Egy PDF összeomlaszthatja a régi Apple-rendszereket, de a WhatsApp-szál egyelőre csak feltételezés
Nyilvános tesztkód készült egy javított Apple-hibához, amelyet egy rosszindulatúan módosított PDF válthat ki frissítetlen iPhone-on és Macen. A kutatók WhatsAppra utaló jeleket is találtak, de a lehetséges kézbesítési útvonalat nem igazolták.
Nyilvánossá vált egy tesztkód a CVE-2026-86950 azonosítójú Apple-hibához: egy különlegesen kialakított, beágyazott betűtípust tartalmazó PDF frissítetlen iPhone-okon és Maceken összeomlást okozhat. Ez önmagában még nem jelenti azt, hogy a fájl át tudja venni az eszköz feletti irányítást, de a hiba komolyságát jelzi, hogy az Apple korábban célzott támadások lehetséges használatáról írt.
Az ügy körül azért alakult ki vita, mert a kutatás a WhatsAppot is lehetséges kézbesítési útként említette, majd a közvetlenebb állítást röviddel később visszavonta. A történet jól mutatja, milyen nehéz meghúzni a határt a hasznos, gyors biztonsági tájékoztatás és a még nem bizonyított feltételezések között.
Mit javított az Apple?
A sérülékenység a CoreGraphics nevű Apple-összetevőben volt. Ez a rendszer többek között a kétdimenziós grafika, a képek és a PDF-ek feldolgozásában vesz részt. A Calif kutatói az iOS 26.7 és 26.7.1 verziók nyilvánosan elérhető bináris összehasonlításából indultak ki.
A vizsgálat szerint a javítás nyolc képfeldolgozási függvényt érintett, és ugyanazt a módosítást húsznál is több alkalommal alkalmazták. A hiba lényege az volt, hogy bizonyos, tartományon kívüli betűkarakter-koordinátákat két eltérő módon kezeltek. Emiatt a rendszer túl kicsi munkaterületet foglalhatott a rajzoláshoz, majd azon kívülre írhatott adatot.
A Calif által közzétett mintafájl ilyen helyzetet idéz elő, és a kutatók szerint macOS-en és iOS-en is összeomlást vált ki. A macOS-es eredményhez teljes hibakeresői nyomkövetést közöltek; az iOS-es működésről külön nyomkövetést nem tettek közzé.
Az összeomlás és a működő támadás között még van távolság
A publikus tesztkód úgynevezett kontrollált, határon kívüli írást mutat be: a program a számára kijelölt memóriaterületen túl próbál adatot írni. Ez biztonsági szempontból veszélyes jelenség, de a közzétett elemzés nem mutat be működő kódfuttatást.
A kutatók maguk is azt írták, hogy a memóriakezelési hiba tényleges kihasználássá alakítása külön feladat. Nem szerezték meg a feltételezett, valódi támadásban használt mintát sem, ezért azt sem tudják megmondani, hogyan állhatott össze a teljes támadási lánc. Nem hoztak nyilvánosságra hálózati azonosítókat, támadókat azonosító adatokat vagy kihasználókód-neveket sem.
Az Apple szeptember 28-án javította a hibát, és a felfedezésért a Meta Product Securityt nevezte meg. A vállalat szerint a sérülékenységet iOS 27 előtti rendszereken, meghatározott személyek ellen végrehajtott, „rendkívül kifinomult” támadásban használhatták. Másnap az amerikai CISA is felvette a hibát az ismerten kihasznált sérülékenységek jegyzékébe, a szövetségi szerveknek október 2-i javítási határidőt szabva.
Miért került szóba a WhatsApp?
A Calif a Meta nevének felbukkanása miatt két WhatsApp-verziót, a 26.37.73-at és a 26.38.74-et is összevetett. A frissebb kiadásban új ellenőrzéseket találtak a Kaleidoscope mellékletvizsgálójában: a rendszer a PDF-ekbe ágyazott betűtípusfolyamokat olvassa, és három hibajelzést használ – MalformedFontProgram, UndecodableFontProgram és UnverifiedFontProgram.
Ha ilyen jelzést talál, a csatolmány magas kockázati besorolást kap, és az automatikus feldolgozása leáll. Ez érdekes technikai nyom, de nem bizonyíték arra, hogy a WhatsAppot valóban használták a CVE-2026-86950 kézbesítésére. A kutatók eredetileg azt írták, elemzésük szerint egy WhatsAppon érkező PDF is kiválthatná a hibát bizonyos körülmények között. Ezt a mondatot 85 perccel a közlés után Thai Duong, a Calif vezérigazgatója eltávolította, kifejezetten a WhatsAppra vonatkozó találgatás törlésére hivatkozva.
A WhatsApp nem adott ki olyan tájékoztatást, amely ezt az Apple-hibát a szolgáltatásához kötné, és a Meta a megkeresésre a cikk megjelenéséig nem válaszolt. Van korábbi példa arra, hogy egy WhatsApp-hibát Apple memóriakezelési hibával kapcsoltak össze: 2025 augusztusában a WhatsApp értékelése szerint kevesebb mint 200 célzott felhasználó ellen használhattak ilyen láncot. Ez azonban nem igazolja a mostani eset útvonalát.
A javítás tény, a kézbesítési történet még nyitott
Az Apple szeptember 28-i közleményei iOS 27-et és macOS Golden Gate 27-et nem soroltak az érintett rendszerek közé. Azoknak, akik nem tudnak azonnal frissíteni, nem ismert külön kerülőmegoldás. A biztosan ellenőrizhető lépés ezért az elérhető Apple-rendszerfrissítések telepítése; a WhatsApp szerepéről viszont egyelőre nem lehet többet állítani annál, mint hogy a Calif technikai jelek alapján lehetséges útvonalként vizsgálta.
Indokolt-e egy biztonsági kutatásnak már a bizonyítatlan, de technikailag lehetséges WhatsApp-kézbesítési útvonalat is nyilvánosan részleteznie, vagy helyesebb megvárni a közvetlen bizonyítékot?
Ajánló
Tetszett a cikk? Ezt is olvasd el
A Microsoft több jogosult, Windows 11 26H2-t használó vállalati gépen alapértelmezetten bekapcsolta a beállítások biztonsági mentését. A könnyebb gépcsere és helyreállítás előnye mellé változatlanul megmarad az informatikai vezetők ellenőrzése a visszaállítás felett.
A MetaMask szerint nincs közvetlen fenyegetés a pénztárcákra, de egy folyamatban lévő infrastruktúra-incidens miatt érintett Ethereum-validátorokat állít le. Ez elsősorban a MetaMask Staking ügyfeleinél okozhat elmaradó jutalmat vagy kiesési díjat.
A Thoughtful Things Kickstarteren indítja Engram nevű mintavevőjét, amely internetkapcsolat nélkül, helyben futó kis AI-modellel alakít át hangokat. A hangszer értéke éppen a kiszámíthatatlan, kísérleti eredményekben lehet – de ez a megközelítés nem mindenkinek ugyanazt jelenti.