ZDI: Ευπάθεια στο JavaScriptCore του Safari επέτρεπε απομακρυσμένη εκτέλεση αυθαίρετου κώδικα
Η Zero Day Initiative (ZDI) δημοσίευσε στις 24 Αυγούστου το advisory με κωδικό ZDI-26-610. Πρόκειται για ευπάθεια τύπου use-after-free που εντοπίστηκε στη μηχανή JavaScriptCore του Safari.
Σύμφωνα με την τεχνική περιγραφή της ZDI, το πρόβλημα εντοπίζεται στη φάση B3 ReduceStrength. Η αιτία είναι η έλλειψη επαλήθευσης της ύπαρξης ενός αντικειμένου πριν από την εκτέλεση λειτουργιών πάνω σε αυτό. Η ZDI αναφέρει ότι η ευπάθεια μπορεί να επιτρέψει την εκτέλεση αυθαίρετου κώδικα στο context της διεργασίας renderer.
Απαιτούμενη αλληλεπίδραση χρήστη
Η ευπάθεια έχει βαθμολογία CVSS 8.8. Σύμφωνα με τη ZDI, η εκμετάλλευσή της απαιτεί αλληλεπίδραση χρήστη: ο στόχος πρέπει να επισκεφθεί μια κακόβουλη σελίδα ή να ανοίξει ένα κακόβουλο αρχείο. Η ZDI περιγράφει το ζήτημα ως δυνατότητα απομακρυσμένης εκτέλεσης αυθαίρετου κώδικα, με την εκτέλεση να αφορά το context της διεργασίας renderer.
Η Apple έχει εκδώσει ενημέρωση για τη διόρθωση της ευπάθειας, σύμφωνα με την ανακοίνωση της ZDI.
Χρονολόγιο και απόδοση
Σύμφωνα με το χρονολόγιο της ZDI, η ευπάθεια αναφέρθηκε στον κατασκευαστή στις 16 Ιουλίου 2026, ενώ η δημόσια δημοσίευση του advisory έγινε στις 24 Αυγούστου 2026. Η ανακάλυψη πιστώνεται στον Hossein Lotfi (@hosselot) της TrendAI Zero Day Initiative.
Τι σημαίνει για τους χρήστες
Η ZDI αναφέρει ότι η Apple έχει εκδώσει ενημέρωση που διορθώνει το πρόβλημα. Οι χρήστες θα πρέπει να εγκαταστήσουν τη σχετική ενημέρωση.
Πηγές
Zero Day Initiative: ZDI-26-610 Advisory
391
