Apple zakrpio ozbiljan propust u sistemima iOS, iPadOS i macOS 26

Hitna zakrpa za ranije generacije Apple sistema
Apple je objavio bezbednosnu zakrpu za ranjivost CVE-2026-86950 u sistemima iOS 26, iPadOS 26 i macOS 26. Kompanija navodi da je propust možda bio iskorišćen u „izuzetno sofisticiranom napadu” na određene ciljane osobe, i to na verzijama iOS-a starijim od iOS 27.
Ranjivost se nalazi u glavnom grafičkom mehanizmu koji pokreće korisnički interfejs i vizuelni prikaz na iPhoneu, iPadu i Macu. Za otkriće je zaslužan Metin tim za bezbednost proizvoda. Apple nije objavio tehničke detalje greške, niti je saopštio da li je poznat broj kompromitovanih uređaja.
Ovo je operativno značajno jer Appleovi podaci pokazuju da gotovo četiri od pet vlasnika iPhonea još koristi iOS 26. Iako su i iOS 27, iPadOS 27 i macOS 27 dobili ažuriranja istog dana, Apple navodi da te najnovije verzije nisu pogođene ranjivošću koja je možda bila predmet napada.
Zašto je propust u grafičkom mehanizmu važan
Grafički mehanizam je duboko povezan sa operativnim sistemom i obrađuje sadržaj koji uređaj prikazuje. Zbog širokog pristupa drugim komponentama sistema, uspešna zloupotreba ovakvog propusta potencijalno može napadaču omogućiti pristup velikom obimu ličnih podataka sa pogođenog uređaja.
Nije poznato ko bi mogao da stoji iza eventualne eksploatacije. Apple i Meta nisu izneli dodatne informacije o načinu otkrivanja propusta, a nema javne potvrde da li su ga koristili proizvođači državnog špijunskog softvera, drugi akteri nadzora ili sajber-kriminalci.
Odvojena zero-click ranjivost kroz iMessage
Najnovija zakrpa stiže ubrzo nakon što je Apple rešio i CVE-2026-86869, kritičnu ranjivost koja je mogla da omogući tiho preuzimanje podataka sa iPhonea, iPada ili Maca. Belgijska kompanija za sajber-bezbednost ironPeak objavila je da je reč o zero-click propustu: zlonamerno oblikovana iMessage poruka mogla je da ga aktivira bez znanja korisnika i bez klika na link.
ironPeak navodi da je taj propust mogao da zaobiđe BlastDoor, Appleovu zaštitu namenjenu sprečavanju izlaska zlonamernog koda iz izolovanog iMessage okruženja. Apple je CVE-2026-86869 ispravio u septembru, izdavanjem iOS 27, iPadOS 27 i macOS 27, i za otkriće naveo Nielsa Hofmansa iz ironPeaka, uz istraživače iz Mete koji su potvrdili nalaze.
Za organizacije je neposredan korak provera verzija na svim službenim Apple uređajima i primena dostupnih zakrpa za iOS 26, iPadOS 26 i macOS 26. Upravljanje ažuriranjima treba da obuhvati mobilne uređaje jednako dosledno kao radne stanice, jer ciljane zloupotrebe mogu početi na uređaju koji se često koristi za poslovnu komunikaciju.

