CVE-2025-43300: Vulnerabilidade no Framework de Tratamento de Imagens
A Apple lançou atualizações urgentes de software para iPhones, iPads, e Macs após identificar um falha de segurança de dia zero que já estava sendo explorado. O problema, catalogado como CVE-2025-43300, existe na estrutura ImageIO e pode causar corrupção de memória quando imagens especialmente criadas são processadas.
Exploração Ativa Relatada
A empresa confirmou que os invasores estavam aproveitando a falha em campanhas altamente sofisticadas destinadas a um conjunto limitado de indivíduos. A Apple explicou que o bug foi descoberto internamente e agora foi corrigido com o fortalecimento da verificação de limites no código afetado.
Dispositivos e versões de software atualizados
A correção de segurança está incluída nas versões mais recentes do sistema operacional, que variam dependendo do dispositivo:
- iOS 18.6.2 e iPadOS 18.6.2: Disponível para iPhone XS e mais recentes, iPad Pro 13 polegadas, iPad Pro 12,9 polegadas (33ª geração e acima), iPad Pro 11 polegadas (1ª geração e acima), iPad Air (33ª geração e acima), iPad (7ª geração e mais recentes), e iPad mini (5ª geração e mais recentes).
- iPadOS 17.7.10: Para iPad Pro de 12,9 polegadas (2ª geração), iPad Pro 10,5 polegadas, e iPad (6ª geração).
- mac OS Ventura 13.7.8: Para Macs executando Ventura.
- MacOS Sonoma 14.7.8: Para Macs executando Sonoma.
- macOS Sequoia 15.6.1: Para Macs executando Sequoia.
Ataques ainda sob investigação
Embora a Apple não tenha divulgado a origem dos ataques ou as identidades dos alvos, a natureza da exploração sugere que a vulnerabilidade estava sendo usada como arma para intrusões cuidadosamente direcionadas. Os pesquisadores de segurança observam que esse tipo de falha pode ser particularmente perigoso porque imagens maliciosas podem ser entregues por meio de aplicativos ou sites comuns.
Com este lançamento, A Apple já corrigiu sete vulnerabilidades de dia zero em 2025, seguindo patches anteriores para CVE-2025-24085, CVE-2025-24200, CVE-2025-24201, CVE-2025-31200, CVE-2025-31201, e CVE-2025-43200.
Em julho, a empresa também resolveu um bug do Safari (CVE-2025-6558) que se originou de um componente de código aberto. Esse problema foi descoberto por pesquisadores do Google e já havia sido explorado no Chrome antes do patch ser lançado.
A Apple recomenda que todos os usuários instalem as últimas atualizações disponíveis sem demora. A aplicação imediata de patches de segurança é uma das defesas mais confiáveis contra a exploração, especialmente quando os invasores já estão abusando de vulnerabilidades na natureza.