پرش به محتوای اصلی

اپل وصله های CoreGraphics zero-day را که قبلا در حملات هدفمند مورد سوء استفاده قرار گرفته بود، اصلاح می کند

دِ رجیستر۱۴۰۵ مهر ۷, سه‌شنبه، ساعت ۱۸:۰۰حدود 2 دقیقه مطالعه

نقص متا لکه‌ای می‌تواند به مهاجمان اجرای کد دلخواه را از طریق یک فایل مخرب ساخته شده بدهد.

اپل پس از اینکه هشدار داد که مهاجمان ممکن است قبلا از این باگ برای به خطر انداختن تعداد کمی از اهداف با دقت انتخاب شده استفاده کرده باشند، CoreGraphics zero-day را اصلاح کرده است. این آسیب‌پذیری که با نام CVE-2026-86950 ردیابی می‌شود، یک نقص نوشتن خارج از محدوده در CoreGraphics، چارچوب اپل برای مدیریت گرافیک در سراسر سیستم‌عامل‌هایش است. طبق توصیه اپل، پردازش یک فایل مخرب ساخته شده می تواند به مهاجم اجازه دهد تا کد دلخواه را روی یک دستگاه آسیب پذیر اجرا کند.

این فروشنده میوه ای گفت که این مشکل را با بررسی محدوده های بهبود یافته حل کرده است، اگرچه به نظر می رسد این باگ قبل از اینکه اپل بتواند آن را از بین ببرد، در طبیعت ظاهر شده است. این شرکت می‌گوید: اپل از گزارشی آگاه است مبنی بر اینکه این مشکل ممکن است در یک حمله بسیار پیچیده علیه افراد هدف خاص در نسخه‌های iOS قبل از iOS 27 مورد سوء استفاده قرار گرفته باشد. همانطور که مرسوم است وقتی کوپرتینویی با نوعی باگ امنیتی روبرو می شود که ظاهرا شخصی مفید تشخیص داده است، جزئیات بیشتر در زمین وجود ندارد.

اپل نگفت که چه کسی هدف قرار گرفته است، چند نفر تحت تأثیر قرار گرفته اند، چه کسی پشت حملات بوده است، یا دقیقا چگونه از آسیب پذیری مورد سوء استفاده قرار گرفته است. با این حال، انتخاب کلمات آن نشان می‌دهد که این یک اشکال نبوده است که به طور بی رویه در سراسر اینترنت مورد سوء استفاده قرار می‌گیرد و این احتمال را افزایش می‌دهد که به عنوان بخشی از یک کمپین هدفمند جاسوس‌افزار استفاده شده است. Meta Product Security CVE-2026-86950 را به اپل گزارش کرد، اما نه مشاوره اپل و نه متا جزئیات فنی بیشتری در مورد نحوه کشف این نقص یا حملاتی که ادعا می شود در آن استفاده شده است ارائه نکرده اند.

رفع مشکل روز دوشنبه در iOS 26.7.1 و iPadOS 26.7.1 انجام شد. اپل دستگاه‌های تحت تأثیر دریافت‌کننده به‌روزرسانی را به‌عنوان آیفون ۱۱ به بعد، آی‌پد پرو ۱۲.۹ اینچی (نسل سوم به بعد)، آی‌پد پرو ۱۱ اینچی (نسل اول به بعد)، آی‌پد ایر (نسل سوم به بعد)، آی‌پد (نسل هشتم به بعد) و آی‌پد مینی (نسل پنجم به بعد) فهرست می‌کند. اپل به طور خاص می‌گوید که این حملات به دستگاه‌هایی که نسخه‌های iOS را قبل از iOS 27 اجرا می‌کردند، اصابت کرد، اگرچه دقیقا نگفته است که کدام نسخه‌های قدیمی‌تر هدف قرار گرفته‌اند.

این نقص ورودی دیگری به مجموعه رو به رشد اپل از آسیب‌پذیری‌ها اضافه می‌کند که قبل از دریافت وصله‌ای توسط کاربران مورد سوء استفاده قرار گرفته‌اند، با فرود CVE-2026-86950 به عنوان هفتمین روز صفر که امسال توسط این شرکت برطرف شد. برای هر کسی که هنوز نسخه‌های آسیب‌دیده را اجرا می‌کند، این توصیه‌های امنیتی نه چندان هیجان‌انگیز را به جا می‌گذارد: به‌جای اینکه منتظر بمانید تا متوجه شوید یک «حمله بسیار پیچیده» دقیقا چه شکلی است، به‌روزرسانی را نصب کنید. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Apple patches CoreGraphics zero-day already exploited in targeted attacks

Meta-spotted flaw could hand attackers arbitrary code execution via a maliciously crafted file

همه‌ی اخبار فناوری