Apple vá lỗ hổng xử lý ảnh nghiêm trọng có thể bị lợi dụng để cài phần mềm gián điệp

18 tháng 8, 2026·4 phút đọc

Apple vừa phát hành loạt bản vá bảo mật cho iPhone, iPad và Mac, bao gồm lỗ hổng xử lý ảnh có dấu hiệu bị khai thác làm vector phát tán spyware. Lỗ hổng nghiêm trọng nhất là CVE-2026-65346 trong framework ImageIO, có thể cho phép thực thi mã từ xa chỉ bằng một tấm ảnh độc hại. Người dùng được khuyến nghị cập nhật ngay các bản vá mới nhất để tránh rủi ro bị tấn công.

Apple vá lỗ hổng xử lý ảnh nghiêm trọng có thể bị lợi dụng để cài phần mềm gián điệp

Apple vá lỗ hổng xử lý ảnh nghiêm trọng có thể bị lợi dụng để cài phần mềm gián điệp

Apple vừa phát hành một loạt bản vá lỗ hổng bảo mật cho iPhone, iPad và Mac, trong đó nổi bật là lỗi xử lý ảnh mà các chuyên gia nhận định có đầy đủ đặc điểm của một vector phát tán spyware (phần mềm gián điệp). Bản vá bao phủ nhiều thế hệ thiết bị, từ iPhone 11 trở lên, các dòng iPad Pro, iPad Air, iPad, iPad mini, cũng như máy Mac chạy macOS Tahoe và cả kính thực tế hỗn hợp Vision Pro.

Lỗ hổng ImageIO nguy hiểm

Điểm đáng chú ý nhất trong đợt vá này là CVE-2026-65346, một lỗi tràn số nguyên (integer overflow) nằm trong framework ImageIO — bộ công cụ Apple dùng để phân tích cú pháp và giải mã các định dạng tệp hình ảnh. Lỗ hổng này do Nik Tsytsarink thuộc đội Red Team X của Meta phát hiện và báo cáo.

Khi một thiết bị bị ảnh hưởng xử lý một tệp ảnh được chế tác đặc biệt, lỗ hổng này có thể cho phép kẻ tấn công thực thi mã tùy ý trên hệ thống. Apple cho biết đã khắc phục bằng cách cải thiện quá trình xác thực đầu vào, đồng thời khuyến cáo người dùng cài bản cập nhật phát hành ngày 17/8 càng sớm càng tốt.

Mối đe dọa từ spyware zero-click

Adam Boynton, Giám đốc chiến lược cao cấp tại Jamf, nhận định: "Điểm nổi bật trong iOS 26.6.1 là CVE-2026-65346, lỗi tràn số nguyên trong ImageIO. Đây là framework hệ thống của Apple dùng để giải mã hình ảnh, và khai thác nó có thể cho phép kẻ tấn công ghi vào vùng nhớ mà chúng không được phép và giành quyền thực thi mã. Lỗ hổng phân tích hình ảnh trước đây từng là cơ chế phân phối spyware zero-click nhắm vào các giám đốc điều hành và những cá nhân có giá trị cao."

Thực tế, một số chiến dịch spyware gây thiệt hại lớn nhất trong những năm gần đây đều sử dụng các lỗ hổng khai thác zero-click trên điện thoại thông minh, kích hoạt qua các tệp độc hại được gửi qua ứng dụng nhắn tin. Điển hình là chiến dịch Operation Triangulation mà FSB Nga cáo buộc do NSA thực hiện, và FORCEDENTRY — lỗ hổng từng được dùng để phát tán Pegasus của NSO Group thông qua phần mềm xử lý ảnh của Apple.

Các lỗ hổng khác trong đợt vá

Ngoài CVE-2026-65346, phần lớn các lỗ hổng còn lại trong bản cập nhật iOS 26.6.1 nằm ở WebKit — framework trình duyệt được đánh giá là bị tấn công nhiều nhất của Apple.

Boynton cũng nhấn mạnh CVE-2026-65329 là một trong những lỗ hổng đáng lo ngại hơn cả trong đợt vá này. Ảnh hưởng đến iPhone 11 trở lên, lỗ hổng nằm trong thành phần Telephony của Apple, có thể cho phép kẻ tấn công chặn lưu lượng mạng. Để khai thác, kẻ tấn công cần có vị trí mạng đặc quyền, có thể vượt qua xác thực IPsec và đánh cắp dữ liệu truyền tải. Boynton mô tả đây là lỗ hổng "hiếm gặp nhưng nghiêm trọng hơn đối với các tổ chức phụ thuộc vào kết nối IPSec."

Hỗ trợ thiết bị cũ và Vision Pro

Bên cạnh bản vá chính, Apple cũng phát hành iOS 18.7.10iPadOS 18.7.10 dành cho các thiết bị cũ không thể nâng cấp lên iOS 26, bao gồm iPhone XS, XS Max và XR. Ngoài ra, bản cập nhật ngày thứ Hai còn bao gồm visionOS 26.6.1 cho kính Vision Pro, dù trang bảo mật của Apple vẫn ghi thông tin chi tiết là "sắp có" (coming soon).

Theo yêu cầu của The Register về việc liệu Apple có ghi nhận CVE-2026-65346 bị khai thác trong các chiến dịch spyware hay không, công ty này chưa đưa ra phản hồi ngay lập tức.

Người dùng iPhone, iPad và Mac tại Việt Nam nên nhanh chóng kiểm tra và cập nhật hệ điều hành lên phiên bản mới nhất thông qua Cài đặt > Cài đặt chung > Cập nhật phần mềm để đảm bảo an toàn trước các nguy cơ tấn công tiềm ẩn.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