4539
Apple xác nhận hai lỗ hổng iPhone chưa từng được công bố đang bị tin tặc khai thác
295
Bảo vệ dữ liệu
https://doi.org/10.51199
https://api-public.tapchianninhmang.vn
https://cdn.tapchianninhmang.vn

Apple xác nhận hai lỗ hổng iPhone chưa từng được công bố đang bị tin tặc khai thác

Apple ngày 12/12/2025 đã phát hành bản cập nhật iOS 26.2 và iPadOS 26.2, vá hơn 20 lỗ hổng bảo mật nghiêm trọng trong nhiều thành phần hệ thống, bao gồm WebKit, nhân hệ điều hành (Kernel) và các framework quan trọng như FaceTime, Messages.

Ảnh minh họa. Timesbull
Ảnh minh họa. Timesbull

Đặc biệt, Apple xác nhận hai lỗ hổng WebKit chưa từng được công bố trước đây đã bị tin tặc khai thác thực tế, trong các cuộc tấn công được mô tả là “cực kỳ tinh vi”, nhắm vào một số người dùng cụ thể đang sử dụng các phiên bản iOS cũ.

Hai lỗ hổng WebKit bị tin tặc khai thác để xâm nhập iPhone

Hai lỗ hổng nghiêm trọng nhất được khắc phục trong bản cập nhật lần này là CVE-2025-43529 và CVE-2025-14174, đều tồn tại trong WebKit – công cụ trình duyệt cốt lõi của Safari và nhiều ứng dụng iOS.

Theo Apple, việc xử lý nội dung web độc hại có thể cho phép tin tặc thực thi mã tùy ý, từ đó chiếm quyền kiểm soát thiết bị của nạn nhân. Hai lỗ hổng này được phát hiện với sự phối hợp của Nhóm Phân tích Mối đe dọa (TAG) thuộc Google, và có liên quan đến các chiến dịch tấn công mạng có chủ đích nhắm vào các iOS 26 trở về trước.

Apple cho biết các lỗ hổng này có thể đã bị lợi dụng trong các cuộc tấn công nhằm vào những cá nhân cụ thể, làm dấy lên lo ngại rằng đây là một phần của chuỗi khai thác zero-day phục vụ hoạt động gián điệp hoặc theo dõi bí mật. Công ty cũng xác nhận hai mã CVE có bằng chứng bị khai thác chồng chéo, cho thấy mức độ phức tạp cao trong những cuộc tấn công này.

Ngoài ra, một loạt lỗi khác liên quan đến WebKit như CVE-2025-43531, CVE-2025-43535, CVE-2025-43536 và CVE-2025-43501 có thể khiến Safari bị treo hoặc xảy ra lỗi bộ nhớ khi người dùng truy cập trang web độc hại. Apple đã khắc phục bằng cách cải thiện quản lý bộ nhớ và kiểm tra giới hạn, qua đó giảm nguy cơ bị tấn công từ xa hoặc gây gián đoạn dịch vụ.

Vá nhiều lỗ hổng nghiêm trọng trong nhân hệ điều hành và ứng dụng hệ thống

Không chỉ WebKit, Apple còn sửa một lỗ hổng nghiêm trọng trong Kernel (CVE-2025-46285), cho phép ứng dụng độc hại leo thang đặc quyền lên quyền root do lỗi tràn số nguyên. Bản vá mới chuyển sang sử dụng dấu thời gian 64-bit nhằm ngăn chặn nguy cơ khai thác.

Một lỗ hổng khác trong App Store (CVE-2025-46288) có thể cho phép ứng dụng truy cập trái phép vào token thanh toán nhạy cảm, làm lộ dữ liệu tài chính của người dùng. Apple cho biết vấn đề này đã được xử lý bằng các cơ chế kiểm soát quyền chặt chẽ hơn.

Bên cạnh đó, các thành phần như FaceTime (CVE-2025-43542) có nguy cơ làm lộ trường mật khẩu trong phiên kết nối từ xa, và Messages (CVE-2025-46276) – có thể dẫn đến rò rỉ dữ liệu người dùng, cũng đã được vá. Các dịch vụ khác như Screen Time, Photos và Telephony cũng được cập nhật để khắc phục các lỗi liên quan đến quyền riêng tư và ghi nhật ký hệ thống.

