TGViewer
Заметки VMщика Заметки VMщика @avleonovlive · 536 subscribers
Post #1424 104
🎮🛡️ Уязвимость в Unity: восемь лет открытых дверей для атак на ПК и смартфоны

В начале октября разработчики Unity сообщили о серьёзной проблеме — в движке, на котором создаётся большинство современных игр для ПК, консолей и мобильных устройств, обнаружена уязвимость CVE-2025-59489. Ошибка затрагивает все версии Unity, выпущенные с 2017 года, и позволяет злоумышленникам запускать вредоносный код на устройстве игрока. ⚠️

🧩 Как эксплуатируется уязвимость:
При запуске игры можно передать специальные параметры, предназначенные для отладки — вроде -xrsdk-pre-init-library, --dataFolder, overrideMonoSearchPath и -monoProfiler. Уязвимая версия Unity Runtime обрабатывает их без проверки, что позволяет подменить загружаемую библиотеку. 📂
Так злоумышленник может заставить игру загрузить вредоносный .dll (Windows), .so (Android/Linux) или .dylib (macOS) файл.

🕹️ Возможны два сценария атаки:

1. Локальный — вредоносное приложение на устройстве запускает игру с подменёнными параметрами.
2. Удалённый — пользователь кликает по ссылке в браузере, которая вызывает запуск игры с вредоносной библиотекой, если игра зарегистрирована как обработчик URI-схемы.

📉 Такая атака даёт злоумышленнику те же права, что у игры — включая доступ к файлам, памяти и сетевым ресурсам. Некоторые игры работают с повышенными правами, поэтому уязвимость может привести к повышению привилегий и обходу защиты системы.

💡 Unity, Valve и Microsoft настоятельно рекомендуют обновить все игры, созданные на Unity.

* Valve уже обновила Steam, чтобы блокировать запуск уязвимых игр.
* Microsoft добавила список опасных игр и советует удалить их до выхода патчей (на Xbox уязвимость не проявляется).
* Unity выпустила Unity Application Patcher — инструмент, автоматически заменяющий уязвимую библиотеку в старых играх.

🔒 Игрокам следует:

* обновлять все Unity-игры до последних версий;
* избегать запуска игр из подозрительных источников или по ссылкам;
* использовать комплексную защиту, чтобы блокировать попытки эксплуатации уязвимостей и вредоносные библиотеки. 🧠

💬 Может ли единая игровая экосистема, где тысячи проектов используют один и тот же движок, стать новой «ахиллесовой пятой» игровой индустрии в эпоху тотальной цифровизации?

@avleonovlive
More from @avleonovlive
  1. Sep 24, 2026Ух, PR-щики GISDAYS с козырей зашли. 🙂 Надо им было слоганом поставить "Конфа - что надо!…
  2. Sep 23, 2026Про использование MaxPatrol Carbon при подготовке инфраструктуры для кибербитвы Standoff 1…
  3. Sep 22, 2026Про фреймворк антихрупкой ИТ-архитектуры от Инфосистемы Джет и Управление Уязвимостями. 🛠…
  4. Sep 21, 2026Про исследование безопасности российской облачной инфраструктуры от Cloud Advisor. ☁️ @avl…
  5. Sep 21, 2026Про релиз R-Vision VM 6.6. 🕵️‍♂️ @avleonovrus
  6. Sep 20, 2026Делюсь впечатлениями от ISCRA Talks 2026. 🙂 @avleonovrus
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →