Уязвимость в macOS: Microsoft нашла способ обойти App Sandbox

Уязвимость в macOS: Microsoft нашла способ обойти App Sandbox

Уязвимость в macOS: Microsoft нашла способ обойти App Sandbox

Команда Microsoft Threat Intelligence рассказала об опасной уязвимости в macOS, позволяющей обходить App Sandbox — ключевую защиту операционной системы. Уязвимость получила идентификатор CVE-2025-31191 и представляет серьёзную угрозу.

С помощью бреши злоумышленник может выполнить произвольный код от имени приложения без ведома пользователя. То есть вообще без каких-либо действий с его стороны.

App Sandbox — это система ограничений в macOS, которая не даёт приложениям выходить за рамки своих полномочий. Это классическая песочница, в которой программа может «играть только со своими игрушками».

Microsoft копала глубоко: изучался API GrantAccessToMultipleFiles, с помощью которого приложение может запрашивать доступ сразу к нескольким файлам у пользователя. И оказалось, что выбор пользователя — дать или не дать доступ — сохраняется в системе. И злоумышленник может до этой конфигурации дотянуться.

Вот как выглядит цепочка атаки:

  • Удаляется старый «секрет» подписи (signing secret) из Keychain;
  • Вместо него вставляется известный ключ;
  • С его помощью создаются фальшивые записи в специальном файле PLIST, где хранятся так называемые security-scoped bookmarks — техника, с помощью которой macOS позволяет безопасно «выходить» из песочницы;
  • Эти записи отправляются системному агенту ScopedBookmarkAgent, который принимает их за настоящие и выдаёт приложению токены доступа;
  • Всё — песочницу обошли, у приложения появляется доступ к произвольным файлам за пределами его контейнера.

Насколько это серьёзно?

Очень. Этот эксплойт универсален и может применяться к любой песочнице в macOS, где используются security-scoped bookmarks. Особенно это опасно для таких популярных приложений, как, например, Microsoft Office, если в нём включены макросы.

Apple уже всё починила

Microsoft сообщила об уязвимости Apple по программе Coordinated Vulnerability Disclosure, и 31 марта 2025 года вышло обновление, которое закрывает дыру. Если вы ещё не обновились — самое время это сделать.

Microsoft починила Defender, который падал при запуске проверки

Microsoft выпустила фикс для проблемы Windows Defender, из-за которой встроенный антивирус аварийно завершал работу во время быстрой или полной проверки. Баг затронул часть компьютеров с Windows 10 и Windows 11 после недавнего набора патчей.

Пользователи видели сообщение «Служба работы с угрозами остановлена. Перезапустите её» и ошибку нарушения доступа 0xc0000005.

Иногда Defender падал настолько уверенно, что его службу приходилось запускать заново. Некоторые владельцы компьютеров даже переустанавливали Windows, предполагая, что система заражена или безнадёжно повреждена.

Администраторы заметили подвох, когда смогли повторить сбой сразу на нескольких устройствах простым запуском быстрой проверки. Стало понятно: проблема не в конкретном компьютере, а в самом защитнике, который внезапно решил защищать Windows от собственных проверок.

Microsoft подтвердила ошибку и устранила её в обновлении аналитических данных безопасности версии 1.457.236.0. Исправление также входит во все более новые выпуски. Пользователям рекомендуют запустить Windows Update и убедиться, что установлены актуальные базы Defender.

Обычно они загружаются автоматически. Проверить обновления вручную можно в разделе «Безопасность Windows» → «Защита от вирусов и угроз» → «Обновления защиты». На официальной странице Microsoft также доступна свежая версия и пакеты для ручной установки.

Переустанавливать операционную систему не требуется. Достаточно обновить Defender.

RSS: Новости на портале Anti-Malware.ru