Aggiornamenti recenti Dicembre 23rd, 2025 10:00 AM
Lug 14, 2022 Redazione news News, RSS, Vulnerabilità 0
Microsoft ha rivelato i dettagli di una vulnerabilità in macOS, iOS, iPadOS, tvOS e watchOS che potrebbe consentire a codici realizzati ad hoc di sfuggire all’App Sandbox ed essere eseguiti senza restrizioni sul sistema.
La vulnerabilità, identificata come CVE-2022-26706, è stata scoperta dal team di Microsoft e condivisa con Apple attraverso la Coordinated Vulnerability Disclosure (CVD) e Microsoft Security Vulnerability Research (MSVR) nell’ottobre 2021. Il problema è stato risolto con gli aggiornamenti di sicurezza rilasciati da Apple il 16 maggio 2022, che Microsoft consiglia di installare il prima possibile.

Microsoft condivide il merito della divulgazione della vulnerabilità con un altro ricercatore, Arsenii Kostromin (0x3c3e), che ha scoperto una tecnica simile in modo indipendente.
App Sandbox è la tecnologia di controllo degli accessi di Apple che gli sviluppatori devono adottare per distribuire le proprie applicazioni attraverso il Mac App Store. In sostanza, i processi delle applicazioni hanno regole personalizzabili, come la possibilità di leggere o scrivere file specifici.
L’App Sandbox limita anche l’accesso dei processi alle risorse di sistema e ai dati dell’utente per ridurre al minimo l’impatto in caso di compromissione dell’applicazione. Tuttavia, i ricercatori di Microsoft hanno scoperto che codici appositamente creati possono aggirare queste regole.
Un utente malintenzionato potrebbe sfruttare questa vulnerabilità sandbox escape per ottenere privilegi elevati sul dispositivo interessato o eseguire comandi malevoli come l’installazione di payload aggiuntivi.
Il team di Microsoft ha scoperto la vulnerabilità durante la ricerca di potenziali modi per eseguire e rilevare macro malevole in Microsoft Office su macOS. Sottolinea come la collaborazione tra i ricercatori di vulnerabilità, i fornitori di software e la comunità della sicurezza sia fondamentale per proteggere l’esperienza complessiva degli utenti.
Dic 11, 2025 0
Ott 21, 2025 0
Ott 14, 2025 0
Ago 01, 2025 0
Dic 22, 2025 0
Dic 22, 2025 0
Dic 19, 2025 0
Dic 18, 2025 0
Dic 23, 2025 0
Il dark web non è più soltanto un luogo di scambio di...
Dic 22, 2025 0
Nel 2025 la pressione cyber sul settore finanziario è...
Dic 18, 2025 0
Se c’è una cosa su cui tutti concordano è che...
Dic 17, 2025 0
Il secondo semestre del 2025 ha segnato un punto di svolta...
Dic 15, 2025 0
Il 2025 sta giungendo al termine e nel mondo della...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Dic 22, 2025 0
Nel 2025 la pressione cyber sul settore finanziario è...
Dic 22, 2025 0
Nel corso della settimana appena analizzata, il CERT-AGID...
Dic 19, 2025 0
Una vecchia vulnerabilità di ASUS Live Update è ancora...
Dic 18, 2025 0
Se c’è una cosa su cui tutti concordano è che...
Dic 17, 2025 0
Mezzo milione di nuovi file malevoli al giorno. È
