Apple коригира zero-day уязвимост в dyld

Apple публикува спешни актуализации по сигурността за отстраняване на zero-day уязвимост, която според компанията е била използвана в „изключително сложна атака“, насочена срещу конкретни лица. Проблемът засяга ключов компонент от екосистемата на Apple и е открит от Google Threat Analysis Group.

Критична уязвимост в Dynamic Link Editor (dyld)

Уязвимостта, проследявана като CVE-2026-20700, представлява възможност за изпълнение на произволен код и засяга dyld – Dynamic Link Editor, компонент, отговорен за зареждането и свързването на динамични библиотеки в операционните системи на Apple.

dyld е основен елемент в iOS, iPadOS, macOS, tvOS, watchOS и visionOS. Компрометирането му дава потенциален път за пълен контрол върху засегнатото устройство.

Според официалния бюлетин на Apple:

„Нападател с възможност за запис в паметта може да изпълни произволен код.“

Това означава, че при наличие на вече постигнат достъп за модификация на паметта, атакуващият може да ескалира атаката и да стартира злонамерен код.

Част от по-широка експлоатационна верига

Apple потвърждава, че CVE-2026-20700 вероятно е била използвана заедно с две други уязвимости – CVE-2025-14174 и CVE-2025-43529, които бяха коригирани през декември 2025 г.

Компанията уточнява, че всички тези уязвимости са свързани с един и същ доклад за атака срещу конкретно таргетирани лица, използващи версии на iOS преди iOS 26.

Към момента Apple не предоставя технически подробности за начина на експлоатация – практика, която е обичайна при активни или чувствителни разследвания.

Засегнати устройства

Уязвимостта засяга широка гама устройства, включително:

  • iPhone 11 и по-нови модели

  • iPad Pro 12.9-инча (3-то поколение и по-нови)

  • iPad Pro 11-инча (1-во поколение и по-нови)

  • iPad Air (3-то поколение и по-нови)

  • iPad (8-мо поколение и по-нови)

  • iPad mini (5-то поколение и по-нови)

  • Mac устройства с macOS Tahoe

Налични корекции

Apple отстранява проблема в следните версии:

  • iOS 18.7.5

  • iPadOS 18.7.5

  • macOS Tahoe 26.3

  • tvOS 26.3

  • watchOS 26.3

  • visionOS 26.3

Потребителите се призовават незабавно да инсталират последните актуализации, дори ако атаката е определена като целева. Историята показва, че експлоити, използвани първоначално срещу ограничен кръг жертви, често впоследствие се разпространяват по-широко.

Първият zero-day за 2026 г.

Това е първата zero-day уязвимост, коригирана от Apple през 2026 г. За сравнение, през 2025 г. компанията отстрани общо седем активно експлоатирани zero-day уязвимости.

Нарастващият брой сложни целеви атаки срещу мобилни устройства подчертава тенденцията смартфоните да се превръщат в основна цел за високоспециализирани кибероперации – включително шпионски кампании и държавно подкрепени атаки.

Макар Apple да определя инцидента като силно таргетиран, естеството на уязвимостта – изпълнение на произволен код в основен системен компонент – я поставя сред критичните рискове за сигурността.

Актуализацията не е просто препоръчителна – тя е задължителна мярка за защита.

e-security.bg

Подобни

Microsoft потвърди: септемврийският Patch Tuesday може да блокира Remote Desktop
15.09.2026
microsoft-4412148_640
Microsoft потвърди: септемврийският Patch Tuesday може да спре звука в Windows 11
15.09.2026
microsoft
Aтаки срещу критични уязвимости в Check Point VPN
14.09.2026
checkpoint-logo-transparan-1024x969
Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640