Apple lanzó una actualización para sus sistemas operativos iOS y iPadOS para corregir tres vulnerabilidades zero-day que se están siendo explotadas activamente por atacantes. El trío de fallas afecta a varias versiones de iPhone y iPad y a la última generación de iPod touch.
“Apple está al tanto de un reporte que señala que estos fallos puede que hayan sido explotados activamente”, dice la compañía en un comunicado en el que describe cada vulnerabilidad que se corrige con el lanzamiento de iOS y iPadOS 14.4.
La lista de dispositivos afectados incluye iPhone 6s y posteriores, iPad Air 2 y posteriores, iPad mini 4 y posteriores, y el iPod touch de séptima generación. El gigante tecnológico con sede en la ciudad de Cupertino también emitió actualizaciones de seguridad para una de las vulnerabilidades en otros de sus productos, incluyendo Apple Watch (watchOS 7.3) y Apple TV (tvOS 14.4).
Como es habitual, no se hace referencia sobre los responsables ni de los objetivos detrás de los ataques de zero-day que se aprovechan de fallos en el kernel del sistema operativo y el motor de navegador WebKit.
La primera falla (CVE-2021-1782), ubicada en el kernel del sistema operativo, es un bug de condición de carrera que podría permitir la escalación de privilegios y podría ser aprovechado por un atacante utilizando una aplicación maliciosa. En términos sencillos, esto significa que un atacante podría usar la aplicación para obtener privilegios adicionales en el sistema operativo del dispositivo, lo que le permitiría causar todo tipo de estragos.
Mientras tanto, las otras dos fallas de seguridad, registradas como CVE-2021-1871 y CVE-2021-1870, residen en el componente WebKit, el motor de navegador web de código abierto de Apple utilizado por el navegador Safari, Mail y varias otras aplicaciones de iOS y iPadOS. Según la descripción del fallo, se debe a “un problema de lógica” que podría ser aprovechado por un atacante remoto y permitirle ejecutar código arbitrario en el sistema. Según Vulmon, estas dos vulnerabilidades podrían explotarse "persuadiendo a una víctima para que visite un sitio web especialmente diseñado".
Más allá de las tres zero-day, que fueron descubiertos por investigadores anónimos, Apple también lanzó parches para fallos de seguridad que afectan a sus productos Xcode e iCloud para Windows.
El Equipo de Respuesta a Emergencias Informáticas de Hong Kong (HKCERT) emitió una alerta en la que clasifica las vulnerabilidades como de “riesgo extremadamente alto” e insta a los usuarios de los dispositivos Apple afectados a aplicar las actualizaciones de inmediato. Si no tiene habilitadas las actualizaciones automáticas, puede actualizar sus dispositivos manualmente a través del menú Configuración, luego seleccionando la opción General y yendo luego a la sección Actualización de software.