337p人体粉嫩胞高清图片,97人妻精品一区二区三区在线 ,日本少妇自慰免费完整版,99精品国产福久久久久久,久久精品国产亚洲av热一区,国产aaaaaa一级毛片,国产99久久九九精品无码,久久精品国产亚洲AV成人公司
網易首頁 > 網易號 > 正文 申請入駐

影響所有iOS版本!蘋果修復10+年底層“老Bug”:已在真實攻擊中被利用

0
分享至


整理 | 鄭麗媛

出品 | CSDN(ID:CSDNnews)

一扇門,開了十多年,直到今天才被真正關上。

很多人習慣把 iOS 視為“鐵桶一塊”的封閉系統(tǒng):統(tǒng)一硬件、統(tǒng)一系統(tǒng)、統(tǒng)一更新節(jié)奏,再加上嚴格的代碼簽名和沙箱機制,似乎天然更安全。但現(xiàn)實再次提醒我們——再嚴密的城墻,也可能在最底層的地基里埋著隱患。

近日,蘋果修復了一個編號為CVE-2026-20700的零日漏洞。其特殊之處在于,它影響的不是某個新功能、某個邊緣組件,而是 iOS 最核心、最底層的基礎設施之一:dyld——動態(tài)鏈接器。而更令人震驚的是,這個問題自 iOS 1.0 時代就已經存在,幾乎橫跨了整個 iPhone 發(fā)展史。



一個影響所有 iOS 版本的“老漏洞”

如果用一個更直觀的比喻來理解 dyld,它就像是手機系統(tǒng)里的“門衛(wèi)”。每一個 App 在啟動前,都必須經過它的裝載與鏈接,才能真正運行。它負責將程序所需的動態(tài)庫加載進內存,并完成必要的安全隔離。

而這次的問題在于:

如果攻擊者具備內存寫入能力,就可能借助這個漏洞執(zhí)行任意代碼。

蘋果在公告中表示,該漏洞由谷歌威脅分析小組(Google Threat Analysis Group)發(fā)現(xiàn),并已經收到報告,確認該漏洞“可能已被用于針對特定目標個體的極其復雜攻擊”,影響版本為 iOS 26 之前的系統(tǒng)。

更關鍵的是,蘋果承認該漏洞已在真實環(huán)境(in the wild)中被利用,并且很可能是某條完整攻擊鏈(exploit chain)中的一環(huán)。


dyld 到底有多關鍵?

安全公司 Huntress 的副 CISO Brian Milbier 給了一個形象的比喻:

“把 dyld 想象成你手機的大門門衛(wèi)。每一個想運行的 App,都必須先經過它,被組裝好、并獲得啟動許可。”

通常情況下,這個“門衛(wèi)”會驗證應用的合法性,并把它放進一個高度隔離的“沙箱”中,確保它無法隨意訪問用戶的隱私數(shù)據(jù)。

但這次漏洞的問題在于:攻擊者可以在安全檢查開始之前,就“騙過門衛(wèi)”,提前拿到一把“萬能鑰匙”——一旦這把鑰匙到手,后果可想而知。

更令人擔憂的是,這個 dyld 漏洞并非孤立存在。在 iOS 26.3 更新中,蘋果還修復了多項 WebKit 相關漏洞。而攻擊者正是將 dyld 與 WebKit 漏洞進行組合利用。

Milbier 表示:“攻擊者通過偽造身份繞過瀏覽器(前門)的防護,再利用 dyld 的漏洞,最終完全控制整棟“建筑”——也就是整臺設備。”

這種攻擊路徑可以實現(xiàn)“零點擊”或“單擊即中”的入侵方式。所謂“零點擊攻擊”,就是用戶甚至無需點開鏈接或下載文件,僅僅接收一條惡意內容,就可能被入侵。這類攻擊通常會出現(xiàn)在高價值目標場景,比如記者、政要、企業(yè)高管等。


十多年潛伏,為何無人察覺?

可能很多開發(fā)者會疑惑:一個存在十多年的漏洞,為什么直到今天才被修復?

