل از راه دور ربوده است
هکرها از نقص اشتراکگذاری صفحه macOS برای استقرار Monero Miner سوء استفاده میکنند
اپل هشدارهای جدید «اعلان تهدید» را در مورد حملات نرم افزارهای جاسوسی مزدور ارسال می کند
Citrix تایید می کند که دو NetScaler RCE صفر روز در حملات مورد سوء استفاده قرار گرفته اند
Windows Defender جدید روز صفر آپدیت های آنتی ویروس مایکروسافت را مسدود می کند
متن اصلی (انگلیسی)
Apple patches CoreGraphics zero-day flaw exploited in attacks
Apple released security updates to fix a zero-day vulnerability exploited in "extremely sophisticated" targeted attacks on iOS devices. [...]