BezpečnostMagazínNovinkySoftware

Apple záplatuje zneužitou díru v CoreGraphics. Týká se starších systémů

Apple v pondělí vydal bezpečnostní aktualizace pro starší verze svých systémů. Zavírají díru v CoreGraphics, kterou už někdo zneužil při „mimořádně sofistikovaném“ útoku na vybrané jednotlivce.

Zatímco majitelé nejnovějších zařízení řešili v pondělí opravu Face ID v iOS 27.0.1, o patro níž se odehrával podstatně vážnější příběh. Apple současně vypustil aktualizace iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 a macOS Sequoia 15.8.1. Všechny mají jediný úkol: zalepit zranitelnost v grafickém rámci CoreGraphics, která podle firmy už posloužila k reálnému útoku.

Technicky jde o chybu typu out-of-bounds write, tedy zápis mimo vyhrazenou oblast paměti. Útočníkovi stačí podstrčit speciálně připravený soubor a systém při jeho zpracování vykoná cizí kód. CoreGraphics je přitom knihovna, přes kterou projde prakticky každý obrázek, PDF nebo náhled, který se na zařízení objeví — od přílohy v e-mailu po miniaturu ve Zprávách. Právě to dělá z podobných chyb tak vděčný cíl. Apple ji vyřešil „vylepšenou kontrolou mezí“, což je formulace, kterou v jeho bezpečnostních dokumentech potkáte pravidelně.

Zajímavější než technický popis je věta, kterou Apple připojil. Firma uvádí, že si je vědoma zprávy o tom, že zranitelnost „mohla být zneužita při mimořádně sofistikovaném útoku proti konkrétním cíleným osobám“. Tuhle formulaci Apple používá v podstatě výhradně u případů, kde jsou ve hře komerční špionážní nástroje a oběťmi bývají novináři, aktivisté nebo lidé z diplomacie. Běžný uživatel se terčem takové kampaně nestane, to ale neznamená, že se ho záplata netýká.

iPhone 18 Pro a iPhone 18 Pro Max v černém provedení
Nejnovější iPhony se zranitelnost netýká. Foto: Apple

Důvod je prostý a Apple ho sám pojmenoval: od chvíle, kdy je chyba veřejná, roste riziko, že ji začnou používat i méně vybíravé skupiny. Popis záplaty totiž útočníkům napovídá, kde hledat. Mezi zveřejněním opravy a prvními pokusy o zneužití v širším měřítku bývají u podobných případů dny, nikoli měsíce. Kdo tedy zůstává na starším systému, měl by aktualizaci nainstalovat dnes, ne až o víkendu.

Nejnovější systémy — iOS 27.0.1, iPadOS 27.0.1 a macOS Golden Gate 27.0.1 — nemají u této chyby zveřejněný žádný záznam. To lze číst dvěma způsoby: buď se jich problém nikdy netýkal, nebo ho Apple zalepil dřív, tiše a bez veřejné dokumentace. Firma to nekomentuje, což ostatně nedělá nikdy. Praktický závěr je ale stejný v obou případech — kdo už přešel na sedmadvacítky, nemusí nic dalšího řešit.

Rozsah aktualizací napovídá, koho se to týká nejvíc. macOS Sequoia 15.8.1 je systém z roku 2024, který dnes běží hlavně na Macích, jež nedostaly podporu novějších verzí, nebo na strojích ve firmách, kde se s upgrady nespěchá. Právě tahle skupina bývá u bezpečnostních incidentů nejzranitelnější, protože aktualizace často čekají na schválení správce. iOS 26.7.1 pak míří na uživatele, kteří po zkušenostech s předchozími lety schválně počkali, než se iOS 27 usadí.

Safari v macOS 27 s uspořádanými panely
Záplaty dostaly i dvě starší generace macOS. Foto: Apple

Kdo konkrétně chybu nahlásil, Apple tentokrát neuvedl. To je samo o sobě signál — u nálezů od bezpečnostních firem nebo akademických laboratoří firma původce obvykle jmenuje. Anonymita naopak bývá běžná tam, kde stopa vede k analýze zařízení skutečné oběti a kde si nikdo nepřeje upozorňovat na probíhající vyšetřování. Je to ale jen odhad založený na tom, jak Apple postupoval v minulosti.

Instalace je v tomto případě triviální a nemá žádné vedlejší efekty. Na iPhonu a iPadu ji najdete v Nastavení v sekci Obecné, na Macu v Nastavení systému. Pokud máte zapnuté automatické aktualizace, s velkou pravděpodobností už máte hotovo — u bezpečnostních oprav Apple nasazuje distribuci agresivněji než u běžných verzí. Zkontrolovat to nicméně stojí za těch třicet vteřin.

A ještě jedna poznámka, která se hodí zopakovat pokaždé. Chyba se spouští zpracováním souboru, ne jeho otevřením — stačí tedy, aby vám něco přišlo a systém si k tomu udělal náhled. Rada „neklikat na podezřelé přílohy“ v takovém případě nepomůže. Jediná obrana je mít aktuální systém, a to je zároveň jediná věc, kterou s tím uživatel skutečně zmůže.

Pro pořádek dodejme, že Apple tyhle „vedlejší“ bezpečnostní aktualizace pro starší systémy vydává souběžně s velkými verzemi už několik let. Je to ústupek realitě: přechod na novou hlavní verzi trvá zhruba tři měsíce a po celou tu dobu by jinak zůstala velká část zařízení bez záplat. Firma přitom dává najevo, že takhle podporované systémy dostávají jen bezpečnostní opravy, nikoli nové funkce — kdo chce novinky, musí přejít výš. Je to rozumný kompromis, který ovšem funguje jen tehdy, když si uživatel aktualizaci skutečně nainstaluje.

Zdroje: MacRumors, Apple Support, 9to5Mac

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *