Teknologi

iOS 26.7.1 tetter hullet der én manipulert fil kunne ta over iPhonen din

Adrian Kessler
Legg oss til på Google

Apple har lansert iOS 26.7.1 for å tette et sikkerhetshull i CoreGraphics, delen av systemet som viser bilder og åpner PDF-filer. Feilen gjorde det mulig for én enkelt manipulert fil å kjøre angriperens kode på en iPhone eller iPad. Selskapet sier at sårbarheten kan ha blitt utnyttet mot bestemte personer allerede. Hvis telefonen din fortsatt kjører iOS 26 i stedet for iOS 27, bør du installere denne oppdateringen i dag.

Risikoen ligger i noe alle telefoner gjør hele tiden, uten at du trenger å be dem om det. Bilder, PDF-filer, forhåndsvisninger i en chat og vedlegg i e-post går alle gjennom CoreGraphics før de vises på skjermen. En sårbarhet på dette nivået betyr at offeret ikke trenger å installere noe mistenkelig. Det kan være nok å åpne en manipulert fil – eller bare få den vist på skjermen – til at angriperen får kontroll.

Apple beskriver feilen som en skriving utenfor minneområdet som er satt av, en programmeringsfeil som gjør at data kan havne utenfor minnet de skulle fylle og overskrive kode som angriperen vil erstatte. Ifølge Apple består rettelsen av forbedrede kontroller av minnegrenser. Selskapet sier at det kjenner til en rapport om at feilen kan ha blitt utnyttet i et svært sofistikert angrep mot bestemte, målrettede personer på versjoner av iOS eldre enn iOS 27.

Det var Metas produktsikkerhetsteam som varslet Apple om sårbarheten. Teamet arbeider også med sikkerheten til WhatsApp, Instagram og Facebook Messenger, tre apper som håndterer enorme mengder bilder og filer hver dag. Ingen av selskapene har opplyst hvem som ble målrettet, hvor mange som ble rammet, eller hvem som sto bak angrepet, skrev TechCrunch.

Apple har brukt den samme formuleringen – et svært sofistikert angrep mot bestemte, målrettede personer – i tidligere saker knyttet til kommersiell spionprogramvare rettet mot journalister, aktivister og myndighetspersoner, snarere enn angrep som rammer mange. For de fleste iPhone-eiere er den reelle faren mindre. Men når en sikkerhetsoppdatering først er offentlig, kan forskere og kriminelle undersøke endringene og forsøke å gjenskape angrepet. Dermed blir telefoner som ikke er oppdatert, lettere mål i ukene som følger.

Det er også noen hull oppdateringen ikke tetter. Apples sikkerhetsvarsel gjelder iPhone 11 og nyere modeller, så eiere av eldre telefoner som ikke kan kjøre iOS 26, får ingen rettelse med denne lanseringen. Ingen av rapportene så langt nevner en oppdatering for Mac-maskiner med eldre versjoner enn Sequoia. Og personer som faktisk risikerer å bli målrettet, trenger mer enn én oppdatering: Apples Sperremodus, som slår av mange forhåndsvisninger av filer og typer vedlegg, er laget nettopp for denne typen angrep.

iOS 27 er ikke berørt, så valget blir enklere. Systemet kjører på de samme telefonene som iOS 26, fra iPhone 11 og nyere, og alle enhetene som omfattes av denne sikkerhetsoppdateringen, kan derfor også oppgraderes til den nyeste hovedversjonen. Mange eiere venter noen uker med en større oppdatering for å unngå tidlige feil eller batteriproblemer. Denne rettelsen gjør det mulig å bli værende på den gamle versjonen uten samtidig å være utsatt. En separat sårbarhet i iMessage, som kunne utnyttes uten at brukeren trykket på noe, ble oppdaget av det belgiske selskapet ironPeak og var allerede rettet i iOS 27 tidligere denne måneden, ifølge TechCrunch.

Oppdateringene omfatter mer enn telefoner. Apple lanserte iOS 26.7.1 og iPadOS 26.7.1 28. september, sammen med macOS Tahoe 26.7.1 og macOS Sequoia 15.8.1 for Mac. På iPad gjelder rettelsen iPad Pro 12,9 tommer fra tredje generasjon, iPad Pro 11 tommer fra første generasjon, iPad Air fra tredje generasjon, standard-iPad fra åttende generasjon og iPad mini fra femte generasjon. Oppdateringen er tilgjengelig over hele verden via Innstillinger, deretter Generelt og Programvareoppdatering. På Mac finner du den i Systeminnstillinger.

Sårbarheten har identifikatoren CVE-2026-86950. Apple har ikke sagt om det vil komme flere detaljer, og selskapet offentliggjør sjelden slike opplysninger mens angrep fortsatt er under etterforskning. Det eneste forsvaret Apple tilbyr, er oppdateringen som allerede ligger klar under Programvareoppdatering.

Tagger: , , , , ,

Legg oss til på Google

Diskusjon

Det er 0 kommentarer.