Apple rregullon shkrimin jashtë kufijve në CoreGraphics të shfrytëzuar në sulme
Imazh i krijuar me IA

Apple rregullon shkrimin jashtë kufijve në CoreGraphics të shfrytëzuar në sulme

Apple rregulloi CVE-2026-86950, një defekt në CoreGraphics që lejonte ekzekutimin e kodit nëpërmjet skedarëve të dëmshëm dhe që me gjasë u përdor në sulme të synuara. Përditësimet për iOS, iPadOS dhe…

Apple lëshoi të hënën përditësime sigurie për gjeneratat e vjetra të iPhone, iPad dhe Mac për të mbyllur një vrimë në komponentin e saj CoreGraphics, për të cilën kompania thotë se mund të jetë përdorur tashmë në sulme shumë të fokusuara kundër individëve të veçantë. Defekti, i kataloguar si CVE-2026-86950, është një shkrim jashtë kufijve, një lloj gabimi i memories ku një program shkruan të dhëna përtej buferit të synuar. Kur një pajisje përpunon një skedar të krijuar posaçërisht, gabimi mund të shndërrohet në ekzekutim arbitrar të kodit, që do të thotë se një sulmues mund të ekzekutojë komandat e tij në makinën e objektivit.

CoreGraphics është motori që trajton vizatimin dhe paraqitjen në pajisjet Apple—çdo imazh, PDF ose element në ekran kalon nëpër të. Pra, një dobësi këtu është veçanërisht e rrezikshme sepse mund të aktivizohet thjesht duke bindur dikë të hapë një foto ose dokument të manipuluar në një aplikacion, pa nevojë për ndërveprim të mëtejshëm të përdoruesit. Apple e trajtoi problemin me kontroll të përmirësuar të kufijve, një teknikë që verifikon që të dhënat qëndrojnë brenda rajonit të duhur të memories përpara se të ndodhë një operacion shkrimi.

Kompania vlerësoi Meta Product Security për zbulimin dhe raportimin e dobësisë. Në njoftimin e saj, Apple deklaroi: "Apple është në dijeni të një raporti se ky problem mund të jetë shfrytëzuar në një sulm jashtëzakonisht të sofistikuar kundër individëve të synuar të veçantë në versionet e iOS para iOS 27." Ky formulim, ndonëse i kujdesshëm, sinjalizon se defekti nuk ishte një rrezik teorik, por një armë reale tashmë në përdorim. Megjithatë, Apple nuk dha detaje të mëtejshme në lidhje me shkallën e abuzimit, nëse ndonjë pajisje e synuar u komprometua me sukses, apo se kur ndodhën përpjekjet e para të shfrytëzimit. Një heshtje e tillë është e zakonshme gjatë hetimeve në vazhdim.

Përditësimet që rregullojnë CVE-2026-86950 janë të disponueshme për iPhone dhe iPad që ekzekutojnë iOS 26.7.1 dhe iPadOS 26.7.1. Këto mbulojnë modelet iPhone 11 e më vonë, iPad Pro 12.9-inç gjenerata e 3-të e më vonë, iPad Pro 11-inç gjenerata e 1-rë e më vonë, iPad Air gjenerata e 3-të e më vonë, iPad gjenerata e 8-të e më vonë dhe iPad mini gjenerata e 5-të e më vonë. Përdoruesit e Mac marrin rregullimin përmes macOS Tahoe 26.7.1 për pajisjet në atë version, dhe macOS Sequoia 15.8.1 për pajisjet që janë ende në Sequoia. Përditësimi nuk duket se mbulon versionet më të fundit të iOS 27 ose macOS, gjë që sugjeron se defekti ishte mbyllur tashmë në kodin e ri dhe u bart vetëm në degët e vjetra. Ky është një model që Apple ndjek shpesh: kur raportohet një zero-day, rregullimet dërgohen fillimisht në sistemet operative aktuale dhe më pas zbriten në versionet e trashëguara të mbështetura.

Rregullimi i CoreGraphics është dobësia e dytë në pajisje që Apple ka trajtuar këtë vit dhe që është shënuar si e shfrytëzuar në mënyrë aktive. Më herët në shkurt, kompania rregulloi CVE-2026-20700, një problem korrupsioni të memories në lidhësin dinamik dyld, me një pikë CVSS prej 7.8. Edhe ai defekt u përdor në atë që Apple i quajti "sulme kibernetike të sofistikuara". Së bashku, këto dy incidente tregojnë se sulmuesit me burime të mira vazhdojnë të gjuajnë dhe të armatosin defekte thellë brenda komponentëve të sistemit operativ, shpesh përpara se shitësi të dijë për to.

