3 уязвимости в продуктах Apple от нашего iOS-эксперта
На днях Apple выпустила обновление безопасности и поблагодарила экспертов, которые помогли исправить уязвимости. Горд сообщить, что целых три баги помог исправить Илья Андр (@andrd3v) - наш iOS-эксперт!
Что это за баги?
1. Слежка за вкладками Safari (CVE-2026-43792, macOS, Safari).
Один из системных сервисов, отвечающих за синхронизацию данных Safari, не проверял полномочия подключающегося клиента. Это позволяло приложению без специальных разрешений в реальном времени наблюдать за активностью в общих группах вкладок - включая заголовки открытых страниц и идентификаторы участников.
2. Запись в чужие файлы через Spotlight (macOS).
Сервис метаданных принимал путь к файлу, но не передавал его в проверку песочницы. Приложение в sandbox могло записывать расширенные атрибуты в произвольные файлы на диске.
3. Утечка идентификаторов Game Center (CVE-2026-43796, iOS/iPadOS/macOS/watchOS/tvOS/visionOS).
Один из системных компонентов хранил персистентные идентификаторы, привязанные к учетной записи Apple, в области, доступной для чтения любому приложению. Извлеченные значения могли использоваться для скрытого отслеживания пользователя.
Ссылки на security update:
• macOS: https://support.apple.com/128067
• iOS и iPadOS: https://support.apple.com/128066
• Safari: https://support.apple.com/128073
Илья планирует сделать разбор, подписывайтесь чтобы не пропустить! @andrd3v
Post #79
516

- 🔥 12
- ❤ 6
- ⚡ 2