Teknologi

iOS 26.7.1 lukker hullet, hvor én manipuleret fil kunne overtage din iPhone

Adrian Kessler
Tilføj os på Google

Apple har udsendt iOS 26.7.1 for at lukke et sikkerhedshul i CoreGraphics, den del af systemet, der tegner billeder og åbner PDF-filer. Sårbarheden gjorde det muligt for en enkelt manipuleret fil at køre en angribers kode på en iPhone eller iPad. Ifølge Apple kan fejlen allerede være blevet udnyttet mod bestemte personer. Hvis din telefon stadig kører iOS 26 i stedet for iOS 27, er det denne opdatering, du bør installere i dag.

Risikoen ligger i noget, alle telefoner gør konstant, uden at du bliver spurgt. Billeder, PDF-filer, forhåndsvisninger i en chat og vedhæftede filer i en e-mail passerer alle gennem CoreGraphics, før de vises på skærmen. En fejl på det niveau betyder, at offeret ikke behøver at installere noget mistænkeligt. Det kan være nok at åbne en fældeindrettet fil – eller blot få den vist – til at overdrage kontrollen.

Apple beskriver fejlen som en skrivning uden for hukommelsesgrænserne: en programmeringsfejl, der lader data løbe ud over det område, de skulle udfylde, og overskrive kode, som angriberen ønsker at erstatte. Ifølge Apple består rettelsen i en forbedret kontrol af grænserne. Virksomheden oplyser, at den er bekendt med en rapport om, at problemet kan være blevet udnyttet i et ekstremt sofistikeret angreb mod bestemte, målrettede personer på versioner af iOS før iOS 27.

Fejlen blev indberettet til Apple af Metas produktsikkerhedsteam, som også beskytter WhatsApp, Instagram og Facebook Messenger – tre apps, der hver dag håndterer enorme mængder billeder og filer. Ingen af virksomhederne har oplyst, hvem der blev målrettet, hvor mange der blev ramt, eller hvem der stod bag angrebet, skriver TechCrunch.

Apple har tidligere brugt den samme formulering – et ekstremt sofistikeret angreb mod bestemte, målrettede personer – om sager med kommerciel spyware rettet mod journalister, aktivister og embedsfolk snarere end masseangreb. For de fleste iPhone-ejere er den reelle risiko mindre. Men når en sikkerhedsopdatering først er offentlig, kan forskere og kriminelle undersøge ændringerne og forsøge at genskabe udnyttelsen af sårbarheden. Telefoner uden opdateringen bliver derfor lettere mål i de følgende uger.

Der er dog huller, som opdateringen ikke lukker. Apples sikkerhedsmeddelelse omfatter iPhone 11 og nyere modeller, så ejere af ældre modeller, der ikke kan køre iOS 26, får ingen rettelse med denne udgivelse. Ingen af de hidtidige rapporter nævner en opdatering til Mac-computere med ældre versioner end Sequoia. Og personer, der reelt risikerer at blive målrettet, har brug for mere end én opdatering: Apples Lockdown Mode, der slår mange forhåndsvisninger af filer og typer af vedhæftede filer fra, findes netop til den slags angreb.

iOS 27 er ikke berørt, og det gør valget enklere. Systemet fungerer på de samme telefoner som iOS 26, fra iPhone 11 og frem, så alle enheder, der er omfattet af denne rettelse, også kan opgraderes helt. Mange ejere venter nogle uger med at installere en større ny version for at undgå tidlige fejl eller klager over batteriet. Denne rettelse gør det muligt at blive på den nuværende version uden samtidig at være ubeskyttet. En separat iMessage-fejl, som ikke krævede et eneste tryk, og som blev fundet af det belgiske firma ironPeak, blev allerede rettet i iOS 27 tidligere på måneden, skriver TechCrunch.

Rettelserne omfatter mere end telefoner. Apple udgav iOS 26.7.1 og iPadOS 26.7.1 den 28. september sammen med macOS Tahoe 26.7.1 og macOS Sequoia 15.8.1 til Mac. På iPad gælder rettelsen iPad Pro 12,9 tommer fra tredje generation, iPad Pro 11 tommer fra første generation, iPad Air fra tredje generation, standardmodellen af iPad fra ottende generation og iPad mini fra femte generation. Opdateringen er tilgængelig verden over via Indstillinger, derefter Generelt og Softwareopdatering. På Mac finder du den under Systemindstillinger.

Sårbarheden har identifikatoren CVE-2026-86950. Apple har ikke oplyst, om der kommer flere detaljer, og offentliggør sjældent oplysninger om angreb, som virksomheden stadig undersøger. Det eneste værn, Apple tilbyder, er allerede tilgængeligt på skærmen Softwareopdatering.

Tags: , , , , ,

Tilføj os på Google

Debat

Der er 0 kommentarer.