Pomoc zdalna
alerty bezpieczeństwa

iPhone'y pod atakiem zestawu Coruna: co wpis CVE-2023-41974 do katalogu CISA oznacza dla firmy

Amerykańska agencja CISA wpisała błąd z systemów iOS i iPadOS do katalogu podatności wykorzystywanych w atakach. Tekst wyjaśnia mechanizm błędu, historię exploita Parallax, listę zagrożonych wersji i działania zamykające ryzyko.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
26 sierpnia 2026 6 min czytania
apple store logo sklep

Z tego tekstu dowiesz się, czym jest podatność CVE-2023-41974 w systemach Apple iOS i iPadOS, dlaczego trafiła do katalogu CISA podatności aktywnie wykorzystywanych, kto używał jej w atakach i jakie działania powinna podjąć firma, której pracownicy pracują na iPhone'ach i iPadach.

Co się stało

Według rekordu NVD opublikowanego 10 stycznia 2024 roku CVE-2023-41974 to błąd typu use-after-free w jądrze systemów iOS i iPadOS, naprawiony przez poprawione zarządzanie pamięcią. Skutkiem błędu jest możliwość wykonania dowolnego kodu z uprawnieniami jądra przez aplikację działającą na urządzeniu. Rekord ma status Analyzed, a jego ostatnia modyfikacja pochodzi z 17 czerwca 2026 roku.

Według katalogu CISA Known Exploited Vulnerabilities podatność została wpisana 5 marca 2026 roku pod nazwą Apple iOS and iPadOS Use-After-Free Vulnerability, a termin wykonania działań naprawczych wyznaczono na 26 marca 2026 roku. Według komunikatu CISA z tego dnia wpis objął pięć podatności i oparł się na dowodach aktywnego wykorzystania. CISA nie potwierdza natomiast użycia tej podatności w kampaniach ransomware: odpowiednie pole w katalogu ma wartość Unknown.

Element

Szczegóły

Identyfikator

CVE-2023-41974 (w europejskiej bazie ENISA: EUVD-2023-46433)

Typ podatności

use-after-free, CWE-416 (według NVD)

Produkty

Apple iOS i iPadOS (według NVD)

Wersje zagrożone

poniżej 15.8.7 oraz od 16.0 do wersji niższej niż 17.0 (według NVD)

Wersje z poprawką

iOS 17 i iPadOS 17, dla starszego sprzętu iOS 15.8.7 i iPadOS 15.8.7 (według NVD)

Ocena CVSS 3.1

7.8, poziom HIGH, wektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H (według NVD; identyczną ocenę podaje CISA ADP)

Wpis do CISA KEV

5 marca 2026 (według katalogu CISA)

Termin naprawy w KEV

26 marca 2026 (według katalogu CISA)

O co chodzi w prostych słowach

System operacyjny zarządza pamięcią tak, jak recepcja biurowca zarządza salami konferencyjnymi. Gdy program kończy pracę z salą, zwraca klucz, a sala wraca do puli dla innych. Błąd use-after-free polega na tym, że program zatrzymuje w kieszeni kopię klucza do sali, którą już zwrócił. Atakującemu wystarczy zająć tę salę i zostawić w niej własne rzeczy: system, posługując się starym kluczem, uzna je za swoje i wykona zawarte w nich polecenia.

W tym przypadku salą jest fragment pamięci jądra, czyli najbardziej uprzywilejowanej części systemu. Według NVD aplikacja może w ten sposób wykonać własny kod z uprawnieniami jądra, co zdejmuje ograniczenia nałożone na zwykłe aplikacje.

Obszar

Prawidłowe działanie

Z podatnością

Dostęp do pamięci

program widzi tylko obszary aktualnie do siebie przydzielone

program korzysta z obszaru, który system już zwolnił i oddał innemu

Uprawnienia aplikacji

aplikacja działa w odseparowanym środowisku, bez dostępu do jądra

według NVD aplikacja może wykonać kod z uprawnieniami jądra

Kontrola nad urządzeniem

pozostaje po stronie użytkownika i systemu

atakujący może przejąć kontrolę nad urządzeniem

Wektor CVSS podany przez NVD zawiera dwa oznaczenia ważne dla oceny ryzyka. AV:L oznacza atak lokalny: kod musi trafić na konkretne urządzenie, nie rozprzestrzenia się sam przez sieć. UI:R oznacza wymaganą interakcję użytkownika, na przykład odwiedzenie strony. Ocena 7.8 na 10 plasuje podatność w przedziale HIGH.

Jak atakujący to wykorzystują

Według raportu Google Threat Intelligence Group z marca 2026 roku CVE-2023-41974 odpowiada exploitowi eskalacji uprawnień o nazwie kodowej Parallax, celującemu w iOS od 16.4 do 16.7 i naprawionemu w wersji 17.0. Exploit wchodził w skład zestawu Coruna, który zawierał pięć pełnych łańcuchów exploitów na iOS i łącznie 23 exploity, obejmujące wersje systemu od 13.0 do 17.2.1.

Według tego samego raportu zestaw przechodził kolejno przez trzy ręce. Najpierw używał go klient komercyjnego dostawcy oprogramowania szpiegowskiego, potem podejrzewana rosyjska grupa szpiegowska UNC6353 w atakach typu watering hole na użytkowników z Ukrainy, a na końcu motywowana finansowo grupa UNC6691 działająca z Chin. Atak typu watering hole polega na zainfekowaniu strony, którą odwiedza wybrana grupa osób, więc ofiara naraża się przez zwykłe przeglądanie.

