Η Apple κυκλοφόρησε ενημερώσεις ασφαλείας (Backports) για μια πρόσφατα επιδιορθωμένη ευπάθεια που έχει χρησιμοποιηθεί ενεργά στο διαδίκτυο. Η ευπάθεια είχε διορθωθεί στις πιο καινούριες συσκευές, αλλά με τις νέες ενημερώσεις καλύπτονται και πιο παλιά μοντέλα.

Πρόκειται για την CVE-2025-43300 (βαθμολογία CVSS: 8.8), ένα ζήτημα out-of-bounds write στο ImageIO component, που θα μπορούσε να οδηγήσει σε memory corruption κατά την επεξεργασία ενός κακόβουλου αρχείου εικόνας.
“Η Apple γνωρίζει ότι αυτό το ζήτημα μπορεί να έχει χρησιμοποιηθεί σε μια εξαιρετικά σύνθετη επίθεση κατά συγκεκριμένων ατόμων“, δήλωσε η εταιρεία.
Το WhatsApp αναγνώρισε ότι μια ευπάθεια στις εφαρμογές μηνυμάτων για iOS και macOS (CVE-2025-55177, βαθμολογία CVSS: 5.4) είχε συνδεθεί με το CVE-2025-43300 ως μέρος εξαιρετικά στοχευμένων επιθέσεων spyware που στόχευσαν λιγότερα από 200 άτομα.
Δείτε επίσης: Η Samsung διορθώνει σοβαρή ευπάθεια zero-day
Apple: Διόρθωση ευπάθειας
Το πρόβλημα αντιμετωπίστηκε αρχικά από την Apple, στα τέλη του περασμένου μήνα, με την κυκλοφορία των iOS 18.6.2 και iPadOS 18.6.2, iPadOS 17.7.10, macOS Ventura 13.7.8, macOS Sonoma 14.7.8, και macOS Sequoia 15.6.1.
Με τις νέες ενημερώσεις, όμως, καλύπτει και τις ακόλουθες παλαιότερες εκδόσεις:
– iOS 16.7.12 και iPadOS 16.7.12 – iPhone 8, iPhone 8 Plus, iPhone X, iPad 5ης γενιάς, iPad Pro 9.7 ιντσών, και iPad Pro 12.9 ιντσών 1ης γενιάς
– iOS 15.8.5 και iPadOS 15.8.5 – iPhone 6s (όλα τα μοντέλα), iPhone 7 (όλα τα μοντέλα), iPhone SE (1ης γενιάς), iPad Air 2, iPad mini (4ης γενιάς), και iPod touch (7ης γενιάς)
Δείτε επίσης: Η GitLab διορθώνει ευπάθειες για επιθέσεις DoS & SSRF

Οι νέες ενημερώσεις έχουν κυκλοφορήσει μαζί με τα iOS 26, iPadOS 26, iOS 18.7, iPadOS 18.7, macOS Tahoe 26, macOS Sequoia 15.7, macOS Sonoma 14.8, tvOS 26, visionOS 26, watchOS 26, Safari 26, και Xcode 26, που επίσης αντιμετωπίζουν έναν αριθμό άλλων ευπαθειών ασφαλείας:
– CVE-2025-31255 – Μια ευπάθεια authorization στο IOKit που θα μπορούσε να επιτρέψει σε μια εφαρμογή να έχει πρόσβαση σε ευαίσθητα δεδομένα
– CVE-2025-43362 – Μια ευπάθεια στο LaunchServices που θα μπορούσε να επιτρέψει σε μια εφαρμογή να παρακολουθεί πληκτρολογήσεις χωρίς άδεια χρήστη
– CVE-2025-43329 – Μια ευπάθεια permissions στο Sandbox που θα μπορούσε να επιτρέψει σε μια εφαρμογή να ξεφύγει από το sandbox της
– CVE-2025-31254 – Μια ευπάθεια στο Safari που θα μπορούσε να οδηγήσει σε απροσδόκητη ανακατεύθυνση URL κατά την επεξεργασία κακόβουλου περιεχομένου ιστού
– CVE-2025-43272 – Μια ευπάθεια στο WebKit που θα μπορούσε να οδηγήσει σε απροσδόκητη κατάρρευση του Safari κατά την επεξεργασία κακόβουλου περιεχομένου ιστού
– CVE-2025-43285 – Μια ευπάθεια δικαιωμάτων στο AppSandbox που θα μπορούσε να επιτρέψει σε μια εφαρμογή να έχει πρόσβαση σε προστατευμένα δεδομένα χρήστη
– CVE-2025-43349 – Ένα ζήτημα out-of-bounds write στο CoreAudio που θα μπορούσε να οδηγήσει σε απροσδόκητη τερματισμό εφαρμογής κατά την επεξεργασία ενός κακόβουλου αρχείου βίντεο
– CVE-2025-43316 – Μια ευπάθεια δικαιωμάτων στο DiskArbitration που θα μπορούσε να επιτρέψει σε μια εφαρμογή να αποκτήσει δικαιώματα root
– CVE-2025-43297 – Μια ευπάθεια type confusion στο Power Management που θα μπορούσε να οδηγήσει σε denial-of-service
– CVE-2025-43204 – Μια ευπάθεια στο RemoteViewServices που θα μπορούσε να επιτρέψει σε μια εφαρμογή να ξεφύγει από το sandbox της
– CVE-2025-43358 – Μια ευπάθεια δικαιωμάτων στο Shortcuts που θα μπορούσε να επιτρέψει σε μια συντόμευση να παρακάμψει περιορισμούς sandbox
– CVE-2025-43333 – Μια ευπάθεια δικαιωμάτων στο Spotlight που θα μπορούσε να επιτρέψει σε μια εφαρμογή να αποκτήσει δικαιώματα root
– CVE-2025-43304 – Μια ευπάθεια race condition στο StorageKit που θα μπορούσε να επιτρέψει σε μια εφαρμογή να αποκτήσει δικαιώματα root
– CVE-2025-48384 – Μια ευπάθεια στο Git στο Xcode που θα μπορούσε να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα κατά την κλωνοποίηση ενός κακόβουλου αποθετηρίου
Δείτε επίσης: Ευπάθειες στο Spring Security Framework παρακάμπτουν εξουσιοδότηση

Αν και δεν υπάρχουν αποδείξεις ότι κάποια από τις προαναφερθείσες ευπάθειες έχουν χρησιμοποιηθεί σε πραγματικές επιθέσεις, είναι πάντα καλή πρακτική να διατηρείτε τα συστήματα ενημερωμένα για βέλτιστη προστασία.
Η Apple συνιστά την άμεση εφαρμογή των ενημερώσεων ασφαλείας τόσο στις νέες συσκευές όσο και στις παλαιότερες.
