⌕ P
AI / Tech

Egy PDF összeomlaszthatja a régi Apple-rendszereket, de a WhatsApp-szál egyelőre csak feltételezés

2026. 10. 06. 5 perc olvasás
Írta: NapiInfo szerkesztőség Szerkesztői ellenőrzés: zoli
Bejelentkezés után elmentheted.
A cikk illusztrációja: Egy PDF összeomlaszthatja a régi Apple-rendszereket, de a WhatsApp-szál egyelőre csak feltételezés
A lényeg röviden

Nyilvános tesztkód készült egy javított Apple-hibához, amelyet egy rosszindulatúan módosított PDF válthat ki frissítetlen iPhone-on és Macen. A kutatók WhatsAppra utaló jeleket is találtak, de a lehetséges kézbesítési útvonalat nem igazolták.

Nyilvánossá vált egy tesztkód a CVE-2026-86950 azonosítójú Apple-hibához: egy különlegesen kialakított, beágyazott betűtípust tartalmazó PDF frissítetlen iPhone-okon és Maceken összeomlást okozhat. Ez önmagában még nem jelenti azt, hogy a fájl át tudja venni az eszköz feletti irányítást, de a hiba komolyságát jelzi, hogy az Apple korábban célzott támadások lehetséges használatáról írt.

Az ügy körül azért alakult ki vita, mert a kutatás a WhatsAppot is lehetséges kézbesítési útként említette, majd a közvetlenebb állítást röviddel később visszavonta. A történet jól mutatja, milyen nehéz meghúzni a határt a hasznos, gyors biztonsági tájékoztatás és a még nem bizonyított feltételezések között.

Mit javított az Apple?

A sérülékenység a CoreGraphics nevű Apple-összetevőben volt. Ez a rendszer többek között a kétdimenziós grafika, a képek és a PDF-ek feldolgozásában vesz részt. A Calif kutatói az iOS 26.7 és 26.7.1 verziók nyilvánosan elérhető bináris összehasonlításából indultak ki.

A vizsgálat szerint a javítás nyolc képfeldolgozási függvényt érintett, és ugyanazt a módosítást húsznál is több alkalommal alkalmazták. A hiba lényege az volt, hogy bizonyos, tartományon kívüli betűkarakter-koordinátákat két eltérő módon kezeltek. Emiatt a rendszer túl kicsi munkaterületet foglalhatott a rajzoláshoz, majd azon kívülre írhatott adatot.

A Calif által közzétett mintafájl ilyen helyzetet idéz elő, és a kutatók szerint macOS-en és iOS-en is összeomlást vált ki. A macOS-es eredményhez teljes hibakeresői nyomkövetést közöltek; az iOS-es működésről külön nyomkövetést nem tettek közzé.

Az összeomlás és a működő támadás között még van távolság

A publikus tesztkód úgynevezett kontrollált, határon kívüli írást mutat be: a program a számára kijelölt memóriaterületen túl próbál adatot írni. Ez biztonsági szempontból veszélyes jelenség, de a közzétett elemzés nem mutat be működő kódfuttatást.

A kutatók maguk is azt írták, hogy a memóriakezelési hiba tényleges kihasználássá alakítása külön feladat. Nem szerezték meg a feltételezett, valódi támadásban használt mintát sem, ezért azt sem tudják megmondani, hogyan állhatott össze a teljes támadási lánc. Nem hoztak nyilvánosságra hálózati azonosítókat, támadókat azonosító adatokat vagy kihasználókód-neveket sem.

Az Apple szeptember 28-án javította a hibát, és a felfedezésért a Meta Product Securityt nevezte meg. A vállalat szerint a sérülékenységet iOS 27 előtti rendszereken, meghatározott személyek ellen végrehajtott, „rendkívül kifinomult” támadásban használhatták. Másnap az amerikai CISA is felvette a hibát az ismerten kihasznált sérülékenységek jegyzékébe, a szövetségi szerveknek október 2-i javítási határidőt szabva.

Miért került szóba a WhatsApp?

A Calif a Meta nevének felbukkanása miatt két WhatsApp-verziót, a 26.37.73-at és a 26.38.74-et is összevetett. A frissebb kiadásban új ellenőrzéseket találtak a Kaleidoscope mellékletvizsgálójában: a rendszer a PDF-ekbe ágyazott betűtípusfolyamokat olvassa, és három hibajelzést használ – MalformedFontProgram, UndecodableFontProgram és UnverifiedFontProgram.

Ha ilyen jelzést talál, a csatolmány magas kockázati besorolást kap, és az automatikus feldolgozása leáll. Ez érdekes technikai nyom, de nem bizonyíték arra, hogy a WhatsAppot valóban használták a CVE-2026-86950 kézbesítésére. A kutatók eredetileg azt írták, elemzésük szerint egy WhatsAppon érkező PDF is kiválthatná a hibát bizonyos körülmények között. Ezt a mondatot 85 perccel a közlés után Thai Duong, a Calif vezérigazgatója eltávolította, kifejezetten a WhatsAppra vonatkozó találgatás törlésére hivatkozva.

A WhatsApp nem adott ki olyan tájékoztatást, amely ezt az Apple-hibát a szolgáltatásához kötné, és a Meta a megkeresésre a cikk megjelenéséig nem válaszolt. Van korábbi példa arra, hogy egy WhatsApp-hibát Apple memóriakezelési hibával kapcsoltak össze: 2025 augusztusában a WhatsApp értékelése szerint kevesebb mint 200 célzott felhasználó ellen használhattak ilyen láncot. Ez azonban nem igazolja a mostani eset útvonalát.

A javítás tény, a kézbesítési történet még nyitott

Az Apple szeptember 28-i közleményei iOS 27-et és macOS Golden Gate 27-et nem soroltak az érintett rendszerek közé. Azoknak, akik nem tudnak azonnal frissíteni, nem ismert külön kerülőmegoldás. A biztosan ellenőrizhető lépés ezért az elérhető Apple-rendszerfrissítések telepítése; a WhatsApp szerepéről viszont egyelőre nem lehet többet állítani annál, mint hogy a Calif technikai jelek alapján lehetséges útvonalként vizsgálta.

Indokolt-e egy biztonsági kutatásnak már a bizonyítatlan, de technikailag lehetséges WhatsApp-kézbesítési útvonalat is nyilvánosan részleteznie, vagy helyesebb megvárni a közvetlen bizonyítékot?

Megosztás Facebookon Megosztás X-en Megosztás LinkedInen Megosztás emailben

Ajánló

Tetszett a cikk? Ezt is olvasd el

Az Engram nem kész dalt ígér, hanem szándékosan furcsa AI-hangokat
AI / Tech

A Thoughtful Things Kickstarteren indítja Engram nevű mintavevőjét, amely internetkapcsolat nélkül, helyben futó kis AI-modellel alakít át hangokat. A hangszer értéke éppen a kiszámíthatatlan, kísérleti eredményekben lehet – de ez a megközelítés nem mindenkinek ugyanazt jelenti.

1 napja 4 perc