ΑρχικήUpdatesΗ Apple διορθώνει ευπάθεια WebKit σε iOS, iPadOS και macOS

Η Apple διορθώνει ευπάθεια WebKit σε iOS, iPadOS και macOS

Η Apple κυκλοφόρησε την πρώτη ενημέρωση Background Security Improvements για να αντιμετωπίσει μια σοβαρή ευπάθεια στο WebKit που επηρεάζει τα λειτουργικά συστήματα iOS, iPadOS και macOS. Η ευπάθεια, που καταγράφεται ως CVE-2026-20643, αφορά ένα cross-origin πρόβλημα στο Navigation API του WebKit που θα μπορούσε να χρησιμοποιηθεί για την παράκαμψη του same-origin policy κατά την επεξεργασία κακόβουλου web περιεχομένου. Αυτή η κρίσιμη ευπάθεια αντιπροσωπεύει μια σημαντική απειλή για την ασφάλεια των χρηστών, καθώς το WebKit αποτελεί τον πυρήνα της web περιήγησης σε όλες τις συσκευές της Apple.

WebKit σε iOS, iPadOS και macOS

Η συγκεκριμένη ευπάθεια επηρεάζει τις εκδόσεις iOS 26.3.1, iPadOS 26.3.1, macOS 26.3.1 και macOS 26.3.2, αντιπροσωπεύοντας εκατομμύρια συσκευές παγκοσμίως. Η Apple έχει αντιμετωπίσει το πρόβλημα με βελτιωμένη επικύρωση εισόδου, εφαρμόζοντας αυστηρότερους ελέγχους για την αποτροπή κακόβουλων εισόδων (iOS 26.3.1 (a), iPadOS 26.3.1 (a), macOS 26.3.1 (a), and macOS 26.3.2 (a). Ο ερευνητής ασφαλείας Thomas Espach ανακάλυψε και ανέφερε το κενό ασφαλείας, αναδεικνύοντας τη σημασία της συνεργασίας μεταξύ της κοινότητας ασφαλείας και των κατασκευαστών τεχνολογίας.

Δείτε επίσης: Η Apple διορθώνει δύο zero-day ευπάθειες του WebKit

Apple: Σημασία WebKit

Το WebKit αποτελεί κρίσιμη επιφάνεια επίθεσης καθώς τροφοδοτεί το Safari, browsers τρίτων στο iOS και iPadOS, καθώς και in-app web views σε όλες τις συσκευές της Apple. Το στοιχείο εκτίθεται συνεχώς σε μη αξιόπιστο περιεχόμενο όποτε οι χρήστες ανοίγουν ιστοσελίδες ή φορτώνουν web περιεχόμενο σε εφαρμογές, καθιστώντας το πρωταρχικό στόχο για κυβερνοαπειλές. Η ευρεία χρήση του WebKit σημαίνει ότι μια μόνο ευπάθεια μπορεί να επηρεάσει όλες τις πτυχές της διαδικτυακής εμπειρίας των χρηστών, από την απλή περιήγηση μέχρι τις πολύπλοκες web εφαρμογές.

Οι cross-origin ευπάθειες είναι ιδιαίτερα σημαντικές επειδή υπονομεύουν άμεσα ένα από τα βασικά μέτρα ασφαλείας του web – την απομόνωση διαφορετικών ιστοσελίδων μεταξύ τους. Όταν αυτός ο διαχωρισμός αποτυγχάνει, οι browsers δεν μπορούν πλέον να διατηρούν αποτελεσματικά τα δεδομένα από διάφορες πηγές ξεχωριστά, εκθέτοντας δυνητικά ευαίσθητες πληροφορίες σε κακόβουλους παράγοντες. Η same-origin policy αποτελεί θεμελιώδη αρχή ασφαλείας που εμποδίζει τις ιστοσελίδες να αποκτούν πρόσβαση σε δεδομένα από άλλα domains, προστατεύοντας έτσι cookies, session tokens και άλλες ευαίσθητες πληροφορίες.

Η Apple διορθώνει ευπάθεια WebKit σε iOS, iPadOS και macOS

Νέα προσέγγιση της Apple για ενημερώσεις ασφαλείας WebKit

Η Apple σημειώνει ότι τα Background Security Improvements προορίζονται για την παράδοση lightweight ενημερώσεων ασφαλείας για στοιχεία όπως το Safari browser, το WebKit framework stack και άλλες βιβλιοθήκες συστήματος μέσω μικρότερων, συνεχών patches ασφαλείας. Αυτή η νέα προσέγγιση αντικατοπτρίζει την αναγνώριση από την Apple ότι ορισμένα στοιχεία υψηλού κινδύνου, όπως το WebKit, απαιτούν πιο συχνούς κύκλους patching από ό,τι επιτρέπουν οι παραδοσιακές ενημερώσεις λειτουργικού συστήματος.

