प्रौद्योगिकी

iOS 26.7.1 ने बंद की वह खामी, जिससे एक जाल वाली फ़ाइल iPhone पर कब्ज़ा कर सकती थी

Adrian Kessler
हमें Google पर जोड़ें

Apple ने CoreGraphics की एक सुरक्षा खामी को बंद करने के लिए iOS 26.7.1 जारी किया है। सिस्टम का यही हिस्सा तस्वीरें दिखाता और PDF फ़ाइलें खोलता है। इस खामी के ज़रिए एक ही छेड़छाड़ की गई फ़ाइल किसी हमलावर को iPhone या iPad पर अपना कोड चलाने का मौका दे सकती थी। कंपनी का कहना है कि संभव है, इस खामी का इस्तेमाल पहले ही कुछ चुनिंदा लोगों को निशाना बनाने के लिए किया गया हो। अगर आपका फ़ोन अभी भी iOS 27 के बजाय iOS 26 पर चल रहा है, तो आज ही यह अपडेट इंस्टॉल करें।

इसका जोखिम उस काम में छिपा है जो आपका फ़ोन हर समय, बिना पूछे करता रहता है। तस्वीरें, PDF, चैट में दिखने वाले प्रीव्यू और ईमेल के अटैचमेंट—स्क्रीन पर नज़र आने से पहले ये सभी CoreGraphics से होकर गुजरते हैं। सिस्टम के इस स्तर पर मौजूद खामी का मतलब है कि पीड़ित को कोई संदिग्ध चीज़ इंस्टॉल करने की ज़रूरत नहीं। जाल बिछाई गई फ़ाइल को खोलना, या उसका सिर्फ़ स्क्रीन पर दिख जाना, हमलावर को नियंत्रण सौंपने के लिए काफ़ी हो सकता है।

Apple ने इस बग को ‘आउट-ऑफ़-बाउंड्स राइट’ बताया है। यह प्रोग्रामिंग की ऐसी गलती है जिसमें डेटा अपनी तय की गई मेमोरी सीमा से बाहर जा सकता है और उस कोड को बदल सकता है जिसे हमलावर निशाना बनाना चाहता है। Apple के मुताबिक, इस खामी को ठीक करने के लिए सीमा की जाँच बेहतर की गई है। कंपनी ने कहा है कि उसे ऐसी रिपोर्ट की जानकारी है, जिसके अनुसार iOS 27 से पुराने iOS संस्करणों पर कुछ खास लोगों को निशाना बनाकर किए गए बेहद परिष्कृत हमले में इस खामी का इस्तेमाल किया गया हो सकता है।

इस खामी की जानकारी Apple को Meta की उत्पाद सुरक्षा टीम ने दी थी। यही टीम WhatsApp, Instagram और Facebook Messenger की सुरक्षा भी संभालती है—ये तीनों ऐप हर दिन बड़ी मात्रा में तस्वीरें और फ़ाइलें संभालते हैं। TechCrunch की रिपोर्ट के मुताबिक, दोनों कंपनियों ने यह नहीं बताया है कि निशाने पर कौन था, कितने लोग प्रभावित हुए या हमले के पीछे कौन था।

Apple पहले भी ‘कुछ खास लोगों को निशाना बनाकर किए गए बेहद परिष्कृत हमले’ जैसे शब्दों का इस्तेमाल उन मामलों में कर चुका है, जिनका संबंध व्यावसायिक स्पायवेयर से था। ऐसे स्पायवेयर पत्रकारों, कार्यकर्ताओं और अधिकारियों को निशाना बनाते हैं, न कि बड़ी संख्या में लोगों को। iPhone इस्तेमाल करने वालों में से ज़्यादातर के लिए वास्तविक खतरा कम है। लेकिन पैच सार्वजनिक होते ही शोधकर्ता और अपराधी यह पता लगा सकते हैं कि उसमें क्या बदला गया है और फिर उस एक्सप्लॉइट को दोबारा बनाने की कोशिश कर सकते हैं। ऐसे में अगले कुछ हफ़्तों के दौरान अपडेट न किए गए फ़ोन उनके लिए आसान निशाना बन जाते हैं।

इस अपडेट से कुछ कमियाँ दूर नहीं होतीं। Apple की सुरक्षा सूचना में iPhone 11 और उसके बाद के मॉडल शामिल हैं, इसलिए iOS 26 न चला पाने वाले पुराने मॉडलों के मालिकों को इस रिलीज़ से कोई सुधार नहीं मिलेगा। अब तक की किसी भी रिपोर्ट में Sequoia से पुराने संस्करणों पर चलने वाले Mac के लिए पैच का ज़िक्र नहीं है। और जिन लोगों को सचमुच निशाना बनाए जाने का जोखिम है, उनके लिए एक अपडेट काफ़ी नहीं: Apple का Lockdown Mode कई फ़ाइल प्रीव्यू और अटैचमेंट प्रकारों को बंद कर देता है और ठीक इसी तरह के हमलों से बचाव के लिए बनाया गया है।

iOS 27 इस खामी से प्रभावित नहीं है, इसलिए चुनाव आसान हो जाता है। यह iOS 26 वाले उन्हीं फ़ोनों पर चलता है—iPhone 11 और उसके बाद के मॉडल पर—इसलिए इस पैच के दायरे में आने वाला हर डिवाइस पूरा अपग्रेड भी कर सकता है। शुरुआती बग या बैटरी की शिकायतों से बचने के लिए कई मालिक बड़ा अपडेट कुछ हफ़्तों तक टाल देते हैं; यह पैच उन्हें मौजूदा संस्करण पर बने रहते हुए भी असुरक्षित होने से बचाता है। TechCrunch के मुताबिक, बेल्जियम की कंपनी ironPeak ने iMessage में एक ऐसी अलग खामी खोजी थी, जिसमें उपयोगकर्ता को कुछ भी टैप करने की ज़रूरत नहीं थी। इस महीने की शुरुआत में iOS 27 में उसे पहले ही ठीक कर दिया गया था।

ये पैच सिर्फ़ फ़ोनों के लिए नहीं हैं। Apple ने 28 सितंबर को iOS 26.7.1 और iPadOS 26.7.1 के साथ Mac के लिए macOS Tahoe 26.7.1 और macOS Sequoia 15.8.1 भी जारी किए। iPad पर यह सुधार तीसरी पीढ़ी के iPad Pro 12.9-inch, पहली पीढ़ी के iPad Pro 11-inch, तीसरी पीढ़ी के iPad Air, आठवीं पीढ़ी के सामान्य iPad और पाँचवीं पीढ़ी के iPad mini तक पहुँचता है। यह अपडेट दुनिया भर में Settings, फिर General और फिर Software Update में उपलब्ध है; Mac पर इसे System Settings से इंस्टॉल किया जा सकता है।

इस खामी का पहचान नंबर CVE-2026-86950 है। Apple ने यह नहीं बताया है कि आगे और जानकारी जारी की जाएगी या नहीं। जिन हमलों की जाँच अभी जारी होती है, उनके बारे में कंपनी शायद ही कभी जानकारी प्रकाशित करती है। फिलहाल बचाव का एकमात्र तरीका वही है जो Software Update स्क्रीन पर पहले से मौजूद है।

टैग: , , , , ,

हमें Google पर जोड़ें

चर्चा

0 टिप्पणियाँ हैं।