Apple wydaje pilną aktualizację bezpieczeństwa dla iOS i macOS

Apple wydaje pilną aktualizację bezpieczeństwa dla iOS i macOS

Apple udostępniło pilną aktualizację bezpieczeństwa dla swoich urządzeń po wykryciu poważnej luki w systemie parsowania czcionek. Błąd może prowadzić do awarii urządzenia lub uszkodzenia pamięci procesora, co stwarza potencjalne zagrożenie bezpieczeństwa dla milionów użytkowników na całym świecie.

Krytyczna luka w parserze czcionek zagraża urządzeniom Apple

Niemieckie Federalne Biuro Bezpieczeństwa w Technologii Informatycznej (BSI) za pośrednictwem swojego BürgerCERT wydało ostrzeżenie dotyczące poważnej vulnerabilności w systemach Apple. Luka, zarejestrowana jako CVE-2025-43400, dotyczy mechanizmu odpowiedzialnego za przetwarzanie i wyświetlanie czcionek w systemach operacyjnych firmy z Cupertino.

Problem tkwi w nieprawidłowej obsłudze pamięci przez parser czcionek, który może być wykorzystany przez atakujących do przeprowadzenia ataków typu denial-of-service. Manipulowane czcionki mogą spowodować, że system zapisuje dane w obszarach pamięci, do których nie powinien mieć dostępu, co prowadzi do niestabilności systemu.

Eksploatacja tej luki nie wymaga skomplikowanych działań ze strony cyberprzestępców. Wystarczy otworzyć złośliwą aplikację lub dokument zawierający specjalnie spreparowane czcionki. Ponieważ czcionki są powszechnie używane w stronach internetowych, dokumentach i aplikacjach, potencjalne wektory ataku są bardzo liczne i trudne do kontrolowania przez zwykłych użytkowników.

Zatwierdzone wersje systemów operacyjnych Apple

Apple zidentyfikowało wszystkie podatne wersje swoich systemów operacyjnych i wydało odpowiednie poprawki. Aktualizacje bezpieczeństwa zostały udostępnione w poniedziałkowy wieczór i obejmują szeroką gamę urządzeń mobilnych oraz komputerów Mac.

System operacyjny Podatna wersja Bezpieczna wersja
iOS przed 18.7.1 18.7.1 lub nowsza
iOS przed 26.0.1 26.0.1 lub nowsza
iPadOS przed 18.7.1 18.7.1 lub nowsza
iPadOS przed 26.0.1 26.0.1 lub nowsza
macOS Sequoia przed 15.7.1 15.7.1 lub nowsza
macOS Sonoma przed 14.8.1 14.8.1 lub nowsza
macOS Tahoe przed 15.7.1 15.7.1 lub nowsza

Użytkownicy iPhone’ów i iPad’ów mogą sprawdzić dostępność aktualizacji w sekcji « Ustawienia » > « Ogólne » > « Aktualizacja oprogramowania ». Właściciele komputerów Mac powinni skorzystać z menu Apple > « Informacje o tym Macu » > « Aktualizacja oprogramowania ».

Mechanizm ataku przez manipulowane czcionki

Vulnerability CVE-2025-43400 wykorzystuje błędną walidację danych w komponencie odpowiedzialnym za renderowanie czcionek. Atakujący mogą stworzyć specjalne pliki czcionek, które po załadowaniu przez system powodują przepełnienie bufora lub inne anomalie w zarządzaniu pamięcią.

System klasyfikacji Common Vulnerabilities and Exposures (CVE) służy od ponad 25 lat do międzynarodowej dokumentacji luk bezpieczeństwa. Każda zidentyfikowana vulnerabilność otrzymuje unikalny numer identyfikacyjny, co pozwala na precyzyjne śledzenie i zarządzanie zagrożeniami w ekosystemie IT.

Potencjalne scenariusze ataków obejmują :

  1. Otworzenie złośliwej strony internetowej z manipulowanymi czcionkami webowymi
  2. Pobranie i otwarcie dokumentu PDF lub DOC zawierającego szkodliwe fonty
  3. Instalację aplikacji z wbudowanymi czcionkami wykorzystującymi lukę
  4. Otrzymanie e-maila z załącznikiem zawierającym preparowane czcionki

Natychmiastowe działania bezpieczeństwa dla użytkowników

BürgerCERT podkreśla, że instalacja aktualizacji powinna nastąpić niezwłocznie po jej udostępnieniu. Opóźnienie w procesie aktualizacji naraża urządzenia na potencjalne ataki, które mogą prowadzić do utraty danych lub kompromitacji systemu.

Eksperci ds. cyberbezpieczeństwa zalecają przyjęcie proaktywnego podejścia do zarządzania aktualizacjami bezpieczeństwa. Użytkownicy powinni włączyć automatyczne pobieranie i instalację poprawek systemowych, aby minimalizować okno czasowe eksposycji na zagrożenia.

W przypadku niemożności natychmiastowej aktualizacji, użytkownicy powinni zachować szczególną ostrożność przy otwieraniu nieznanych dokumentów, odwiedzaniu podejrzanych stron internetowych oraz instalowaniu aplikacji z niezweryfikowanych źródeł. Dodatkową warstwą ochrony może być tymczasowe wyłączenie automatycznego ładowania czcionek w przeglądarce internetowej.

Aleksandra Wiśniewska
Retour en haut