苹果修复了iOS系统中两个被定向攻击利用的零日漏洞

苹果公司发布了 iOS 26.2 和 iPadOS 26.2,修复了一系列安全漏洞,其中包括据报道已被用于针对 iOS 用户的复杂定向攻击的两个零日漏洞。

此次更新修复了至少 30 个关键系统组件的漏洞,涵盖从内核到 WebKit 的各个方面,暴露了恶意行为者对苹果软件生态系统的探测程度。

此次更新修复的两个零日漏洞分别是CVE-2025-43529CVE-2025-14174,这两个漏洞都位于 WebKit 中,WebKit 是 Safari 和其他 iOS 应用的底层浏览器引擎。据苹果公司称,这些漏洞可能已被用于针对个人用户的精准攻击,攻击可能通过恶意网络内容进行。CVE-2025-14174 此前已被报告为 Google Chrome 中的一个零日漏洞,后由 Google 威胁分析小组 (TAG) 分配,TAG 与苹果公司共同撰写了该漏洞的联合 CVE 归属报告。

CVE-2025-14174 涉及 ANGLE(Almost Native Graphics Layer Engine,几乎原生图形层引擎)中的内存损坏漏洞,ANGLE 是用于 WebGL 渲染的组件。该问题最初在 Chrome 浏览器中出现,并在 2025 年 12 月 11 日发布修复程序之前被积极利用。苹果公司自身的调查显示,该漏洞的影响通过共享依赖项扩展到了 iOS 系统,导致了 CVE-2025-43529 的出现,这是一个 WebKit 中的释放后使用漏洞,可能被利用来执行代码。

这些漏洞由谷歌的 TAG 团队和苹果的内部安全团队发现并分析。谷歌最初并未透露具体的技术细节以保护用户,这符合其针对实际存在的零日漏洞延迟披露的政策。苹果的公告证实,此次漏洞利用仅限于 iOS 26 之前的设备,这表明在发布更广泛的补丁之前,最近的更新已经缓解了该攻击途径。

除了这些高风险问题之外,iOS 26.2 还修复了其他几个具有重大隐私和安全影响的漏洞:

  • CVE-2025-46285(内核):整数溢出漏洞,允许本地应用程序将权限提升至 root。
  • CVE-2025-46288(App Store) :由于权限检查不当,应用程序可以访问敏感的Apple Pay 令牌。
  • CVE-2025-43428(照片):配置问题允许未经授权访问隐藏的照片。
  • CVE-2025-43542 (FaceTime):远程 FaceTime 会话可能会在屏幕共享期间无意中泄露密码字段,这是一个严重的隐私问题。
  • CVE-2025-46276 和 CVE-2025-46292 :分别允许通过 MessagesTelephony 框架未经授权访问用户数据的漏洞。

此次更新还修复了 WebKit 中的多个漏洞,包括类型混淆、缓冲区溢出、释放后使用漏洞和竞态条件漏洞。这些问题由趋势科技 ZDI、Epic Games 和谷歌 Big Sleep 团队的研究人员报告,仅访问恶意网页内容就可能导致任意代码执行或应用程序崩溃。

强烈建议 iPhone 和 iPad 用户立即更新到 iOS 26.2 和 iPadOS 26.2,方法是:设置 > 通用 > 软件更新 > 下载并安装 iOS 26.2。

相关推荐
柯儿的天空1 小时前
【OpenClaw 全面解析:从零到精通】第 005 篇:OpenClaw 在 macOS 上的安装与部署实战
人工智能·macos·自然语言处理·ai作画
2501_915909062 小时前
不用越狱就看不到 iOS App 内部文件?使用 Keymob 查看和导出应用数据目录
android·ios·小程序·https·uni-app·iphone·webview
@大迁世界3 小时前
液态玻璃屏正在侵蚀你的电池
macos·ios·objective-c·cocoa
liangshanbo12153 小时前
[特殊字符] macOS 上的 zoxide:智能目录跳转终极指南
macos·策略模式
pop_xiaoli4 小时前
【iOS】类与对象底层
macos·ios·objective-c·cocoa·xcode
sp42a4 小时前
NativeScript iOS 平台开发技巧
ios·nativescript·app 开发
2501_915921435 小时前
常用iOS性能测试工具大全及使用指南
android·测试工具·ios·小程序·uni-app·cocoa·iphone
for_ever_love__5 小时前
Objecgtive-C学习实例对象,类对象, 元类对象与 isa指针
c语言·学习·ios
一招定胜负6 小时前
视频转写+LLM分析:课堂录音自动化处理实现
macos·ios·xcode
坚果派·白晓明6 小时前
在 macOS 中搭建鸿蒙 PC 三方库交叉编译开发环境
macos·华为·harmonyos