Për këdo që menaxhon faqe interneti ose shërbime online, një dobësi e iOS ose macOS mund të duket jashtë sferës së tyre. Por shumë site pranojnë skedarë të ngarkuar nga përdoruesit, qofshin foto profili, raporte PDF ose skanime dokumentesh. Nëse një vizitor ngarkon një imazh ose dokument të dëmshëm që shfrytëzon një defekt të CoreGraphics, çdo anëtar stafi ose administrator që e shikon më vonë në një Mac ose iPad të papërditësuar mund të komprometohet. Kjo e bën përditësimin e menjëhershëm një përgjegjësi të përbashkët. Për pronarët e faqeve të internetit që varen nga mbrojtja e vazhdueshme, një mjedis hostimi i menaxhuar që mban të përditësuara bibliotekat e përpunimit në anën e serverit ofron një shtresë shtesë mbrojtjeje. Shërbime si AEU Hosting, i cili ofron hostim të menaxhuar WordPress të sigurt nga fundi në fund, trajtojnë përditësimet e vazhdueshme dhe forcimin në nivel infrastrukture, duke zvogëluar mundësinë që një defekt në përpunimin e imazheve ose trajtimin e skedarëve të mbetet i parregulluar në një server prodhimi. Ndërsa asnjë platformë hostimi nuk mund të rregullojë dobësitë në pajisjet e përdoruesve fundorë, një prapavijë e mirëmbajtur ndalon shumë zinxhirë sulmesh që të arrijnë në anën e klientit që në fillim.

Për të qëndruar të sigurt, kushdo që ka një pajisje Apple duhet të instalojë përditësimin menjëherë. Për shkak se dobësia mund të aktivizohet thjesht duke hapur një skedar, aktivizimi i përditësimeve automatike është mbrojtja më e besueshme. Përtej kësaj, tregimi i kujdesit me bashkëngjitjet e pakërkuara, veçanërisht ato që duken si imazhe ose dokumente, ul rrezikun e të bërit viktimë përpara se të arrijë një rregullim. Për organizatat, sigurimi që të gjitha pajisjet të mbahen të sinkronizuara mund të thjeshtësohet duke përdorur politika të menaxhimit të pajisjeve mobile që detyrojnë përditësimet. Sofistikimi i lartë i nevojshëm për të shfrytëzuar këtë defekt do të thotë gjithashtu se përdoruesit tipikë nuk kanë gjasa ta hasin atë jashtë një fushate të synuar, por askush nuk është imun, dhe rregullimi është falas dhe i drejtpërdrejtë.

Si të Mbroheni

  1. Instaloni përditësimin iOS 26.7.1, iPadOS 26.7.1 ose macOS menjëherë duke shkuar te Settings > General > Software Update dhe duke prekur Download and Install.
  2. Aktivizoni përditësimet automatike në mënyrë që rregullimet e ardhshme të sigurisë të arrijnë pa pasur nevojë t'i kontrolloni manualisht; në një iPhone, gjeni këtë nën Settings > General > Software Update > Automatic Updates.
  3. Mos hapni imazhe, PDF ose dokumente që mbërrijnë në email-e ose mesazhe të papritura, edhe nëse duken sikur vijnë nga dikush që njihni, përveçse kur mund të konfirmoni që dërguesi ka dashur t'i dërgojë ato.
  4. Nëse menaxhoni një faqe interneti që lejon përdoruesit të ngarkojnë skedarë, sigurohuni që programi juaj i serverit dhe çdo bibliotekë e përpunimit të imazheve të mbahen të përditësuara për të parandaluar që skedarët e dëmshëm të përdoren kundër jush ose vizitorëve tuaj.
  5. Merrni në konsideratë përdorimin e një ofruesi të sigurt hostimi të menaxhuar që rregullon automatikisht programet në anën e serverit, duke zvogëluar rrezikun që defektet e njohura të shfrytëzohen në faqen tuaj.

Dobësitë & Zgjidhjet

  • CVE-2026-20700 A memory corruption issue in dyld that had been exploited in sophisticated attacks, patched by Apple earlier in February 2026. Shiko zgjidhjen & detajet →
  • CVE-2026-86950 An out-of-bounds write in Apple's CoreGraphics component that could enable arbitrary code execution when processing a maliciously crafted file; fixed with improved bounds checking in iOS/iPadOS 26.7.1 and macOS Tahoe 26.7.1 or Sequoia 15.8.1. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • out-of-bounds write Një gabim programimi ku të dhënat shkruhen përtej fundit të një blloku të rezervuar të memories, të cilin sulmuesit mund ta përdorin për të injektuar dhe ekzekutuar kod të dëmshëm.
  • arbitrary code execution Aftësia për një sulmues për të ekzekutuar çfarëdo komande që dëshiron në një pajisje, shpesh duke marrë kontroll të plotë mbi të.
  • bounds checking Një kontroll sigurie brenda programit që verifikon që të dhënat qëndrojnë brenda zonës së lejuar të memories para se të shkruajnë, duke bllokuar gabimet jashtë kufijve.
  • CoreGraphics Sistemi i Apple për vizatimin dhe paraqitjen e gjithçkaje në ekran, duke përfshirë imazhet, tekstin dhe dokumentet.
  • CVE Shkurtim për Common Vulnerabilities and Exposures, një ID unike që i jepet një defekti sigurie të njohur publikisht, në mënyrë që të gjithë t'i referohen atij saktësisht.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar