Apple udostępniło pilną aktualizację bezpieczeństwa dla swoich urządzeń po wykryciu poważnej luki w systemie parsowania czcionek. Błąd może prowadzić do awarii urządzenia lub uszkodzenia pamięci procesora, co stwarza potencjalne zagrożenie bezpieczeństwa dla milionów użytkowników na całym świecie.
Krytyczna luka w parserze czcionek zagraża urządzeniom Apple
Niemieckie Federalne Biuro Bezpieczeństwa w Technologii Informatycznej (BSI) za pośrednictwem swojego BürgerCERT wydało ostrzeżenie dotyczące poważnej vulnerabilności w systemach Apple. Luka, zarejestrowana jako CVE-2025-43400, dotyczy mechanizmu odpowiedzialnego za przetwarzanie i wyświetlanie czcionek w systemach operacyjnych firmy z Cupertino.
Problem tkwi w nieprawidłowej obsłudze pamięci przez parser czcionek, który może być wykorzystany przez atakujących do przeprowadzenia ataków typu denial-of-service. Manipulowane czcionki mogą spowodować, że system zapisuje dane w obszarach pamięci, do których nie powinien mieć dostępu, co prowadzi do niestabilności systemu.
Eksploatacja tej luki nie wymaga skomplikowanych działań ze strony cyberprzestępców. Wystarczy otworzyć złośliwą aplikację lub dokument zawierający specjalnie spreparowane czcionki. Ponieważ czcionki są powszechnie używane w stronach internetowych, dokumentach i aplikacjach, potencjalne wektory ataku są bardzo liczne i trudne do kontrolowania przez zwykłych użytkowników.
Zatwierdzone wersje systemów operacyjnych Apple
Apple zidentyfikowało wszystkie podatne wersje swoich systemów operacyjnych i wydało odpowiednie poprawki. Aktualizacje bezpieczeństwa zostały udostępnione w poniedziałkowy wieczór i obejmują szeroką gamę urządzeń mobilnych oraz komputerów Mac.
| System operacyjny | Podatna wersja | Bezpieczna wersja |
|---|---|---|
| iOS | przed 18.7.1 | 18.7.1 lub nowsza |
| iOS | przed 26.0.1 | 26.0.1 lub nowsza |
| iPadOS | przed 18.7.1 | 18.7.1 lub nowsza |
| iPadOS | przed 26.0.1 | 26.0.1 lub nowsza |
| macOS Sequoia | przed 15.7.1 | 15.7.1 lub nowsza |
| macOS Sonoma | przed 14.8.1 | 14.8.1 lub nowsza |
| macOS Tahoe | przed 15.7.1 | 15.7.1 lub nowsza |
Użytkownicy iPhone’ów i iPad’ów mogą sprawdzić dostępność aktualizacji w sekcji « Ustawienia » > « Ogólne » > « Aktualizacja oprogramowania ». Właściciele komputerów Mac powinni skorzystać z menu Apple > « Informacje o tym Macu » > « Aktualizacja oprogramowania ».
Mechanizm ataku przez manipulowane czcionki
Vulnerability CVE-2025-43400 wykorzystuje błędną walidację danych w komponencie odpowiedzialnym za renderowanie czcionek. Atakujący mogą stworzyć specjalne pliki czcionek, które po załadowaniu przez system powodują przepełnienie bufora lub inne anomalie w zarządzaniu pamięcią.
System klasyfikacji Common Vulnerabilities and Exposures (CVE) służy od ponad 25 lat do międzynarodowej dokumentacji luk bezpieczeństwa. Każda zidentyfikowana vulnerabilność otrzymuje unikalny numer identyfikacyjny, co pozwala na precyzyjne śledzenie i zarządzanie zagrożeniami w ekosystemie IT.
Potencjalne scenariusze ataków obejmują :
- Otworzenie złośliwej strony internetowej z manipulowanymi czcionkami webowymi
- Pobranie i otwarcie dokumentu PDF lub DOC zawierającego szkodliwe fonty
- Instalację aplikacji z wbudowanymi czcionkami wykorzystującymi lukę
- Otrzymanie e-maila z załącznikiem zawierającym preparowane czcionki
Natychmiastowe działania bezpieczeństwa dla użytkowników
BürgerCERT podkreśla, że instalacja aktualizacji powinna nastąpić niezwłocznie po jej udostępnieniu. Opóźnienie w procesie aktualizacji naraża urządzenia na potencjalne ataki, które mogą prowadzić do utraty danych lub kompromitacji systemu.
Eksperci ds. cyberbezpieczeństwa zalecają przyjęcie proaktywnego podejścia do zarządzania aktualizacjami bezpieczeństwa. Użytkownicy powinni włączyć automatyczne pobieranie i instalację poprawek systemowych, aby minimalizować okno czasowe eksposycji na zagrożenia.
W przypadku niemożności natychmiastowej aktualizacji, użytkownicy powinni zachować szczególną ostrożność przy otwieraniu nieznanych dokumentów, odwiedzaniu podejrzanych stron internetowych oraz instalowaniu aplikacji z niezweryfikowanych źródeł. Dodatkową warstwą ochrony może być tymczasowe wyłączenie automatycznego ładowania czcionek w przeglądarce internetowej.
- Wyłączyłem AICore na Androidzie i odzyskałem 7 GB pamięci - février 9, 2026
- Wyprzedaże 2K : do -90% na gry na Steam, PS5 i Xbox - février 9, 2026
- PS Plus Premium daje darmowy dostęp do dwóch hitowych gier - février 8, 2026


