3 уязвимости в продуктах Apple от нашего iOS-экспертаНа днях Apple выпустила обновление безопасности и поблагодарила экспертов, которые помогли исправить уязвимости. Горд сообщить, что целых три баги помог исправить Илья Андр (
@andrd3v) - наш iOS-эксперт!
Что это за баги?
1.
Слежка за вкладками Safari (CVE-2026-43792, macOS, Safari).
Один из системных сервисов, отвечающих за синхронизацию данных Safari, не проверял полномочия подключающегося клиента. Это позволяло приложению без специальных разрешений в реальном времени наблюдать за активностью в общих группах вкладок - включая заголовки открытых страниц и идентификаторы участников.
2.
Запись в чужие файлы через Spotlight (macOS).
Сервис метаданных принимал путь к файлу, но не передавал его в проверку песочницы. Приложение в sandbox могло записывать расширенные атрибуты в произвольные файлы на диске.
3.
Утечка идентификаторов Game Center (CVE-2026-43796, iOS/iPadOS/macOS/watchOS/tvOS/visionOS).
Один из системных компонентов хранил персистентные идентификаторы, привязанные к учетной записи Apple, в области, доступной для чтения любому приложению. Извлеченные значения могли использоваться для скрытого отслеживания пользователя.
Ссылки на security update:
• macOS:
https://support.apple.com/128067• iOS и iPadOS:
https://support.apple.com/128066• Safari:
https://support.apple.com/128073Илья планирует сделать разбор, подписывайтесь чтобы не пропустить!
@andrd3v