پرش به محتوای اصلی

اپل نقص CoreGraphics روز صفر را که در حملات مورد سوء استفاده قرار می گیرد، اصلاح می کند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۷, سه‌شنبه، ساعت ۱۱:۰۳حدود 2 دقیقه مطالعه

اپل به‌روزرسانی‌های امنیتی را برای رفع آسیب‌پذیری روز صفر که در حملات هدفمند «بسیار پیچیده» به دستگاه‌های iOS مورد سوء استفاده قرار می‌گرفت، منتشر کرد. [...]

اپل به‌روزرسانی‌های امنیتی را برای رفع آسیب‌پذیری روز صفر که در حملات هدفمند «بسیار پیچیده» به دستگاه‌های iOS مورد سوء استفاده قرار می‌گرفت، منتشر کرد.

این نقص که به‌عنوان CVE-2026-20700 دنبال می‌شود، ناشی از ضعف نوشتن خارج از محدوده است که توسط Meta Product Security در CoreGraphics، چارچوبی که برای گرافیک‌های برداری دوبعدی، رندر تصویر و ترسیم متن در iOS، macOS، iPadOS، watchOS و tvOS استفاده می‌شود، نشات می‌گیرد.

بهره‌برداری موفقیت‌آمیز از آسیب‌پذیری‌های نوشتن خارج از محدوده می‌تواند به مهاجمان اجازه دهد برنامه‌ای را خراب کنند، داده‌ها را خراب کنند، یا در بدترین حالت، با نوشتن داده‌ها در خارج از بافر حافظه اختصاص‌یافته، اجرای کد از راه دور را به دست آورند.

روز دوشنبه هشدار داد: «اپل از گزارشی آگاه است مبنی بر اینکه این مشکل ممکن است در یک حمله بسیار پیچیده علیه افراد هدف خاص در نسخه‌های iOS قبل از iOS 27 مورد سوء استفاده قرار گرفته باشد.

"پردازش یک فایل مخرب ساخته شده ممکن است منجر به اجرای کد دلخواه شود. مشکل نوشتن خارج از محدوده با بررسی کرانه های بهبود یافته برطرف شد."

فهرست کامل دستگاه‌هایی که تحت تأثیر این روز صفر قرار گرفته‌اند، گسترده است، زیرا بر مدل‌های قدیمی‌تر و جدیدتر تأثیر می‌گذارد، از جمله:

اپل این مشکل را با بررسی مرزهای بهبود یافته برای جلوگیری از سوء استفاده در iOS 26.7.1 و iPadOS 26.7.1، macOS Tahoe 26.7.1 و macOS Sequoia 15.8.1 حل کرده است.

در حالی که این نقص به احتمال زیاد فقط در حملات بسیار هدفمند مورد سوء استفاده قرار می گیرد، اکیدا توصیه می شود که این به روز رسانی های امنیتی را به سرعت نصب کنید تا از حملات احتمالی در حال انجام جلوگیری شود.

با این آسیب‌پذیری، اپل دو روز صفر را که در طبیعت مورد سوء استفاده قرار می‌گرفت از ابتدای سال رفع کرده است. مورد دیگر، یک آسیب پذیری اجرای کد دلخواه در dyld (ویرایشگر پیوند پویا که توسط سیستم عامل های اپل استفاده می شود) که به عنوان CVE-2026-20700 ردیابی می شود و همچنین در حملات هدفمند بسیار پیچیده مورد سوء استفاده قرار می گیرد، در فوریه اصلاح شد.

سال گذشته، اپل همچنین هفت روز صفر را در طبیعت تثبیت کرد، اولی در ژانویه (CVE-2025-24085)، دومی در فوریه (CVE-2025-24200)، سومی در مارس (CVE-2025-24201)، دو روز دیگر در آوریل (CVE-2025-24085 و CVE-2025-331-312) دسامبر (CVE-2025-43529 و CVE-2025-14174).

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

بدافزار جدید AmnesiaStealer macOS جلسات مرورگر را از طریق کنترل از راه دور ربوده است

هکرها از نقص اشتراک‌گذاری صفحه macOS برای استقرار Monero Miner سوء استفاده می‌کنند

اپل هشدارهای جدید «اعلان تهدید» را در مورد حملات نرم افزارهای جاسوسی مزدور ارسال می کند

Citrix تایید می کند که دو NetScaler RCE صفر روز در حملات مورد سوء استفاده قرار گرفته اند

Windows Defender جدید روز صفر آپدیت های آنتی ویروس مایکروسافت را مسدود می کند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Apple patches CoreGraphics zero-day flaw exploited in attacks

Apple released security updates to fix a zero-day vulnerability exploited in "extremely sophisticated" targeted attacks on iOS devices. [...]

همه‌ی اخبار فناوری