Apple оставила в macOS Big Sur и Catalina две 0-day дыры

Apple оставила в macOS Big Sur и Catalina две 0-day дыры

Apple оставила в macOS Big Sur и Catalina две 0-day дыры

В конце марта Apple выпустила срочные патчи, закрывающие две опасные бреши, приводящие к повреждению памяти — CVE-2022-22675 и CVE-2022-22674, которые на тот момент уже использовались в реальных кибератаках. Теперь корпорацию обвиняют в том, что она оставила уязвимыми прошлые версии macOS.

Напомним, что внеплановые обновления устранили две 0-day не только в десктопной операционной системе, но и в мобильных iOS и iPadOS. В Купертино отметили, что разработчики знают об эксплуатации багов в атаках киберпреступников.

В итоге апдейты получили пользователи iOS, iPadOS и macOS Monterey, однако Apple по какой-то причине забыла про Big Sur, Catalina и более ранние версии десктопной ОС. Получается, что люди, нежелающие обновляться до Monterey, остаются уязвимыми перед хакерами.

«Apple решила оставить 35-40% поддерживаемых macOS-устройств в опасности. Стоит учитывать, что версии macOS Big Sur и Catalina до сих пор получают все причитающиеся обновления, а уж патчи для 0-day точно являются важными апдейтами», — объясняют специалисты компании Intego.

Джошуа Лонг из Intego опубликовал заметки, в которых демонстрируется уязвимость версии Big Sur перед двумя вышеупомянутыми уязвимостями. По словам Лонга, Intego неоднократно пыталась связаться с Apple по поводу оставленных багов, однако купертиновцы пока игнорируют подобные обращения.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Целевые атаки через драйверы Adreno: Qualcomm предупреждает и латает

Qualcomm выпустила заплатки для трёх уязвимостей нулевого дня в драйверах графического процессора Adreno. Эти уязвимости активно используют в целевых атаках, и под угрозой — десятки чипсетов.

Две из трёх уязвимостей (CVE-2025-21479 и CVE-2025-21480) были обнаружены ещё в январе благодаря команде Google Android Security.

Обе связаны с неправильной аутентификацией команд в графической подсистеме — при определённой последовательности команд это может привести к повреждению памяти.

Третья дыра (CVE-2025-27038), выявленная в марте, касается Chrome и связана с типичной ошибкой use-after-free — тоже чревата повреждением памяти при рендеринге.

По данным Google Threat Analysis Group, все три уязвимости уже используются в реальных атаках — правда, пока точечно и не массово. Qualcomm выпустила патчи в мае и настоятельно рекомендовала производителям устройств как можно быстрее установить обновления.

В этом же месяце компания устранила ещё одну уязвимость (CVE-2024-53026) — переполнение буфера в сетевом стеке, которое позволяло злоумышленнику получить доступ к закрытой информации, отправляя неправильные RTCP-пакеты во время звонков по VoLTE или VoWiFi.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru