vulnpocalypse با تعداد وصلههای رکورددار iBugs را بر سر اپل فرو میبرد.
پچ سپتامبر سه شنبه قسمت 2؟
اپل بیش از 260 CVE را در تمامی سیستم عاملها، مرورگرها و سایر محصولات نرمافزاری خود مورد بررسی قرار داده است که بزرگترین چرخه تکپچ در تاریخ کوپرتینو را رقم زده است. در حالی که این تعداد CVE در مقایسه با برخی از فروشندگان به سختی قابل توجه است - سلام، رکوردشکنی 974 باگ مایکروسافت در اوایل این ماه فاش شد - این یک رکورد شرکتی برای اپل است. همچنین واقعیت جدید شکار اشکال مبتنی بر هوش مصنوعی را منعکس میکند، زیرا مدلها به طور تصاعدی در یافتن آسیبپذیریهای امنیتی بهتر و سریعتر میشوند.
با این حال، روی دیگر سکه هوش مصنوعی که به ما قول داده شده بود - اینکه مدل ها در نوشتن وصله ها و تعمیر خودکار نرم افزارها و سیستم ها نیز برتری خواهند داشت - بله، هنوز این اتفاق نیفتاده است. پوشش نقره ای برای همه افرادی که محصولات اپل خود را در حال حاضر به روز می کنند (از جمله این کرکس فروتن): هیچ یک از آسیب پذیری ها به عنوان تحت بهره برداری فعال فهرست نشده اند. البته، این ممکن است خیلی سریع تغییر کند زیرا مهاجمان در همین لحظه به دنبال سوء استفاده از باگ های تازه فاش شده نیز هستند. و ما به شما قول می دهیم که آنها از هوش مصنوعی استفاده می کنند.
آخرین نسخه موبایل و سیستم عامل اپل، iOS 27 و macOS 27 Golden Gate که در روز دوشنبه منتشر شد، همچنین به ترتیب 122 و 204 آسیبپذیری امنیتی را در بین سیستمعاملهای تلفن، آیپد و رایانه برطرف میکند. با این حال، از این صدها CVE، تنها ده مورد (با شمارش ما) وجود دارد که هوش مصنوعی مستقیما با یافتن آنها اعتبار دارد. iOS 27 122 نقص را برطرف می کند فقط دو مورد از CVE های آیفون و آیپد که با iOS 27 رفع شده اند، به یک عامل کدنویسی یا دستیار هوش مصنوعی اعتبار می دهند که آنها را پیدا کند.
اینها شامل CVE-2026-65410، یک vuln است که در رمزگذارهای ویدیویی iPhone و iPad AVE وجود دارد، که می تواند باعث خاتمه غیرمنتظره سیستم شود. اپل به شرکت کشف اشکال هوش مصنوعی Calif، همراه با Claude و Anthropic Research، این نقص امنیتی را پیدا کرده و گزارش کرده است. سپس CVE-2026-65409 وجود دارد، یک مسئله سردرگمی نوع در چارچوب بنیاد iOS که می تواند برای ایجاد انکار سرویس مورد سوء استفاده قرار گیرد، همچنین توسط کالیفرنیا - به ویژه محقق انسانی بروس دنگ - با همکاری کلود و Anthropic Research پیدا شده است.
برخی از اشکالات جالب و جدیتر iOS که با جدیدترین بهروزرسانی رفع شدهاند، توسط هوش مصنوعی فهرست نشدهاند. اینها شامل CVE-2026-43689، یک نقص افزایش امتیاز است که می تواند به یک برنامه اجازه دسترسی root را بدهد. اپل به آندریاس جیگرسبرگر و رو آچتربرگ از Nosebeard Labs نسبت به گزارش این اشکال اشاره کرد. علاوه بر این، CVE-2026-65406، یک نقص منطقی به دلیل اعتبارسنجی نامناسب در دارایی های پس زمینه، می تواند برای دسترسی به داده های حساس کاربر مورد سوء استفاده قرار گیرد.
