Podatność typu type confusion (CWE-843) w systemie macOS Apple może zostać wykorzystana przez złośliwą aplikację do wywołania nieoczekiwanego zakończenia działania systemu. Wysoki wynik CVSS 9.8 wskazuje na poważne ryzyko dla integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
A type confusion issue was addressed with improved memory handling. This issue is fixed in macOS Sequoia 15.7.8, macOS Sonoma 14.8.8, macOS Tahoe 26.6. An app may be able to cause unexpected system termination.
Błąd polega na nieprawidłowej obsłudze typów danych w pamięci (type confusion) — system operacyjny traktuje dane jednego typu jako dane innego typu, co prowadzi do nieprzewidywalnego zachowania. Podatność została naprawiona poprzez poprawę mechanizmów zarządzania pamięcią. Lokalna aplikacja może celowo wywołać tę nieprawidłowość, doprowadzając do nieoczekiwanego zakończenia systemu (crash).
Atakujący, który zdoła uruchomić na urządzeniu ofiary odpowiednio spreparowaną aplikację, może doprowadzić do nieoczekiwanego zakończenia systemu operacyjnego, co skutkuje utratą dostępności systemu. Ze względu na wektor CVSS wskazujący wysokie ryzyko dla poufności i integralności, nie można wykluczyć dalszych skutków w zakresie bezpieczeństwa danych.
Należy niezwłocznie zaktualizować system operacyjny do następujących wersji: macOS Sequoia 15.7.8, macOS Sonoma 14.8.8 lub macOS Tahoe 26.6. Aktualizacje dostępne są za pośrednictwem mechanizmu Software Update w systemie macOS oraz na stronach producenta wskazanych w referencjach (support.apple.com).
Apple macOS Sequoia w wersjach przed 15.7.8, Apple macOS Sonoma w wersjach przed 14.8.8 oraz Apple macOS Tahoe w wersjach przed 26.6.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApple macOS
OSApple14.0 – 14.8.8 (bez)15.0 – 15.7.8 (bez)26.0 – 26.6 (bez)
Powiązane podatności
Pominięcie uwierzytelniania w Screen Sharing na macOS
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu
Apple — memory corruption (RCE) w przetwarzaniu strumieni audio
Apple: Obejście Pointer Authentication w iOS, macOS i innych platformach