Apple phát hành bản vá khẩn cho lỗ hổng bảo mật ảnh hưởng đến iPhone, iPad và Mac. Ảnh: Shutterstock

Apple đã phát hành bản vá khẩn cho iOS 26, iPadOS 26 và macOS 26 sau khi phát hiện một lỗ hổng bảo mật có thể đã bị khai thác trong các cuộc tấn công mạng tinh vi nhằm vào người dùng các phiên bản hệ điều hành.

Theo TechCrunch ngày 29/9 (giờ địa phương), lỗ hổng nằm trong bộ máy đồ họa cốt lõi, thành phần phụ trách giao diện người dùng và xử lý hiển thị trên iPhone, iPad và Mac.

Apple định danh lỗi này là CVE-2026-86950. Hãng không công bố chi tiết kỹ thuật, nhưng cho biết đây là thành phần có quyền truy cập rộng trong hệ điều hành. Nếu bị khai thác, lỗ hổng có thể dẫn tới rò rỉ nhiều loại dữ liệu cá nhân trên thiết bị.

Lỗ hổng được phát hiện bởi đội ngũ bảo mật của Meta. Tuy nhiên, cả Apple và Meta đều chưa làm rõ cách phát hiện lỗi, liệu đã có nạn nhân thực tế hay chưa, cũng như quy mô ảnh hưởng. Danh tính bên đứng sau việc khai thác cũng chưa được xác nhận, có thể là nhà cung cấp spyware cho chính phủ hoặc các nhóm tội phạm mạng.

Mức độ ảnh hưởng được cho là đáng chú ý do các phiên bản hệ điều hành nói trên vẫn còn lượng người dùng lớn. Theo thống kê của Apple, khoảng 80% người dùng iPhone vẫn đang sử dụng iOS 26. Trong khi đó, iOS 27, iPadOS 27 và macOS 27 phát hành đầu tháng này không bị ảnh hưởng bởi lỗ hổng. Dù vậy, Apple vẫn tung thêm một bản cập nhật phần mềm riêng cho các phiên bản mới trong cùng ngày.

Đợt vá lỗi lần này được đưa ra không lâu sau khi Apple xử lý một lỗ hổng nghiêm trọng khác mang mã CVE-2026-86869. Theo cảnh báo trước đó, lỗi này có thể khiến dữ liệu trên iPhone, iPad và Mac bị đánh cắp mà người dùng không hay biết.

Liên quan đến lỗ hổng CVE-2026-86869, công ty nghiên cứu an ninh mạng IronPeak của Bỉ tuần trước công bố phân tích cho rằng đây là lỗ hổng zero-click, có thể bị kích hoạt thông qua iMessage độc hại mà không cần người dùng thực hiện bất kỳ thao tác nào. IronPeak cũng cho biết dạng tấn công không cần tương tác này thường được các công ty phần mềm giám sát hoặc nhà sản xuất spyware sử dụng.

Theo IronPeak, lỗ hổng còn có khả năng vượt qua BlastDoor, cơ chế bảo mật của Apple được thiết kế để ngăn mã độc trong iMessage thoát khỏi môi trường sandbox và xâm nhập toàn bộ thiết bị. Apple cho biết đã khắc phục lỗi này trong quá trình phát hành iOS 27, iPadOS 27 và macOS 27 hồi tháng 9, đồng thời ghi nhận công phát hiện thuộc về Nils Hofmans của IronPeak cùng các nhà nghiên cứu của Meta. Meta sau đó cũng xác nhận thông tin trên mạng xã hội X.

Hiện chưa có xác nhận liệu lỗ hổng này đã bị sử dụng trong các cuộc tấn công thực tế trước khi được vá hay chưa. Dù vậy, người dùng đang chạy iOS 26, iPadOS 26 và macOS 26 được khuyến nghị sớm kiểm tra và cài đặt bản cập nhật bảo mật mới nhất.

Từ khóa

#Apple #iOS 26 #iPadOS 26 #macOS 26 #lỗ hổng bảo mật #CVE-2026-86950 #Meta #iMessage #bản vá khẩn
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.