Apple открыла программу по поиску багов для всех исследователей

Apple открыла программу по поиску багов для всех исследователей

Apple открыла программу по поиску багов для всех исследователей

Apple официально открыла свою программу по поиску багов для всех исследователей в области кибербезопасности. Напомним, что об этих планах купертиновцы говорили ещё в августе на конференции Black Hat.

С сегодняшнего дня Apple расширяет действие программы — теперь специалисты смогут сообщать корпорации об уязвимостях в iPadOS, macOS, tvOS, watchOS и iCloud. Ранее разработчики принимали только отчёты о багах в iOS.

Помимо этого, Apple увеличила сумму максимального вознаграждения с $200 000 до $1 500 000 (будет варьироваться в зависимости от сложности и опасности цепочки эксплойтов).

Официальный запуск новой формы программы Apple сопроводила публикацией соответствующих правил. На это странице исследователи смогут узнать всю интересующую их информацию.

Чтобы получить крупное вознаграждение, специалисты должны соблюсти следующие условия:

  • Подробно описать обнаруженную уязвимость.
  • Указать шаги, необходимые для введения системы в уязвимое состояние.
  • Разработать надёжный эксплойт для выявленной бреши.
  • Предоставить достаточно количество информации, чтобы Apple смогла воспроизвести процесс эксплуатации бага.

В Android закрыли опасную уязвимость, которую уже используют хакеры

Google выпустила внеплановый набор патчей для Android, устраняющий опасную уязвимость нулевого дня, которую злоумышленники уже используют в реальных кибератаках. Проблема получила идентификатор CVE-2025-48595.

По данным Google, уязвимость находится в компоненте Framework и связана с ошибкой переполнения целого числа (integer overflow). Компания прямо указала, что баг может использоваться в целевых атаках.

Злоумышленник может добиться выполнения произвольного кода на устройстве и фактически получить над ним полный контроль. Патч вошёл в июньский пакет обновлений Android 2026 года, который оказался весьма внушительным.

Всего Google закрыла 113 уязвимостей, включая 18 критических. Многие из них позволяют повысить привилегии или захватить устройство без каких-либо действий со стороны пользователя.

Под раздачу также попали компоненты крупных производителей мобильных чипов, включая Qualcomm, MediaTek и Unisoc. Это означает, что обновления затрагивают огромное количество смартфонов разных брендов.

Особое внимание эксперты рекомендуют обратить именно на CVE-2025-48595. Уязвимости нулевого дня отличаются тем, что злоумышленники начинают использовать их ещё до того, как большинство устройств получит патч. Поэтому между выпуском патча и его установкой часто возникает самый опасный период.

Google рекомендует владельцам устройств проверить наличие обновлений и убедиться, что установлен патч от 5 июня 2026 года или новее.

Для смартфонов с Android 10 и более поздними версиями часть обновлений доставляется через инфраструктуру Google Play, однако во многих случаях установка системного обновления всё равно остаётся обязанностью пользователя или производителя устройства.

RSS: Новости на портале Anti-Malware.ru