答案很現(xiàn)實:底層組件往往穩(wěn)定、復雜且高度依賴歷史兼容性。dyld 屬于系統(tǒng)核心路徑,任何改動都會牽動成百上千個依賴模塊。在安全審計中,業(yè)務邏輯層和網絡層更容易成為焦點,而這類“系統(tǒng)基礎設施”往往因成熟穩(wěn)定而被低估。

更重要的是,這類漏洞通常不會單獨出現(xiàn),而是隱藏在攻擊鏈中。

Milbier 進一步指出:這種復雜度極高的攻擊模式,與商業(yè)監(jiān)控行業(yè)開發(fā)的漏洞利用技術高度相似。具體來說,就是那些為政府客戶提供定向監(jiān)控能力的私營公司,比如開發(fā)出 Pegasus、Predator 等著名間諜軟件的廠商。

這些公司通常會:挖掘系統(tǒng)級 0-day 漏洞、組合多漏洞形成完整利用鏈,或者提供成品攻擊工具或服務。從技術復雜度判斷,dyld + WebKit 這條攻擊鏈“完全是另一個級別”的存在。

為此,他直言:iOS 26.3 終于關上了一扇已經敞開十多年的門。


其他漏洞情況如何?

在本次 iOS 和 iPadOS 更新中,蘋果還修復了大量其他安全問題,包括:

  • 可導致 root 權限獲取的漏洞

  • 敏感用戶數(shù)據(jù)泄露問題

  • 多項內存安全缺陷

不過,蘋果明確表示:CVE-2026-20700 是此次更新中唯一確認已被真實利用的漏洞。

除此之外,谷歌研究人員在報告中還提到了兩個 2025 年 12 月披露的高危漏洞(CVSS 評分 8.8):

(1)CVE-2025-14174:存在于 Mac 版 Chrome 的 ANGLE 圖形引擎中,屬于越界內存訪問漏洞,可通過惡意網頁觸發(fā)。

(2)CVE-2025-43529:典型的 use-after-free 漏洞,可導致代碼執(zhí)行。

雖然這兩個漏洞不直接屬于 iOS,但從時間線與技術細節(jié)來看,研究人員顯然在關注更大范圍的攻擊鏈與瀏覽器利用路徑——哪怕在以安全著稱的移動平臺,例如越界訪問、UAF、任意寫入的內存安全問題,依然是現(xiàn)代攻防的主戰(zhàn)場。

參考鏈接: https://www.theregister.com/2026/02/12/apple_ios_263/

未來沒有前后端,只有 AI Agent 工程師。

這場十倍速的變革已至,你的下一步在哪?

4 月 17-18 日,由 CSDN 與奇點智能研究院聯(lián)合主辦「2026 奇點智能技術大會」將在上海隆重召開,大會聚焦 Agent 系統(tǒng)、世界模型、AI 原生研發(fā)等 12 大前沿專題,為你繪制通往未來的認知地圖。

成為時代的見證者,更要成為時代的先行者。

奇點智能技術大會上海站,我們不見不散!

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
警惕!公知正在悄悄換掉我們的價值觀:三件事正在瓦解社會根基

警惕!公知正在悄悄換掉我們的價值觀:三件事正在瓦解社會根基

云景侃記
2026-03-26 14:56:36
西媒:皇馬現(xiàn)金流緊張僅剩340萬歐元,總負債約為17.8億歐元

西媒:皇馬現(xiàn)金流緊張僅剩340萬歐元,總負債約為17.8億歐元

懂球帝
2026-03-28 21:40:23
1980年,一個軍械庫倉庫管理員,他是如何讓66軍炮兵團叛變的?

1980年,一個軍械庫倉庫管理員,他是如何讓66軍炮兵團叛變的?

百年歷史老號
2024-03-29 18:56:45
以軍稱接近完成對伊朗約90%關鍵軍工設施的打擊

以軍稱接近完成對伊朗約90%關鍵軍工設施的打擊

財聯(lián)社
2026-03-29 00:43:03
伊朗發(fā)動第81波行動,打擊以色列70多處目標!內塔尼亞胡:48小時內盡可能多摧毀伊朗軍工設施;伊朗外長:以將美國推向沖突,沒有談判余地

