Een kwetsbaarheid in iOS en macOS stelt aanvallers in staat om via malafide afbeeldingen willekeurige code uit te voeren op iPhones, iPads en Macs. Apple heeft hiervoor beveiligingsupdates uitgebracht die deze problemen verhelpen.
De updates iOS en iPadOS 26.6 dichten in totaal 87 kwetsbaarheden, waarvan vijf het uitvoeren van code mogelijk maken. Deze kwetsbaarheden bevinden zich in AppleDouble, ImageIO en SceneKit. Het lek in ImageIO ontstaat bij het verwerken van malafide afbeeldingen, terwijl de andere vier kwetsbaarheden worden geactiveerd door speciaal geprepareerde malafide bestanden. Apple meldt geen aanwijzingen voor actief misbruik, maar beveiligingslekken in ImageIO zijn in het verleden vaker door aanvallers benut, onder andere om spyware te installeren op iPhones.
Daarnaast zijn ook meerdere kwetsbaarheden opgelost die misbruik door aanvallers met fysieke toegang mogelijk maken, waaronder een lek in DriverKit waarmee gevoelige gebruikersinformatie kan worden ingezien. Apple geeft geen details over de aard van deze informatie. Verder zijn er lekken verholpen waardoor apps toegang konden krijgen tot gevoelige gebruikersdata, zonder dat Apple specificeert welke data dit betreft.
Veel van de in iOS en iPadOS verholpen kwetsbaarheden komen ook voor in macOS. Met macOS Tahoe 26.6 zijn in totaal 155 problemen opgelost, waaronder zes code execution-lekken. Naast de vijf die ook in iOS en iPadOS aanwezig zijn, is er een extra kwetsbaarheid in het bestandssysteem HFS die code-uitvoering via malafide afbeeldingen mogelijk maakt. Tevens is een kwetsbaarheid in de Siri-versie van macOS verholpen die het mogelijk maakte voor een aanvaller met fysieke toegang tot een vergrendelde Mac om toegang te krijgen tot contacten en foto’s van de gebruiker.
De updates voor iOS, iPadOS en macOS zijn beschikbaar via de reguliere updatefunctie van Apple.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *