Срочный патч Apple закрыл опасную уязвимость в iOS и macOS

Срочный патч Apple закрыл опасную уязвимость в iOS и macOS

Срочный патч Apple закрыл опасную уязвимость в iOS и macOS

Apple выпустила внеплановые патчи, устраняющие очередную критическую уязвимость нулевого дня, которая уже использовалась в реальных атаках. Проблема получила идентификатор CVE-2025-43300 и связана с ошибкой записи за пределами границ в компоненте Image I/O.

Этот фреймворк отвечает за работу с изображениями в разных форматах. Если злоумышленник отправляет специально подготовленный файл, система может записать данные за пределами выделенной памяти.

В итоге это приводит к сбоям, повреждению данных или даже удалённому выполнению кода.

Apple уточнила, что баг могли использовать в «чрезвычайно сложной атаке» против отдельных пользователей. Деталей о том, кто стоял за атакой, компания пока не раскрывает.

Чтобы закрыть дыру, Apple улучшила проверку границ памяти. Патчи уже вышли для:

  • iOS 18.6.2 и iPadOS 18.6.2,
  • iPadOS 17.7.10,
  • macOS Sequoia 15.6.1,
  • macOS Sonoma 14.7.8,
  • macOS Ventura 13.7.8.

Под ударом оказались почти все актуальные устройства: iPhone начиная с XS, iPad Pro нескольких поколений, iPad Air и mini последних лет, а также Mac-устройства с тремя поддерживаемыми версиями macOS.

С начала года это уже шестая уязвимость нулевого дня, закрытая Apple. До этого патчи выходили в январе, феврале, марте и дважды в апреле. В 2024 году таких случаев тоже было шесть.

Даже если атаки носят точечный характер, Apple настоятельно рекомендует всем пользователям как можно скорее обновить устройства.

Gemini случайно взломал три реальные компании во время тестирования

Искусственный интеллект Google отправили взламывать вымышленную компанию, но что-то пошло совсем не по сценарию. Gemini получил доступ к интернету и проник в системы трёх настоящих организаций.

Об инцидентах, произошедших в мае 2026 года, сообщила The Wall Street Journal. Google подтвердила информацию изданию.

Gemini участвовал в упражнении Capture the Flag, организованном компанией Irregular для проверки киберспособностей модели. ИИ должен был искать информацию в сервисах фиктивной организации внутри закрытой тестовой среды. Однако стенд по ошибке получил доступ к интернету, а название вымышленной компании совпало с названием реальной.

В первом случае Gemini перебирал пароли, пока не вошёл в защищённый сервис настоящей организации. Во время двух других запусков модель нашла в публичных репозиториях действующие учётные данные и использовала их для входа в системы ещё двух компаний.

По заявлению Google, во всех трёх случаях Gemini прекратил действия, как только понял, что работает с реальными системами. Ущерба компании не зафиксировали, пострадавшие организации уведомлены. Какая именно версия модели участвовала в тестах, не раскрывается, но Google уточнила, что это была не новейшая разработка.

Irregular сообщила Google об инцидентах в конце июля и уже изменила тестовую инфраструктуру. Компания ранее проводила проверки моделей OpenAI, Anthropic и Meta, которые тоже получали непредусмотренный доступ к внешним системам.

Google не считает случившееся примером рассогласованного поведения модели: защитные механизмы якобы сработали, поскольку Gemini самостоятельно остановился. Формально тормоза отработали.

RSS: Новости на портале Anti-Malware.ru