伊朗發(fā)動第81波行動,打擊以色列70多處目標!內塔尼亞胡:48小時內盡可能多摧毀伊朗軍工設施;伊朗外長:以將美國推向沖突,沒有談判余地

每日經濟新聞
2026-03-26 08:26:06
印度姑娘來中國旅行,回國時在機場嘆息:難怪印度比不過中國

印度姑娘來中國旅行,回國時在機場嘆息:難怪印度比不過中國

千秋文化
2026-03-26 21:24:03
大家要做好準備,若不出意外的話,下個月,樓市或將迎來4大轉變

大家要做好準備,若不出意外的話,下個月,樓市或將迎來4大轉變

平說財經
2026-03-28 14:39:10
新款奔馳GLS造型提前曝光!網友吐槽:不如不改

新款奔馳GLS造型提前曝光!網友吐槽:不如不改

汽車網評
2026-03-28 22:09:26
形勢已然大變!西方媒體集體改口:中國,已無需再向世界證明什么

形勢已然大變!西方媒體集體改口:中國,已無需再向世界證明什么

阿訊說天下
2026-03-28 12:38:47
高速收費迎重大調整!八年爭議收官,全國統(tǒng)一按新規(guī)來

高速收費迎重大調整!八年爭議收官,全國統(tǒng)一按新規(guī)來

風信子的花
2026-03-27 15:50:58
美國為什么突然打伊朗?一篇文講清楚

美國為什么突然打伊朗?一篇文講清楚

李月亮
2026-03-02 20:46:25
中業(yè)島或朝不保夕!菲律賓戰(zhàn)艦瘋狂沖擊中國054A戰(zhàn)艦是真逼急了!

中業(yè)島或朝不保夕!菲律賓戰(zhàn)艦瘋狂沖擊中國054A戰(zhàn)艦是真逼急了!

阿龍聊軍事
2026-03-28 22:32:08
中國最丑18大建筑:南京衛(wèi)生巾、昆山螃蟹,不忍直視!

中國最丑18大建筑:南京衛(wèi)生巾、昆山螃蟹,不忍直視!

秘密即將揭曉
2026-03-25 16:56:26
鄭州空房天價水費追蹤丨水務公司:系馬桶漏水,水表計量有效

鄭州空房天價水費追蹤丨水務公司:系馬桶漏水,水表計量有效

大象新聞
2026-03-27 15:17:10
能讓美國的《紐約時報》報道,張雪峰也值了!也是史上留名了

能讓美國的《紐約時報》報道,張雪峰也值了!也是史上留名了

雪中風車
2026-03-28 05:34:46
程瀟不愧是“奶瀟”

程瀟不愧是“奶瀟”

情感大頭說說
2026-03-16 00:19:50
“霍爾木茲決戰(zhàn)”,攤牌了

“霍爾木茲決戰(zhàn)”,攤牌了

中國新聞周刊
2026-03-27 20:31:04
新規(guī)27日生效!乘客最多攜帶兩個充電寶,且不得在飛行途中為充電寶充電!

新規(guī)27日生效!乘客最多攜帶兩個充電寶,且不得在飛行途中為充電寶充電!

上觀新聞
2026-03-28 17:36:07
最高院:只有微信昵稱沒有實名被拉黑不能起訴?能,手機就搞定!

最高院:只有微信昵稱沒有實名被拉黑不能起訴?能,手機就搞定!

周軍律師聊案子
2026-03-28 09:49:03
13.9mm塞進10000mAh,綠聯(lián)把充電寶做成了信用卡

13.9mm塞進10000mAh,綠聯(lián)把充電寶做成了信用卡

碳基打工人
2026-03-28 14:15:11
2026-03-29 01:47:00
CSDN incentive-icons
CSDN
成就一億技術人
26413文章數(shù) 242250關注度
往期回顧 全部

數(shù)碼要聞

三星推新一代量子黑涂層 QD-OLED顯示器反射率再降20%

頭條要聞

美媒:和歐盟"外長"發(fā)生激烈交鋒 魯比奧"顯然很惱火"

頭條要聞

美媒:和歐盟"外長"發(fā)生激烈交鋒 魯比奧"顯然很惱火"

體育要聞

“我是全家最差勁的運動員”

娛樂要聞

陳牧馳陳冰官宣得子 曬一家三口握拳照

財經要聞

臥底"科技與狠活"培訓:化工調味劑泛濫

科技要聞

華為盤古大模型負責人王云鶴確認離職

汽車要聞

置換補貼價4.28萬起 第五代宏光MINIEV正式上市

態(tài)度原創(chuàng)

教育
游戲
本地
數(shù)碼
軍事航空

教育要聞

7萬就可直錄高中?多所學校發(fā)布“違規(guī)招生”警示

《異替》現(xiàn)已登陸Steam

本地新聞

在濰坊待了三天,沒遇到一個“濰坊人”

數(shù)碼要聞

蘋果或重啟與長江存儲合作 國行機型擬采用國產NAND

軍事要聞

美軍中東基地損失最新披露

無障礙瀏覽 進入關懷版