Pomoc zdalna
alerty bezpieczeństwa

CVE-2025-31277: jak jedna strona internetowa przejmuje iPhone'a i co powinna zrobić Twoja firma

Amerykańska agencja CISA wpisała CVE-2025-31277 do katalogu aktywnie wykorzystywanych podatności, a badacze Google powiązali ją ze szpiegowskim łańcuchem DarkSword. Z tekstu dowiesz się, jak działa atak, które urządzenia są zagrożone i jakie działania podjąć w firmie.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
25 sierpnia 2026 6 min czytania
apple store logo sklep

Ten tekst wyjaśnia, na czym polega podatność CVE-2025-31277 w urządzeniach Apple i dlaczego amerykańska agencja CISA wpisała ją do katalogu aktywnie wykorzystywanych luk. Opisuje też, jak według Google Threat Intelligence Group użyto jej w kampanii szpiegowskiej DarkSword, i pokazuje, które wersje systemów trzeba zaktualizować oraz o jakie decyzje powinien zadbać zarząd.

Fakty o podatności

CVE-2025-31277 to błąd uszkodzenia pamięci w WebKicie, silniku przeglądarki Safari. Wystarczy, że ofiara otworzy złośliwie spreparowaną stronę internetową, a silnik zacznie wykonywać kod atakującego. Według raportu Google Threat Intelligence Group źródłem problemu jest błąd w optymalizacji JIT, który prowadzi do pomyłki typów (type confusion) w JavaScriptCore, mechanizmie JavaScript używanym przez WebKit i Safari.

Element

Szczegóły

Identyfikator

CVE-2025-31277; według ENISA w europejskiej bazie figuruje jako EUVD-2025-23063

Typ podatności

Uszkodzenie pamięci przy przetwarzaniu złośliwie spreparowanej treści internetowej

Warunek wykorzystania

Odwiedzenie złośliwej strony przez ofiarę, bez wymaganych uprawnień (według NVD)

Ocena CVSS 3.1

8,8 na 10, poziom wysoki; ocenę podały CISA i Red Hat, a według NVD ani ta baza, ani Apple nie opublikowały własnej punktacji

Wpis do katalogu CISA KEV

20 marca 2026 roku, termin naprawy 3 kwietnia 2026 roku (według CISA)

Powiązanie z ransomware

Nieustalone, w katalogu CISA pole ma wartość Unknown

Zestawienie zagrożonych i poprawionych wersji wygląda następująco:

System

Wersje zagrożone

Wersja z poprawką

Safari

poniżej 18.6

18.6

iOS i iPadOS

poniżej 18.6

18.6

macOS Sequoia

od 15.0 poniżej 15.6

15.6

tvOS

poniżej 18.6

18.6

visionOS

poniżej 2.6

2.6

watchOS

poniżej 11.6

11.6

WebKitGTK i WPE WebKit

poniżej 2.50.0 (według NVD)

2.50.0 i nowsze

Podatność nie ogranicza się do sprzętu Apple. Według NVD dotyczy także linuksowych portów silnika, WebKitGTK i WPE WebKit, z których korzystają przeglądarki i elementy środowiska graficznego w dystrybucjach Linuksa.

Na czym polega błąd

Silnik JavaScript w przeglądarce pracuje jak urzędnik, który dla szybkości wypełnia formularze z góry, zanim zobaczy dokument. Zakłada, że dostanie dokument określonego rodzaju, i przygotowuje pod niego pieczątki. Podatność pozwala podsunąć mu dokument zupełnie innego typu niż oczekiwany. Urzędnik nie zauważa podmiany i stawia pieczątkę w miejscu, którego nie powinien dotknąć.

W efekcie strona internetowa może wpisać własny kod w obszarze pamięci, do którego normalnie nie ma dostępu. Technicznie, według Google Threat Intelligence Group, jest to pomyłka typów w optymalizacji JIT: kompilator przyspieszający działanie skryptów zakłada jeden typ danych, a spreparowany skrypt dostarcza inny.

