پرش به محتوای اصلی

اپل CoreGraphics zero-day مورد استفاده در حملات هدفمند «بسیار پیچیده» به دستگاه‌های iOS را اصلاح کرد.

تک‌رادار۱۴۰۵ مهر ۷, سه‌شنبه، ساعت ۱۸:۳۵حدود 3 دقیقه مطالعه

iOS، iPadOS و سایر سیستم‌عامل‌ها تحت تأثیر قرار گرفته‌اند، پس اکنون وصله کنید.

اپل وصله‌هایی با شدت بالا CoreGraphics zero-day را منتشر می‌کند که طبق گزارش‌ها علیه افراد هدف خاص مورد سوء استفاده قرار گرفته است.

این آسیب‌پذیری اجرای کد دلخواه را از طریق فایل‌های مخرب ساخته شده در دستگاه‌های آسیب‌دیده اپل فعال می‌کند.

اپل از کاربران خواست که آخرین به‌روزرسانی‌های امنیتی را نصب کنند، به‌ویژه اهداف با ارزشی که با حملات پیچیده مواجه می‌شوند. اپل اصلاحیه‌ای را برای آسیب‌پذیری روز صفر منتشر کرده است که می‌گوید گفته می‌شود «در یک حمله بسیار پیچیده علیه افراد مورد نظر خاص استفاده شده است».

این آسیب‌پذیری در iOS 26.7.1 و iPadOS 26.7.1 یافت شد و به کاربران توصیه می‌شود در اسرع وقت نسبت به رفع آن اقدام کنند. این امر به ویژه برای اهداف با ارزشی مانند دیپلمات ها، مخالفان، افشاگران، مخالفان سیاسی و روزنامه نگاران مهم است.

روز صفر

این آسیب‌پذیری در CoreGraphics، چارچوب گرافیکی دوبعدی سطح پایین این شرکت که در پلتفرم‌های مختلف (iOS، iPadOS، macOS و غیره) استفاده می‌شود، یافت شد. CoreGraphics ابزارهایی را در اختیار توسعه دهندگان قرار می دهد که برای ترسیم و رندر عناصر بصری (خطوط، اشکال، تصاویر و حتی متن) نیاز دارند و می تواند عملیاتی مانند رنگ ها، شفافیت، گرادیان ها، برش دادن و غیره را انجام دهد. معمولا زمانی استفاده می شود که توسعه دهندگان به کنترل دقیق تری بر نحوه ترسیم چیزی نیاز دارند.

این آسیب‌پذیری به‌عنوان CVE-2026-86950 با امتیاز شدت 8.8/10 (بالا) ردیابی می‌شود. پایگاه داده ملی آسیب پذیری (NVD) آن را به عنوان یک مسئله خارج از محدوده توصیف می کند که به عوامل تهدید اجازه می دهد تا کد دلخواه را از طریق یک فایل ساخته شده به طور مخرب اجرا کنند. این اشکال همچنین می تواند برای خراب کردن برنامه ها و خراب کردن داده ها مورد سوء استفاده قرار گیرد. علاوه بر iOS و iPadOS، در macOS Sequoia 15.8.1 و macOS Tahoe 26.7.1 نیز رفع شد.

در اینجا لیست کامل دستگاه های آسیب دیده آمده است:

آیفون 11 به بعد

آیپد پرو 12.9 اینچی نسل سوم و بالاتر

آیپد پرو 11 اینچی نسل اول به بعد

آیپد ایر نسل سوم به بعد

آیپد نسل هشتم به بعد

آیپد مینی نسل پنجم به بعد

دستگاه های مک دارای macOS Sequoia 15.8.1 و Tahoe 26.7.1

در مشاوره امنیتی گفته شده است که اپل آن را با بررسی مرزهای بهبود یافته برطرف کرد.

در حملات "بسیار پیچیده" مورد سوء استفاده قرار گرفت

چیزی که این آسیب‌پذیری را در دریای روزهای صفر متمایز می‌کند این است که اپل چگونه تلاش‌های بهره‌برداری مشاهده‌شده را توصیف می‌کند.

اپل از گزارشی آگاه است مبنی بر اینکه این مشکل ممکن است در یک حمله بسیار پیچیده علیه افراد مورد نظر خاص در نسخه‌های iOS قبل از iOS 27 مورد سوء استفاده قرار گرفته باشد. ما نمی دانیم که اپل در اینجا به کدام گزارش اشاره می کند - نتوانستیم کسی را پیدا کنیم که درباره آن بحث کند. این شرکت فقط گفت که این اشکال توسط Meta Product Security مشخص شده است.

اگرچه این می تواند عمدی باشد. حملات پرمخاطب باعث جلب جمعیت و همچنین افزایش علاقه از سوی دیگر بازیگران تهدید می شود که به دنبال سوء استفاده از نقص های روز صفر هستند. اپل به دلیل پنهان کردن جزئیات آسیب پذیری ها تا زمانی که مطمئن شود که اکثر دستگاه های آسیب دیده وصله شده اند، شناخته شده است.

«حملات بسیار پیچیده علیه افراد هدف خاص» نیز عبارتی است که اپل معمولا برای حملات جاسوسی دولتی علیه دیپلمات‌ها و سیاستمداران، اهداف با ارزشی مانند مدیران عامل فناوری، روزنامه‌نگاران، مخالفان سیاسی و مخالفان و موارد مشابه استفاده می‌کند. اگرچه در گزارش ذکر نشده است، اما شرکت های فناوری مانند اپل و گوگل تمایل دارند قربانیان را در صورت هدف قرار گرفتن در چنین حملاتی مطلع کنند.

آخرین باری که اپل از عبارت مشابه استفاده کرد در فوریه 2026 بود، زمانی که CVE-2026-20700 را اصلاح کرد. در آن حادثه همچنین درباره مهاجمان یا قربانیان صحبتی نشد، اما ما می‌دانیم که توسط گروه تحلیل تهدیدات گوگل (TAG)، بخشی که وظیفه تحقیق در مورد کمپین‌های هکری عمدتا تحت حمایت دولت را بر عهده دارد، کشف شد.

CVE-2026-86950 اکنون دومین آسیب‌پذیری روز صفر است که این شرکت در سال جاری اصلاح کرده است. سال گذشته، اپل هفت آسیب‌پذیری روز صفر را که در طبیعت مورد سوء استفاده قرار می‌گرفت، برطرف کرد: CVE-2025-24085، CVE-2025-24200، CVE-2025-24201، CVE-2025-31200، CVE-2025-31202، CVE-2025-31202، و CVE-2025-31202، CVE-2025-14174.

با توجه به شدت نقص و مواردی که می توان از آن استفاده کرد، به کاربران توصیه می شود که بدون تاخیر این وصله ها را اعمال کنند. کاربران اپل که به‌روزرسانی‌های خودکار را فعال کرده‌اند باید به‌طور خودکار رفع امنیتی را دریافت کنند، اما کسانی که هنوز به‌روزرسانی نکرده‌اند باید به‌صورت دستی تنظیمات → عمومی → به‌روزرسانی نرم‌افزار را بررسی کرده و iOS/iPadOS 26.7.1 را نصب کنند.

از طریق Bleeping Computer

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Apple patches CoreGraphics zero-day used in 'extremely sophisticated' targeted attacks on iOS devices

iOS, iPadOS, and other operating systems affected, so patch now.

همه‌ی اخبار فناوری