Apple nhấn mạnh rằng chi tiết về phương thức tấn công và danh tính nạn nhân chưa được công bố, do vẫn đang trong quá trình điều tra.

Apple khuyến nghị người dùng iPhone 11 trở lên và iPad Pro thế hệ thứ 3 trở lên cần cập nhật phần mềm ngay lập tức thông qua đường dẫn: Cài đặt - Cài đặt chung - Cập nhật phần mềm, nhằm giảm thiểu nguy cơ bị tấn công từ các lỗ hổng đang bị khai thác ngoài thực tế.

An Lâm (Theo Cyber Press)

Bình luận

Tin bài khác

Băng đảng Beast Gang để lộ máy chủ mã độc tống tiền

Băng đảng Beast Gang để lộ máy chủ mã độc tống tiền

Các tập tin trên máy chủ đám mây trung tâm được nhóm tin tặc sử dụng cho thấy một cuộc tấn công có hệ thống và quyết liệt vào các bản sao lưu mạng là chiến thuật và kỹ thuật chủ chốt.

Ngân hàng số và bài toán an toàn dữ liệu: Khi tăng trưởng chạm ngưỡng rủi ro

Ngân hàng số và bài toán an toàn dữ liệu: Khi tăng trưởng chạm ngưỡng rủi ro

Theo các chuyên gia, đi cùng với tốc độ tăng trưởng ấn tượng của ngân hàng số là những rủi ro ngày càng phức tạp về an toàn dữ liệu. Khi dữ liệu trở thành “tài sản lõi”, cuộc chiến bảo vệ thông tin tài chính cũng bước vào giai đoạn khốc liệt hơn bao giờ hết.

Khi mọi thiết bị đều có thể trở thành điểm xâm nhập

Khi mọi thiết bị đều có thể trở thành điểm xâm nhập

Những rủi ro an ninh từng gắn với mật khẩu yếu hay hệ thống email nay đã trở nên lỗi thời. Bước sang năm 2026, theo phân tích của eScan (MicroWorld Technologies Inc.), chính các thiết bị tưởng như vô hại trong đời sống và công sở đang âm thầm mở rộng bề mặt tấn công của không gian mạng.

Tin tặc lợi dụng LiveChat để đánh cắp thông tin thẻ tín dụng và dữ liệu cá nhân

Tin tặc lợi dụng LiveChat để đánh cắp thông tin thẻ tín dụng và dữ liệu cá nhân

Mới đây, các tin tặc đã tìm ra một phương thức tấn công lừa đảo bằng cách lợi dụng nền tảng hỗ trợ khách hàng LiveChat. Đây là hình thức tấn công trong đó kẻ tấn công tương tác trực tiếp với nạn nhân (qua chat, cuộc gọi) và liên tục điều chỉnh cách giao tiếp ngay tại thời điểm đó để lừa nạn nhân cung cấp thông tin nhạy cảm.

Israel dùng công nghệ gì để biết chính xác vị trí giáo chủ Khamenei?

Israel dùng công nghệ gì để biết chính xác vị trí giáo chủ Khamenei?

Tờ Finacial Times đã hé lộ công nghệ mà tình báo Israel dùng để theo dõi của giáo chủ Khamenei, từ đó thực hiện hành động quân sự để tiêu diệt lãnh tụ tối cao của Iran.

Lỗ hổng “60 giây” đe dọa 875 triệu điện thoại Android

Lỗ hổng “60 giây” đe dọa 875 triệu điện thoại Android

Một lỗ hổng bảo mật nghiêm trọng vừa được phát hiện đang đặt khoảng 875 triệu thiết bị Android trên toàn cầu vào tình trạng rủi ro. Đáng lo ngại, kẻ tấn công có thể khai thác lỗ hổng này để truy cập dữ liệu chỉ trong chưa đầy một phút, ngay cả khi điện thoại đang tắt nguồn.