Sytuacja

Normalnie

Z podatnością

Otwarcie strony

Strona działa w odizolowanym obszarze pamięci

Strona zapisuje kod poza własnym obszarem

Zakres działań strony

Ograniczony przez przeglądarkę

Strona wykonuje kod w procesie przeglądarki

Udział użytkownika

Samo otwarcie strony jest bezpieczne

Samo otwarcie strony uruchamia atak

Jak wykorzystano ją w kampanii DarkSword

18 marca 2026 roku Google Threat Intelligence Group opisało łańcuch ataków nazwany DarkSword, zbudowany łącznie z sześciu podatności. CVE-2025-31277 pełni w nim rolę pierwszego ogniwa: po otwarciu spreparowanej strony atakujący uzyskują zdalne wykonanie kodu w przeglądarce. Kolejne ogniwa, między innymi luka CVE-2026-20700 omijająca zabezpieczenie Pointer Authentication Codes w mechanizmie dyld, pozwalają według GTIG uciec z piaskownicy przeglądarki i eskalować uprawnienia aż do jądra systemu.

Według GTIG podatność nie była używana jako luka dnia zero. Atakujący sięgnęli po nią dopiero po wydaniu łat przez Apple, licząc na urządzenia, których właściciele nie zainstalowali aktualizacji. Na sprzęcie z iOS starszym niż 18.6 łańcuch startował z CVE-2025-31277, a na iOS 18.6 i 18.7 przełączał się na inną lukę, CVE-2025-43529. Wniosek dla firm jest prosty: ofiarami tego etapu stawali się ci, którzy zwlekali z aktualizacją.

Raport GTIG wskazuje, że łańcuchem posługiwali się komercyjni dostawcy oprogramowania szpiegowskiego oraz podejrzewani aktorzy państwowi, co najmniej od listopada 2025 roku. Według tego samego raportu GTIG przypisuje użycie łańcucha trzem podmiotom: klastrowi UNC6748 (cele w Arabii Saudyjskiej, listopad 2025), tureckiemu dostawcy PARS Defense (Turcja i Malezja) oraz klastrowi UNC6353 (Ukraina, od grudnia 2025 do marca 2026). UNC6748 korzystał ze strony snapshare[.]chat podszywającej się pod Snapchata, a kod atakujący trafiał na urządzenia przez strony phishingowe i tak zwane wodopoje, czyli skompromitowane witryny z wstrzykniętą ukrytą ramką iframe.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Data

Zdarzenie

29 lipca 2025

Publikacja rekordu w europejskiej bazie ENISA

30 lipca 2025

Publikacja rekordu w amerykańskiej bazie NVD

od co najmniej listopada 2025

Użycie łańcucha DarkSword w atakach (według GTIG)

18 marca 2026

Publikacja raportu GTIG o łańcuchu DarkSword

20 marca 2026

Wpis do katalogu CISA KEV; według ENISA od tego dnia luka figuruje jako eksploatowana

21 marca 2026

CISA zmienia status na exploitation active z całkowitym wpływem technicznym (według NVD)

3 kwietnia 2026

Termin naprawy wyznaczony w katalogu CISA

Skala i charakter zagrożenia

Według danych FIRST z 23 sierpnia 2026 roku wskaźnik EPSS dla tej podatności wynosi 0,01481, czyli około 1,5 procenta, przy percentylu 0,71532. To niska przewidywana skala ataków masowych i obraz zgodny z raportem GTIG: chodzi o operacje wymierzone w konkretne osoby, a nie o rozległe kampanie. Według NVD CISA oznaczyła też, że wykorzystania nie da się zautomatyzować, a powiązanie z ransomware w katalogu KEV pozostaje nieustalone.

Dla firmy oznacza to zmianę punktu ciężkości. Ryzyko nie rozkłada się równomiernie. Najbardziej rośnie u osób, których komunikacja i dokumenty mają wartość dla zorganizowanego atakującego, czyli u członków zarządu i pracowników podróżujących służbowo do regionów wymienionych w raporcie. Telefon bez aktualizacji to w tym scenariuszu wejście do firmowej poczty i plików.

Drugi front to Linuks. Według Red Hat w środowisku gnome-shell podatność może zostać wykorzystana przez atakującego z sieci lokalnej bez żadnej interakcji użytkownika. Stacje robocze z pakietami WebKitGTK wymagają więc sprawdzenia nawet wtedy, gdy nikt nie używa ich do przeglądania internetu.