Δείτε επίσης: Η Apple διορθώνει ελάττωμα zero-day του Safari WebKit

Η λειτουργία υποστηρίζεται και ενεργοποιείται για μελλοντικές εκδόσεις που ξεκινούν με τα iOS 26.1, iPadOS 26.1 και macOS 26. Σε περιπτώσεις που ανακαλυφθούν προβλήματα συμβατότητας, οι βελτιώσεις μπορεί να αφαιρεθούν προσωρινά και στη συνέχεια να ενισχυθούν σε μια επόμενη ενημέρωση λογισμικού. Αυτή η ευελιξία επιτρέπει στην Apple να αντιδρά γρήγορα σε νέες απειλές χωρίς να επηρεάζει τη σταθερότητα του συστήματος.

Οι χρήστες μπορούν να ελέγχουν τα Background Security Improvements μέσω του μενού Privacy and Security στην εφαρμογή Settings. Για να διασφαλιστεί ότι εγκαθίστανται αυτόματα, συνιστάται να παραμείνει ενεργοποιημένη η επιλογή “Automatically Install“.

Πρόσφατες ευπάθειες και πλαίσιο ασφαλείας

Η διόρθωση του CVE-2026-20643 έρχεται λίγο περισσότερο από έναν μήνα αφότου η Apple εξέδωσε διορθώσεις για ένα ενεργά εκμεταλλευόμενο zero-day που επηρέαζε iOS, iPadOS, macOS Tahoe, tvOS, watchOS και visionOS (CVE-2026-20700) και θα μπορούσε να οδηγήσει σε αυθαίρετη εκτέλεση κώδικα. Αυτό το μοτίβο συνεχών ευπαθειών υπογραμμίζει την πολυπλοκότητα της διατήρησης της ασφάλειας σε σύγχρονα λειτουργικά συστήματα και την ανάγκη για συνεχή επαγρύπνηση.

Apple WebKit ευπάθεια CVE-2026-20643 same-origin policy bypass

Την περασμένη εβδομάδα, ο κατασκευαστής του iPhone επέκτεινε επίσης τις διορθώσεις για τέσσερις ευπάθειες ασφαλείας (CVE-2023-43010, CVE-2023-43000, CVE-2023-41974 και CVE-2024-23222) που χρησιμοποιήθηκαν ως μέρος του Coruna exploit kit. Αυτές οι παλαιότερες ευπάθειες συνεχίζουν να αποτελούν κίνδυνο για συσκευές που δεν μπορούν να ενημερωθούν στις πιο πρόσφατες εκδόσεις iOS, αναδεικνύοντας τη σημασία της τακτικής ενημέρωσης των συστημάτων.

Δείτε επίσης: Apple: Διορθώνει το WebKit zero-day που αποκαλύφθηκε σε παλαιότερα iPhone

Ερευνητές ασφαλείας τονίζουν ότι η σημασία των ευπαθειών του WebKit εκτείνεται πέρα από τον αριθμό των μεμονωμένων ελαττωμάτων. Η κρίσιμη φύση του στοιχείου σημαίνει ότι ακόμη και μια μόνο ευπάθεια μπορεί να έχει εκτεταμένες επιπτώσεις. Το WebKit επεξεργάζεται εκατομμύρια γραμμές κώδικα καθημερινά, καθιστώντας το ιδανικό στόχο για επιθέσεις που στοχεύουν στην απόκτηση μη εξουσιοδοτημένης πρόσβασης σε ευαίσθητα δεδομένα.

Οι οργανισμοί θα πρέπει να δώσουν προτεραιότητα στην ανάπτυξη της ενημέρωσης Background Security Improvements σε όλες τις επηρεαζόμενες συσκευές. Οι οργανισμοί θα πρέπει να περιμένουν πιο συχνά, μικρότερα patches ασφαλείας από την Apple αντί για ενοποιημένες ενημερώσεις. Αυτό απαιτεί προσαρμογή των διαδικασιών διαχείρισης patches για να φιλοξενήσουν out-of-band εκδόσεις για κρίσιμα στοιχεία, σύμφωνα με το The Hacker News.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS