Cybersicurezza

iOS 26.7.1 chiude la falla che lasciava a un file trappola il controllo dell’iPhone

Adrian Kessler
Aggiungici su Google

Apple ha distribuito iOS 26.7.1 per chiudere una falla in CoreGraphics, il componente del sistema che gestisce la visualizzazione delle immagini e l’apertura dei PDF. La vulnerabilità consentiva a un singolo file manipolato di eseguire il codice di un aggressore su iPhone o iPad. L’azienda afferma che la falla potrebbe essere già stata sfruttata contro persone specifiche. Se il tuo telefono usa ancora iOS 26 invece di iOS 27, è questo l’aggiornamento da installare oggi.

Il rischio riguarda un’operazione che ogni telefono esegue di continuo, senza chiedere il permesso. Foto, PDF, anteprime nelle chat, allegati nelle email: prima di apparire sullo schermo, passano tutti da CoreGraphics. Una falla a questo livello significa che la vittima non deve installare nulla di sospetto. Può bastare aprire un file-esca, o anche solo visualizzarlo, per cedere il controllo del dispositivo.

Apple descrive il bug come una scrittura fuori dai limiti, un errore di programmazione che fa sì che i dati superino lo spazio di memoria a loro destinato e sovrascrivano il codice che l’aggressore vuole sostituire. La correzione, spiega Apple, introduce controlli dei limiti più efficaci. L’azienda afferma di essere a conoscenza di una segnalazione secondo cui il problema potrebbe essere stato sfruttato in un attacco estremamente sofisticato contro persone specifiche e prese di mira, su versioni di iOS precedenti a iOS 27.

La falla è stata segnalata ad Apple dal team di sicurezza dei prodotti di Meta, che si occupa anche di proteggere WhatsApp, Instagram e Facebook Messenger, tre app che ogni giorno gestiscono enormi quantità di immagini e file. Come ha riferito TechCrunch, nessuna delle due aziende ha dichiarato chi sia stato preso di mira, quante persone siano state colpite o chi abbia organizzato l’attacco.

In passato Apple ha usato la stessa espressione, «attacco estremamente sofisticato contro persone specifiche e prese di mira», per casi legati a spyware commerciali diretti contro giornalisti, attivisti e funzionari, anziché a infezioni su larga scala. Per la maggior parte dei proprietari di iPhone il rischio concreto è più contenuto. Il problema è che, una volta resa pubblica una correzione, ricercatori e criminali possono studiare le modifiche e provare a ricostruire l’exploit: nelle settimane successive, i telefoni non aggiornati diventano così bersagli più facili.

L’aggiornamento non risolve ogni problema. L’avviso di Apple riguarda iPhone 11 e modelli successivi, quindi chi possiede un modello più vecchio, incapace di eseguire iOS 26, non riceve alcuna correzione con questa versione. Finora nessuna delle segnalazioni menziona una patch per i Mac con versioni precedenti a Sequoia. E chi corre un rischio concreto di essere preso di mira ha bisogno di più di un semplice aggiornamento: la Modalità isolamento di Apple, che disattiva molte anteprime di file e tipi di allegati, è pensata proprio per attacchi di questo genere.

iOS 27 non è interessato, il che rende la scelta più semplice. È compatibile con gli stessi telefoni di iOS 26, a partire da iPhone 11, quindi tutti i dispositivi coperti da questa patch possono anche installare l’aggiornamento completo. Molti proprietari aspettano qualche settimana prima di passare a una nuova versione principale, per evitare i bug iniziali o i problemi di batteria; questa correzione permette loro di restare alla versione attuale senza rimanere esposti. Secondo TechCrunch, all’inizio di questo mese iOS 27 aveva già corretto una vulnerabilità separata di iMessage, individuata dall’azienda belga ironPeak, che non richiedeva nemmeno un tocco.

Le patch non riguardano soltanto gli iPhone. Il 28 settembre Apple ha rilasciato iOS 26.7.1 e iPadOS 26.7.1, insieme a macOS Tahoe 26.7.1 e macOS Sequoia 15.8.1 per i Mac. Su iPad, la correzione è disponibile per iPad Pro da 12,9 pollici dalla terza generazione, iPad Pro da 11 pollici dalla prima, iPad Air dalla terza, iPad standard dall’ottava e iPad mini dalla quinta. L’aggiornamento è disponibile in tutto il mondo da Impostazioni, poi Generali e Aggiornamento software; sui Mac si trova in Impostazioni di Sistema.

Alla falla è stato assegnato l’identificativo CVE-2026-86950. Apple non ha detto se renderà noti altri dettagli e, quando gli attacchi sono ancora sotto indagine, di rado li pubblica. L’unica difesa che indica è già disponibile nella schermata Aggiornamento software.

Tag: , , , , ,

Aggiungici su Google

Discussione

Ci sono 0 commenti.