Apple закрыла критическую уязвимость для стареньких iPhone

Apple закрыла критическую уязвимость для стареньких iPhone

Apple закрыла критическую уязвимость для стареньких iPhone

Apple портировала патчи на давно забытую версию iOS 12, чтобы закрыть уязвимость на стареньких устройствах iPhone, iPad и iPod. Брешь, получившая статус критической, уже используется в реальных кибератаках.

Проблему отслеживают под идентификатором CVE-2022-32893, ей присвоили 8,8 балла по шкале CVSS. Уязвимость затрагивает WebKit и может привести к выполнению произвольного кода при обработке веб-контента.

Разработчики доработали проверку границ, что помогло устранить описанную брешь. По словам Apple, о дыре в корпорации узнали от стороннего исследователя в области кибербезопасности, пожелавшего сохранить анонимность.

Вышедшая версия iOS 12.5.6 подойдёт для установки на iPhone 5s, iPhone 6, iPhone 6 Plus, iPad Air, iPad mini 2, iPad mini 3 и iPod touch (шестого поколения). При этом Apple отмечает, что iOS 12 не затрагивает другая брешь, пропатченная в августе для более новых устройств (CVE-2022-32894).

«Мы в курсе возможной эксплуатации устранённой уязвимости в реальных кибератаках», — пишут купертиновцы.

Подробности таких атак Apple не предоставила. Всем владельцам стареньких «яблочных» девайсов рекомендуется как можно скорее установить iOS 12.5.6.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Уязвимость в 7-Zip начали активно эксплуатировать: патч уже доступен

Как выяснили исследователи, недавно выявленная уязвимость в архиваторе 7-Zip — CVE-2025-11001 — уже эксплуатируется злоумышленниками в реальных кибератаках. Об этом во вторник предупредила NHS England Digital. Проблема получила 7 баллов по CVSS и позволяет удалённо выполнять произвольный код.

Уязвимость закрыли в версии 7-Zip 25.00, выпущенной в июле 2025 года.

Ошибка связана с обработкой символьных ссылок внутри ZIP-файлов: специально подготовленный архив может заставить программу выходить за пределы выделенных директорий.

В итоге атакующий получает возможность запустить код от имени сервисного аккаунта. Об этом ещё месяц назад сообщала Trend Micro ZDI. Баг обнаружили исследователи из GMO Flatt Security и их ИИ-инструмент AppSec Auditor Takumi.

Вместе с CVE-2025-11001 разработчики устранили ещё одну уязвимость — CVE-2025-11002. Она также позволяет выполнить код, используя некорректную обработку симлинков. Обе проблемы появились в версии 21.02.

В NHS England Digital подтверждают: случаи эксплуатации CVE-2025-11001 уже фиксируются, но подробностей — кто атакует и каким способом — пока нет.

Ситуацию осложняет тот факт, что в Сети доступны PoC-эксплойты. Поэтому пользователям 7-Zip рекомендуют не откладывать обновление.

Автор PoC, исследователь Доминик (известный как pacbypass), уточняет, что эксплуатировать уязвимость можно только с помощью повышенных привилегий или на системе с включённым режимом разработчика. Кроме того, баг работает только в Windows.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru