Ten tekst wyjaśnia, na czym polega podatność CVE-2025-31277 w urządzeniach Apple i dlaczego amerykańska agencja CISA wpisała ją do katalogu aktywnie wykorzystywanych luk. Opisuje też, jak według Google Threat Intelligence Group użyto jej w kampanii szpiegowskiej DarkSword, i pokazuje, które wersje systemów trzeba zaktualizować oraz o jakie decyzje powinien zadbać zarząd.
Fakty o podatności
CVE-2025-31277 to błąd uszkodzenia pamięci w WebKicie, silniku przeglądarki Safari. Wystarczy, że ofiara otworzy złośliwie spreparowaną stronę internetową, a silnik zacznie wykonywać kod atakującego. Według raportu Google Threat Intelligence Group źródłem problemu jest błąd w optymalizacji JIT, który prowadzi do pomyłki typów (type confusion) w JavaScriptCore, mechanizmie JavaScript używanym przez WebKit i Safari.
Element | Szczegóły |
|---|
Identyfikator | CVE-2025-31277; według ENISA w europejskiej bazie figuruje jako EUVD-2025-23063 |
Typ podatności | Uszkodzenie pamięci przy przetwarzaniu złośliwie spreparowanej treści internetowej |
Warunek wykorzystania | Odwiedzenie złośliwej strony przez ofiarę, bez wymaganych uprawnień (według NVD) |
Ocena CVSS 3.1 | 8,8 na 10, poziom wysoki; ocenę podały CISA i Red Hat, a według NVD ani ta baza, ani Apple nie opublikowały własnej punktacji |
Wpis do katalogu CISA KEV | 20 marca 2026 roku, termin naprawy 3 kwietnia 2026 roku (według CISA) |
Powiązanie z ransomware | Nieustalone, w katalogu CISA pole ma wartość Unknown |
Zestawienie zagrożonych i poprawionych wersji wygląda następująco:
System | Wersje zagrożone | Wersja z poprawką |
|---|
Safari | poniżej 18.6 | 18.6 |
iOS i iPadOS | poniżej 18.6 | 18.6 |
macOS Sequoia | od 15.0 poniżej 15.6 | 15.6 |
tvOS | poniżej 18.6 | 18.6 |
visionOS | poniżej 2.6 | 2.6 |
watchOS | poniżej 11.6 | 11.6 |
WebKitGTK i WPE WebKit | poniżej 2.50.0 (według NVD) | 2.50.0 i nowsze |
Podatność nie ogranicza się do sprzętu Apple. Według NVD dotyczy także linuksowych portów silnika, WebKitGTK i WPE WebKit, z których korzystają przeglądarki i elementy środowiska graficznego w dystrybucjach Linuksa.
Na czym polega błąd
Silnik JavaScript w przeglądarce pracuje jak urzędnik, który dla szybkości wypełnia formularze z góry, zanim zobaczy dokument. Zakłada, że dostanie dokument określonego rodzaju, i przygotowuje pod niego pieczątki. Podatność pozwala podsunąć mu dokument zupełnie innego typu niż oczekiwany. Urzędnik nie zauważa podmiany i stawia pieczątkę w miejscu, którego nie powinien dotknąć.
W efekcie strona internetowa może wpisać własny kod w obszarze pamięci, do którego normalnie nie ma dostępu. Technicznie, według Google Threat Intelligence Group, jest to pomyłka typów w optymalizacji JIT: kompilator przyspieszający działanie skryptów zakłada jeden typ danych, a spreparowany skrypt dostarcza inny.
Sytuacja | Normalnie | Z podatnością |
|---|
Otwarcie strony | Strona działa w odizolowanym obszarze pamięci | Strona zapisuje kod poza własnym obszarem |
Zakres działań strony | Ograniczony przez przeglądarkę | Strona wykonuje kod w procesie przeglądarki |
Udział użytkownika | Samo otwarcie strony jest bezpieczne | Samo otwarcie strony uruchamia atak |
Jak wykorzystano ją w kampanii DarkSword
18 marca 2026 roku Google Threat Intelligence Group opisało łańcuch ataków nazwany DarkSword, zbudowany łącznie z sześciu podatności. CVE-2025-31277 pełni w nim rolę pierwszego ogniwa: po otwarciu spreparowanej strony atakujący uzyskują zdalne wykonanie kodu w przeglądarce. Kolejne ogniwa, między innymi luka CVE-2026-20700 omijająca zabezpieczenie Pointer Authentication Codes w mechanizmie dyld, pozwalają według GTIG uciec z piaskownicy przeglądarki i eskalować uprawnienia aż do jądra systemu.
Według GTIG podatność nie była używana jako luka dnia zero. Atakujący sięgnęli po nią dopiero po wydaniu łat przez Apple, licząc na urządzenia, których właściciele nie zainstalowali aktualizacji. Na sprzęcie z iOS starszym niż 18.6 łańcuch startował z CVE-2025-31277, a na iOS 18.6 i 18.7 przełączał się na inną lukę, CVE-2025-43529. Wniosek dla firm jest prosty: ofiarami tego etapu stawali się ci, którzy zwlekali z aktualizacją.
Raport GTIG wskazuje, że łańcuchem posługiwali się komercyjni dostawcy oprogramowania szpiegowskiego oraz podejrzewani aktorzy państwowi, co najmniej od listopada 2025 roku. Według tego samego raportu GTIG przypisuje użycie łańcucha trzem podmiotom: klastrowi UNC6748 (cele w Arabii Saudyjskiej, listopad 2025), tureckiemu dostawcy PARS Defense (Turcja i Malezja) oraz klastrowi UNC6353 (Ukraina, od grudnia 2025 do marca 2026). UNC6748 korzystał ze strony snapshare[.]chat podszywającej się pod Snapchata, a kod atakujący trafiał na urządzenia przez strony phishingowe i tak zwane wodopoje, czyli skompromitowane witryny z wstrzykniętą ukrytą ramką iframe.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Data | Zdarzenie |
|---|
29 lipca 2025 | Publikacja rekordu w europejskiej bazie ENISA |
30 lipca 2025 | Publikacja rekordu w amerykańskiej bazie NVD |
od co najmniej listopada 2025 | Użycie łańcucha DarkSword w atakach (według GTIG) |
18 marca 2026 | Publikacja raportu GTIG o łańcuchu DarkSword |
20 marca 2026 | Wpis do katalogu CISA KEV; według ENISA od tego dnia luka figuruje jako eksploatowana |
21 marca 2026 | CISA zmienia status na exploitation active z całkowitym wpływem technicznym (według NVD) |
3 kwietnia 2026 | Termin naprawy wyznaczony w katalogu CISA |
Skala i charakter zagrożenia
Według danych FIRST z 23 sierpnia 2026 roku wskaźnik EPSS dla tej podatności wynosi 0,01481, czyli około 1,5 procenta, przy percentylu 0,71532. To niska przewidywana skala ataków masowych i obraz zgodny z raportem GTIG: chodzi o operacje wymierzone w konkretne osoby, a nie o rozległe kampanie. Według NVD CISA oznaczyła też, że wykorzystania nie da się zautomatyzować, a powiązanie z ransomware w katalogu KEV pozostaje nieustalone.
Dla firmy oznacza to zmianę punktu ciężkości. Ryzyko nie rozkłada się równomiernie. Najbardziej rośnie u osób, których komunikacja i dokumenty mają wartość dla zorganizowanego atakującego, czyli u członków zarządu i pracowników podróżujących służbowo do regionów wymienionych w raporcie. Telefon bez aktualizacji to w tym scenariuszu wejście do firmowej poczty i plików.
Drugi front to Linuks. Według Red Hat w środowisku gnome-shell podatność może zostać wykorzystana przez atakującego z sieci lokalnej bez żadnej interakcji użytkownika. Stacje robocze z pakietami WebKitGTK wymagają więc sprawdzenia nawet wtedy, gdy nikt nie używa ich do przeglądania internetu.