Schemat takiego ataku, oparty na opisie GTIG i rekordzie NVD, wygląda następująco:

Etap

Co robi atakujący

Wynik dla urządzenia

1

infekuje stronę odwiedzaną przez wybrane osoby

ofiara trafia na spreparowaną witrynę podczas normalnego przeglądania

2

dostarcza zestaw exploitów na urządzenie

kod atakującego uruchamia się na iPhonie lub iPadzie

3

uruchamia exploit eskalacji uprawnień, według GTIG o nazwie Parallax

według NVD kod wykonuje się z uprawnieniami jądra

4

wykorzystuje dostęp zgodnie z własnym celem

szpiegostwo (UNC6353) lub zysk finansowy (UNC6691), według GTIG

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Według GTIG zestaw Coruna przerywa działanie, gdy urządzenie ma włączony tryb Lockdown, a także gdy użytkownik przegląda w trybie prywatnym. To szczegół istotny przy planowaniu ochrony urządzeń, których nie da się zaktualizować.

Dlaczego to ryzyko dla firmy

Uprawnienia jądra to najwyższy poziom kontroli nad urządzeniem. Kod wykonany na tym poziomie nie podlega zasadom, które system nakłada na zwykłe aplikacje, więc może sięgać po dane innych programów i ukrywać własną obecność. Na telefonie, który służy do poczty firmowej, komunikatorów i potwierdzania logowań, przejęcie urządzenia otwiera drogę do kont i danych firmowych.

Obszar firmy

Potencjalny skutek

Podstawa

Dane i komunikacja

dostęp do poczty, komunikatorów i plików na urządzeniu

kod z uprawnieniami jądra omija separację aplikacji

Logowanie

przejęcie sesji i składników uwierzytelniania trzymanych na telefonie

urządzenie mobilne często pełni rolę drugiego składnika logowania

Szpiegostwo

długotrwała obserwacja wybranych osób

według GTIG zestawu używał klient dostawcy oprogramowania szpiegowskiego i grupa UNC6353

Motyw finansowy

wykorzystanie dostępu do uzyskania zysku

według GTIG zestaw trafił też do grupy UNC6691

Warto rozdzielić dwie rzeczy. Katalog CISA potwierdza, że podatność jest wykorzystywana w atakach. Jednocześnie CISA nie potwierdza jej użycia w kampaniach ransomware, co oznacza brak dowodu w tym konkretnym obszarze, a nie brak zagrożenia.

Co zrobić w pierwszej kolejności

Według NVD poprawka jest dostępna w iOS 17 i iPadOS 17 oraz, dla starszego sprzętu, w iOS 15.8.7 i iPadOS 15.8.7. Zagrożone są wersje poniżej 15.8.7 oraz cała gałąź 16.x starsza niż 17.0. Według katalogu CISA wymagane działanie to zastosowanie środków zaradczych producenta albo zaprzestanie używania produktu, gdy środki są niedostępne, z terminem 26 marca 2026 roku.

Priorytet

Działanie

Podstawa

1

aktualizacja do iOS 17 albo iPadOS 17, na starszym sprzęcie do 15.8.7

według NVD

2

inwentaryzacja wersji systemu na wszystkich iPhone'ach i iPadach z dostępem do firmy

zakres wersji zagrożonych według NVD

3

włączenie Lockdown Mode na urządzeniach bez możliwości aktualizacji

według Google Threat Intelligence Group

4

wycofanie z użycia urządzeń, których nie da się zabezpieczyć

według wymaganego działania w katalogu CISA

Inwentaryzacja powinna objąć także prywatne urządzenia z dostępem do poczty i aplikacji firmowych, ponieważ podatność dotyczy sprzętu, a nie polityki własnościowej. Urządzenie bez aktualizacji i bez Lockdown Mode pozostaje otwarte na zestaw, który według GTIG obejmuje wersje iOS od 13.0 do 17.2.1.

Liczby i chronologia

Według danych FIRST.org z 23 sierpnia 2026 roku wskaźnik EPSS dla tej podatności wynosi 0,0141, czyli 1,41 procent, co stawia ją w okolicach 70. percentyla (mniej więcej 70 procent podatności ma wynik niższy). Sam procent nie jest wysoki, lecz według oceny SSVC opublikowanej 22 stycznia 2024 roku przez CISA exploitation ma status active, a technicalImpact total. W praktyce oznacza to, że wykorzystanie nie jest hipotezą, tylko zdarzeniem, które już miało miejsce.

Data

Zdarzenie

10 stycznia 2024

publikacja rekordu w NVD

22 stycznia 2024

ocena SSVC: exploitation active, technicalImpact total (według NVD)

5 marca 2026

wpis do katalogu CISA KEV; według bazy ENISA ta sama data widnieje w rekordzie jako data wykorzystywania

26 marca 2026

termin działań naprawczych wyznaczony w KEV

17 czerwca 2026

ostatnia modyfikacja rekordu NVD

Pytania do zespołu odpowiedzialnego za urządzenia

  • Ile iPhone'ów i iPadów ma dostęp do zasobów firmy i z jakimi wersjami systemu pracują?
  • Czy na liście są urządzenia z systemem poniżej 15.8.7 albo z gałęzi 16.x starszej niż 17.0?
  • Które urządzenia nie mogą otrzymać aktualizacji i czy włączono na nich Lockdown Mode?
  • Czy prywatne urządzenia podłączone do firmy podlegają wymogowi minimalnej wersji systemu?
  • Kto potwierdzi, że aktualizacje zostały zainstalowane, a nie tylko wysłane do urządzeń?

Podatność CVE-2023-41974 ma gotową poprawkę i opisane obejście w postaci Lockdown Mode. Ryzyko zamyka więc nie nowy zakup, lecz porządek w wersjach systemów i jasna reguła dla urządzeń, których zaktualizować się nie da.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.