Apple corrige WebKit de dia zero explorado em ataques ‘extremamente sofisticados’

Apple corrige WebKit de dia zero explorado em ataques ‘extremamente sofisticados’

A Apple lançou atualizações de segurança de emergência para corrigir um bug de dia zero que a empresa descreve como explorado em ataques “extremamente sofisticados”.

A vulnerabilidade é rastreada como CVE-2025-24201 e foi encontrada no mecanismo de navegador da Web multiplataforma WebKit usado pelo navegador Safari da Apple e muitos outros aplicativos e navegadores da Web no macOS, iOS, Linux e Windows.

“Esta é uma correção suplementar para um ataque que foi bloqueado no iOS 17.2”, disse a fabricante do iPhone em avisos de segurança emitidos na terça-feira. “A Apple está ciente de um relatório de que esse problema pode ter sido explorado em um ataque extremamente sofisticado contra indivíduos específicos em versões do iOS anteriores ao iOS 17.2.”

A Apple disse que os invasores podem explorar a vulnerabilidade CVE-2025-24201 usando conteúdo da web criado com códigos maliciosos para sair da sandbox do conteúdo da web.

A empresa corrigiu esse problema de gravação fora dos limites com verificações aprimoradas para evitar ações não autorizadas no iOS 18.3.2, iPadOS 18.3.2macOS Sequoia 15.3.2visionOS 2.3.2 e Safari 18.3.1.

A lista de dispositivos afetados por este dia zero é bastante extensa, pois o bug afeta modelos mais antigos e mais novos, incluindo:

  • iPhone XS e posterior,
  • iPad Pro de 13 polegadas, iPad Pro de 12,9 polegadas de 3ª geração e posterior, iPad Pro de 11 polegadas de 1ª geração e posterior, iPad Air de 3ª geração e posterior, iPad de 7ª geração e posterior e iPad mini de 5ª geração e posterior
  • Macs com macOS Sequoia
  • Visão Apple Pro

A Apple ainda não atribuiu a descoberta dessa vulnerabilidade de segurança a um de seus pesquisadores e ainda não publicou detalhes sobre os ataques “extremamente sofisticados” aos quais a vinculou.

Embora o bug de dia zero provavelmente tenha sido explorado apenas em ataques direcionados, é altamente recomendável instalar as atualizações de segurança de hoje o mais rápido possível para bloquear tentativas de ataque potencialmente em andamento.

Com essa vulnerabilidade, a Apple corrigiu três dias zero desde o início do ano, o primeiro em janeiro (CVE-2025-24085) e o segundo em fevereiro (CVE-2025-24200).

No ano passado, a empresa corrigiu mais seis zero-days explorados na natureza: o primeiro em janeirodois em março, um quarto em maio e mais dois em novembro.

No entanto, um ano antes, a Apple corrigiu 20 vulnerabilidades de dia zero exploradas em ataques, incluindo:

Fonte: BleepingComputer

Veja também:

About mindsecblog 2980 Articles
Blog patrocinado por MindSec Segurança e Tecnologia da Informação Ltda.

Be the first to comment

Deixe sua opinião!