Obszar firmy | Możliwy skutek |
|---|
Telefon osoby z zarządu | Instalacja oprogramowania szpiegowskiego po otwarciu linku, z przejęciem urządzenia na poziomie jądra systemu (według GTIG) |
Stacja robocza z Linuksem | Atak z sieci lokalnej bez udziału użytkownika w środowisku gnome-shell (według Red Hat) |
Firma bez raportu wersji | Brak wiedzy, które urządzenia pracują poniżej wersji z poprawką |
Co zrobić w firmie
Priorytet | Działanie | Podstawa |
|---|
1 | Zaktualizować iPhone'y i iPady do wersji 18.6 lub nowszej, komputery Mac do macOS 15.6, Safari do 18.6, a pozostałe systemy Apple do wersji z tabeli powyżej | Wersje z poprawką |
2 | Pobrać z systemu zarządzania urządzeniami raport wersji wszystkich telefonów i komputerów | DarkSword wykorzystywał tę lukę na urządzeniach starszych niż iOS 18.6 (według GTIG) |
3 | Włączyć Lockdown Mode tam, gdzie aktualizacja nie jest możliwa | Obejście zalecane przez GTIG |
4 | Zaktualizować pakiety WebKitGTK i WPE WebKit do wersji 2.50.0 lub nowszej | Zakres zagrożonych wersji według NVD |
5 | Na Linuksie bez możliwości aktualizacji zaprzestać przetwarzania niezaufanych treści przez WebKitGTK i usunąć pakiety zależne | Obejście wskazane przez Red Hat |
Według Red Hat producent ocenił podatność jako Important i wydał poprawki dla RHEL 8 i 9 oraz wariantów AUS, EUS, TUS, E4S i ELS. Dla RHEL 8 poprawiony pakiet webkit2gtk3 nosi wersję 2.50.0-1.el8_10 i wszedł w skład erraty RHSA-2025:17802 z 13 października 2025 roku, a dla RHEL 7 ELS pakiet webkitgtk4 2.50.0-1.el7_9 trafił do erraty RHSA-2025:19352 z 30 października 2025 roku. Według GTIG Google dodało ponadto domeny dystrybucji DarkSword do mechanizmu Safe Browsing, co ogranicza zasięg znanych stron atakujących.
Termin naprawy z katalogu CISA, 3 kwietnia 2026 roku, już minął. Sam wpis do tego katalogu oznacza potwierdzone wykorzystanie luki w atakach, a status exploitation active z całkowitym wpływem technicznym (według NVD) podnosi rangę sprawy ponad zwykłą aktualizację z cyklu miesięcznego.
Pytania do zespołu IT
Pytanie | Dlaczego warto je zadać |
|---|
Czy wszystkie firmowe iPhone'y i iPady mają system w wersji 18.6 lub nowszej? | Według GTIG DarkSword atakował tą luką urządzenia starsze niż 18.6 |
Czy komputery Mac mają macOS 15.6 i Safari 18.6? | Ta sama podatność istnieje na komputerach |
Czy w firmie pracują stacje Linux z WebKitGTK lub WPE WebKit poniżej 2.50.0? | Według Red Hat w gnome-shell atak jest możliwy z sieci lokalnej bez udziału użytkownika |
Czy system zarządzania urządzeniami raportuje wersje i wymusza aktualizacje? | Bez raportu nie wiadomo, które urządzenia są zagrożone |
Czy osoby szczególnie narażone mają włączony Lockdown Mode? | Według GTIG to zalecane obejście tam, gdzie aktualizacja nie jest możliwa |
Czy zespół śledzi katalog CISA KEV? | Wpis oznacza potwierdzone wykorzystanie luki w atakach |
Historia tej podatności ma prostą puentę. Według Google Threat Intelligence Group łata na iPhone'a istniała na długo przed tym, zanim atakujący zaczęli z luki korzystać, a ofiarami stawali się ci, którzy aktualizacji nie zainstalowali. Raportowanie wersji systemów, szybka instalacja poprawek i Lockdown Mode u osób najbardziej narażonych to decyzje organizacyjne, które w tym przypadku zamykają atakującym drzwi.