Apple пусна корекции по сигурността за Apple Vision Pro: десетки уязвимости, включително риск от root и проблеми в WebKit

Apple разпространи актуализация по сигурността за Apple Vision Pro (всички модели), която отстранява широк набор от уязвимости в различни части на платформата. Сред рисковете са достъп до чувствителни данни, отказ на услуга чрез мрежови атаки, запис на произволни файлове, проблеми при обработка на медийни/графични файлове и слабости в WebKit.

Една от уязвимостите е свързана с корупция на паметта и според Apple има информация, че може да е била използвана в „изключително сложна“ атака срещу конкретно таргетирани лица на версии на iOS преди iOS 26.

Достъп до данни, файлове и поверителност

Част от поправките засягат обработката на пътища и средата за изпълнение, което в определени случаи би могло да позволи на приложение да достигне до чувствителни потребителски данни или да заобиколи ограничения.

Ако използвате Vision Pro в среди с чувствителни данни или с повече инсталирани приложения/разширения, тези корекции намаляват риска от изтичане на информация и нежелано разкриване на детайли за устройството.

Ескалация на привилегии, sandbox и „root“

Актуализацията включва няколко поправки, които предотвратяват сценарии за повишаване на привилегии до root или излизане от sandbox. Това са критични класове проблеми, тъй като позволяват на злонамерено приложение да надхвърли стандартните ограничения на платформата.

WebKit и обработка на съдържание: сривове, проследяване и течове на памет

Значителна част от корекциите са в WebKit и в компоненти за обработка на файлове, изображения и медийно съдържание. Рисковете включват сривове, отказ на услуга, потенциално разкриване на съдържание от паметта и проблеми с проследяване на потребители.

Мрежови атаки и Bluetooth: DoS и прихващане на трафик

Актуализацията адресира и уязвимости, които могат да се използват от атакуващ в привилегирована мрежова позиция, включително чрез Bluetooth и логически проблеми в мрежовата обработка.

Отделно е включена и уязвимост в open source код, която засяга и проекти на Apple Software: CVE-2025-59375. CVE идентификаторът е присвоен от трета страна.

Потенциално експлоатирана уязвимост: корупция на паметта

CVE-2026-20700 (Google Threat Analysis Group) описва проблем с корупция на паметта, при който атакуващ с възможност за запис в паметта може да изпълни произволен код. Apple посочва, че е запозната с доклад, според който проблемът може да е бил използван в „изключително сложна“ атака срещу конкретно набелязани лица на версии на iOS преди iOS 26. Във връзка с този доклад са посочени и CVE-2025-14174 и CVE-2025-43529.

Какво означава това

Apple изказва благодарност на редица изследователи и екипи за съдействие, сред които Trend Micro Zero Day Initiative, Google Threat Analysis Group, MIT CSAIL, Pangu Lab, Iru и други.

Exit mobile version