Obszar firmy

Możliwy skutek

Telefon osoby z zarządu

Instalacja oprogramowania szpiegowskiego po otwarciu linku, z przejęciem urządzenia na poziomie jądra systemu (według GTIG)

Stacja robocza z Linuksem

Atak z sieci lokalnej bez udziału użytkownika w środowisku gnome-shell (według Red Hat)

Firma bez raportu wersji

Brak wiedzy, które urządzenia pracują poniżej wersji z poprawką

Co zrobić w firmie

Priorytet

Działanie

Podstawa

1

Zaktualizować iPhone'y i iPady do wersji 18.6 lub nowszej, komputery Mac do macOS 15.6, Safari do 18.6, a pozostałe systemy Apple do wersji z tabeli powyżej

Wersje z poprawką

2

Pobrać z systemu zarządzania urządzeniami raport wersji wszystkich telefonów i komputerów

DarkSword wykorzystywał tę lukę na urządzeniach starszych niż iOS 18.6 (według GTIG)

3

Włączyć Lockdown Mode tam, gdzie aktualizacja nie jest możliwa

Obejście zalecane przez GTIG

4

Zaktualizować pakiety WebKitGTK i WPE WebKit do wersji 2.50.0 lub nowszej

Zakres zagrożonych wersji według NVD

5

Na Linuksie bez możliwości aktualizacji zaprzestać przetwarzania niezaufanych treści przez WebKitGTK i usunąć pakiety zależne

Obejście wskazane przez Red Hat

Według Red Hat producent ocenił podatność jako Important i wydał poprawki dla RHEL 8 i 9 oraz wariantów AUS, EUS, TUS, E4S i ELS. Dla RHEL 8 poprawiony pakiet webkit2gtk3 nosi wersję 2.50.0-1.el8_10 i wszedł w skład erraty RHSA-2025:17802 z 13 października 2025 roku, a dla RHEL 7 ELS pakiet webkitgtk4 2.50.0-1.el7_9 trafił do erraty RHSA-2025:19352 z 30 października 2025 roku. Według GTIG Google dodało ponadto domeny dystrybucji DarkSword do mechanizmu Safe Browsing, co ogranicza zasięg znanych stron atakujących.

Termin naprawy z katalogu CISA, 3 kwietnia 2026 roku, już minął. Sam wpis do tego katalogu oznacza potwierdzone wykorzystanie luki w atakach, a status exploitation active z całkowitym wpływem technicznym (według NVD) podnosi rangę sprawy ponad zwykłą aktualizację z cyklu miesięcznego.

Pytania do zespołu IT

Pytanie

Dlaczego warto je zadać

Czy wszystkie firmowe iPhone'y i iPady mają system w wersji 18.6 lub nowszej?

Według GTIG DarkSword atakował tą luką urządzenia starsze niż 18.6

Czy komputery Mac mają macOS 15.6 i Safari 18.6?

Ta sama podatność istnieje na komputerach

Czy w firmie pracują stacje Linux z WebKitGTK lub WPE WebKit poniżej 2.50.0?

Według Red Hat w gnome-shell atak jest możliwy z sieci lokalnej bez udziału użytkownika

Czy system zarządzania urządzeniami raportuje wersje i wymusza aktualizacje?

Bez raportu nie wiadomo, które urządzenia są zagrożone

Czy osoby szczególnie narażone mają włączony Lockdown Mode?

Według GTIG to zalecane obejście tam, gdzie aktualizacja nie jest możliwa

Czy zespół śledzi katalog CISA KEV?

Wpis oznacza potwierdzone wykorzystanie luki w atakach

Historia tej podatności ma prostą puentę. Według Google Threat Intelligence Group łata na iPhone'a istniała na długo przed tym, zanim atakujący zaczęli z luki korzystać, a ofiarami stawali się ci, którzy aktualizacji nie zainstalowali. Raportowanie wersji systemów, szybka instalacja poprawek i Lockdown Mode u osób najbardziej narażonych to decyzje organizacyjne, które w tym przypadku zamykają atakującym drzwi.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Podatność bez opisu, port bez nadzoru i dwa lata zwłoki

Po przeczytaniu tego wpisu dowiesz się, dlaczego serwery firmowe wystawiają porty, o których nikt nie pamięta, co znaczy „podatność nieokreślona” w komunikacie producenta i dlaczego wyciek danych bywa groźniejszy niż zniszczenie systemu - oraz dlaczego reakcja przyszła półtora roku po ataku.

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.