Background Assets یک چارچوب اپل است که به شما امکان می دهد قبل از اینکه کاربر برای اولین بار برنامه را باز کند، فایل ها و محتوای بزرگ را در پس زمینه دانلود کنید. محقق امنیتی Baidu، Ye Zhang این مورد را مشاهده کرد. macOS 27 وصله های 204 vulns را انجام می دهد در همین حال، به روز رسانی جدید macOS 27 که به 204 vulns می پردازد، هر دو باگ شکار شده توسط هوش مصنوعی را نیز برطرف می کند: CVE-2026-65410 و CVE-2026-65409. بهعلاوه، کشف هشت مورد دیگر، از جمله یک نقص بسیار بد که میتواند به اجرای کد از راه دور از طریق رابط چاپگر CUPS منجر شود، به دستیاران هوش مصنوعی اعتبار میدهد. بیایید با آن یکی شروع کنیم.
CVE-2026-43692 یک مشکل اعتبار سنجی در CUPS است که می تواند توسط یک کاربر راه دور برای خاتمه برنامه یا اجرای کد مخرب مورد سوء استفاده قرار گیرد. Aaron Grattafiori و تیم Nvidia AI Red Team برای افشای این نقص اعتبار دریافت می کنند. CVE-2026-64790 در CUPS می تواند برای به دست آوردن امتیازات بالا مورد سوء استفاده قرار گیرد. Grattafiori و Nvidia AI Red Team دوباره اعتبار این برد را دریافت کردند. CVE-2026-43791، یک مشکل اعتبار سنجی در StorageKit، می تواند برای خواندن فایل ها مورد سوء استفاده قرار گیرد. Grattafiori، Nvidia AI Red Team، Meridian Miftari و Amy از سایت amys.website این نقص را به اپل فاش کردند.
CVE-2026-43690 یک باگ شرایط مسابقه در پروتکل ارتباطی شبکه بلاک پیام سرور (SMB) است. یک کاربر محلی می تواند از این نقص برای خواندن حافظه هسته سوء استفاده کند. بروس دانگ کالیفرنیا به همراه تحقیقات کلود و آنتروپیک این مورد را پیدا کردند. CVE-2026-43719 یکی دیگر از اشکالات استفاده از SMB است که توسط Calif’s Dang و Jakob Pammer، Claude و Anthropic کشف شده است. اپل هشدار داد: «نصب یک اشتراک شبکه SMB که به طور مخرب ساخته شده ممکن است منجر به خاتمه سیستم شود. CVE-2026-65376 یکی دیگر از مشکلات SMB است - این یک نقص خوانده شده خارج از محدوده است که توسط Dang، Claude، Anthropic و 재영 정 گزارش شده است.
CVE-2026-65374 یک مشکل تخریب حافظه در پروتکل WebDAV است که می تواند منجر به اجرای کد شود. دانگ، کلود، آنتروپیک و هی وی (ギカク) برای یافتن این باگ اعتبار دریافت می کنند. CVE-2026-65375، همچنین در WebDAV، می تواند باعث خاتمه غیرمنتظره سیستم شود. اپل به Dang، Claude، Anthropic و Devcore's YingMuo تخصیص داد. CVE-2026-43677 یک مشکل نوشتن خارج از محدوده در WebDAV است که تعداد زیادی از محققان برای یافتن آن اعتبار دریافت می کنند.
علاوه بر سه نفر معمولی (دانگ، کلود و آنتروپیک)، بوبو، عمر سریتو، HE WEI، رومن زابیکی، ریچارد زانا، کریس بیلی - مدار کوتاه، آسوین کومار گوکولاکانان و سوریا نارایان کوشواها در این لیست هستند.
متن اصلی (انگلیسی)
The vulnpocalypse rains iBugs down on Apple with record-setting number of patches
September Patch Tuesday part 2?