Apple устраняет множественные уязвимости в «WebKit»

Apple уязвимости Webkit безопасность обновления Cve computerweekly.com

Устраните уязвимости WebKit в Safari: Apple выпустила срочные обновления для macOS, iOS и iPadOS. Девять ошибок обнаружены с помощью OpenAI Codex. Особое внимание — критическим проблемам CVE-2026-65346 и CVE-2026-65400, способным привести к компрометации устройств.

Apple устранила около 20 уязвимостей в открытом браузерном движке WebKit, который лежит в основе её браузера Safari. Эти проблемы присутствуют в операционных системах для настольных компьютеров, ноутбуков и мобильных устройств. Обновления, выпущенные за последние пару дней, переводят Safari на версию 26.6.1 в macOS Sonoma и macOS Sequoia, macOS Tahoe — на 26.6.2, а iOS и iPadOS — на версии 18.7.10 и 26.6.1 соответственно. Как и у большинства других поставщиков ПО, эти обновления знаменуют собой существенный рост числа проблем, устраняемых в исправлениях безопасности Apple. По данным Купертино, девять из них обнаружены исследователем, использующим OpenAI Codex Security — исследовательскую предварительную версию, которая подключается к GitHub, помогая командам выявлять ошибки в коде. Это наглядная демонстрация того, как искусственный интеллект (ИИ) переворачивает мир поиска уязвимостей. Если проблемы не устранить, они могут привести к ряду неприятных последствий, включая завершение работы браузера и процессов, повреждение памяти и сбои. В одном случае ошибка, отслеживаемая как CVE-2026-64778 в WebKit History, может привести к непреднамеренной утечке конфиденциальных данных у пользователя, зашедшего на вредоносный сайт. По традиции Apple в основном хранит молчание о том, были ли какие-либо из этих уязвимостей использованы в реальных атаках, но уязвимости WebKit, как правило, весьма популярны у злоумышленников, как пояснил Адам Бойнтон, старший менеджер по корпоративной стратегии в Jamf. «[WebKit] — одна из крупнейших поверхностей атак на платформе [Apple]. Повреждение памяти не обязательно означает удалённое выполнение кода, но в прошлом они становились частью эксплойтных цепочек для браузера», — пояснил он. Однако, добавил Бойнтон, количество ошибок WebKit в последнем обновлении может быть не самой примечательной его особенностью — самым выдающимся исправлением, по его мнению, является CVE-2026-65346, целочисленное переполнение в ImageIO, фреймворке, который позволяет приложениям читать и записывать файлы изображений. «Его эксплуатация может позволить злоумышленнику записывать память в неположенных местах и получить возможность выполнения кода. Ошибки при разборе изображений исторически были механизмом доставки шпионского ПО zero-click, нацеленного на руководителей и других высокопоставленных лиц», — сказал Бойнтон. Также заслуживает немедленного внимания CVE-2026-65329 — проблема телефонии, затрагивающая iPhone, которая может позволить злоумышленнику, имеющему сетевые привилегии, обойти аутентификацию IPSec и шпионить за сетевым трафиком.

Каталог Kev

Тем временем Агентство по кибербезопасности и защите инфраструктуры США (Cisa) добавило ещё одну уязвимость Apple — CVE-2026-65400 — в свой каталог Known Exploited Vulnerabilities (Kev), в котором перечислены проблемы, представляющие значительный риск для федерального правительства. CVE-2026-65400 была устранена Apple ранее в этом месяце. Это ещё одна уязвимость, связанная с неправильной аутентификацией, которая может позволить злоумышленнику, уже имеющему доступ к целевой сети, аутентифицироваться в функции Screen Sharing устройства без действующих учётных данных. По данным Голландского национального центра кибербезопасности — NCSC-NL — она была использована против нескольких систем, в которых порт 5900 был открыт для публичного интернета, чтобы получить root-доступ и установить криптомайнер Monero. Поскольку CVE-2026-65400 предоставляет root-доступ, злоумышленник также может использовать её в рамках более масштабной атаки для закрепления в системе, кражи учётных данных и данных, а также развёртывания других вредоносных программ, хотя на момент написания нет признаков того, что она использовалась в атаках с программами-вымогателями. Согласно внутренней директиве, правительственные учреждения США обязаны устранить CVE-2026-65400 к пятнице, 21 августа. Её включение в регулярно обновляемый список Kev служит сигналом для руководителей по информационной безопасности в частном секторе также принять меры по её устранению, если они ещё этого не сделали.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: