Патчи в iOS 16 и macOS Ventura будут устанавливаться без перезагрузки ОС

Патчи в iOS 16 и macOS Ventura будут устанавливаться без перезагрузки ОС

Патчи в iOS 16 и macOS Ventura будут устанавливаться без перезагрузки ОС

Apple вчера представила нововведение в готовящихся к выходу версиях мобильной и десктопной операционных систем — iOS 16 и macOS Ventura. Получившая имя Rapid Security Response функция позволит пользователям устанавливать патчи без необходимости полностью обновлять ОС и перезагружать компьютер или смартфон.

В официальном сообщении купертиновского техногиганта разработчики «рекламируют» новую функциональность следующим образом:

«Новый инструмент Rapid Security Response позволит улучшить защиту операционной системы macOS от атак. Патчи будут устанавливаться в промежутке между стандартными обновлениями, для их инсталляции не требуется перезагрузка системы».

Rapid Security Response также будет работать и на iOS 16, которая станет доступна владельцам iPhone уже этой осенью. Кстати, первая публичная бета-версия ожидается в июле, а пока ОС тестируют разработчики.

Кроме того, в iOS 16 можно выделить ещё одно интересное нововведение: система позволит пользователям редактировать предложенные Safari пароли, чтобы они отвечали требованиям конкретных веб-сайтов.

А вот macOS Ventura будет более придирчиво подходить к работе с устройствами, подключаемыми по USB-C и Thunderbolt. У пользователя будут спрашивать разрешение перед тем, как начать работу с таким девайсом.

Android-приложения могли красть контакты без разрешения, опубликован PoC

Исследователь опубликовал код демонстрационного эксплойта для уязвимости CVE-2026-0075 в Android. Ошибка позволяла локальному приложению добраться до базы контактов через SQL-инъекцию, даже если пользователь не выдавал разрешение на её чтение. Нажимать дополнительные кнопки или подтверждать атаку тоже не требовалось.

Проблема находилась в системном компоненте ContactsProvider2, который обрабатывает обращения приложений к контактам.

Специально сформированный запрос вызывал ошибки SQLite, а компонент возвращал вызывающей программе слишком подробные сообщения. Анализируя их, приложение без права READ_CONTACTS могло постепенно извлекать сведения из базы.

Google присвоила уязвимости высокий уровень опасности. Она затрагивает Android 14, 15, 16 и 16 QPR2, следует из июньского бюллетеня безопасности Android.

Патч убирает подробности JSON-ошибок из ответов приложениям, не имеющим доступа к контактам. Вместо полезной для атакующего информации система теперь должна возвращать обезличенное сообщение.

Опубликованный на GitHub демонстрационный эксплойт специально не запрашивает разрешения READ_CONTACTS и WRITE_CONTACTS. Автор предназначил его для сравнения поведения исправленных и уязвимых сборок в контролируемой лаборатории.

Исследователь подчёркивает, что успешный тест на одном устройстве ещё не доказывает уязвимость всех смартфонов с той же версией Android.

Случаев реальной эксплуатации CVE-2026-0075 в атаках пока не подтверждено. Однако после появления общедоступного PoC рассчитывать на спокойную жизнь старых прошивок становится несколько наивно.

Пользователям стоит проверить уровень обновления безопасности в настройках устройства. Защиту содержит патч от 5 июня 2026 года или более новый.

RSS: Новости на портале Anti-Malware.ru