Apple ha llançat una actualització de seguretat d’emergència per abordar una vulnerabilitat en iOS i iPadOS que ha sigut explotada activament, segons informa The Hacker News. Identificada com CVE-2025-24200, aquesta fallada d’autorització permet a un atacant amb accés físic al dispositiu desactivar el Mode Restringit USB en un dispositiu bloquejat. Aquest mode, introduït en iOS 11.4.1, impedeix que un dispositiu iOS o iPadOS es comunique amb un accessori connectat si no ha sigut desbloquejat i connectat a l’accessori en l’última hora. La funció està dissenyada per evitar que ferramentes forenses digitals, com les utilitzades per agències d’aplicació de la llei, accedisquen sense autorització a un dispositiu confiscat i n’extragueren dades sensibles.
Apple ha indicat que la vulnerabilitat s’ha corregit mitjançant una millora en la gestió d’estats. A més, la companyia ha reconegut que té coneixement d’informes que suggereixen que aquest problema ha sigut explotat en atacs extremadament sofisticats dirigits a individus concrets. El investigador de seguretat Bill Marczak, del Citizen Lab de la Universitat de Toronto, ha sigut acreditat per descobrir i reportar aquesta fallada.
L’actualització està disponible per als següents dispositius i sistemes operatius:
- iOS 18.3.1 i iPadOS 18.3.1: iPhone XS i models posteriors, iPad Pro de 13 polzades, iPad Pro de 12,9 polzades (3a generació i posteriors), iPad Pro d’11 polzades (1a generació i posteriors), iPad Air (3a generació i posteriors), iPad (7a generació i posteriors) i iPad mini (5a generació i posteriors).
- iPadOS 17.7.5: iPad Pro de 12,9 polzades (2a generació), iPad Pro de 10,5 polzades i iPad (6a generació).
Aquest desenvolupament es produeix setmanes després que Apple resolguera una altra vulnerabilitat, un error de ús després d’alliberament en el component Core Media (CVE-2025-24085), que havia sigut explotat en versions d’iOS anteriors a la 17.2. Les vulnerabilitats zero-day en el programari d’Apple han sigut utilitzades principalment per proveïdors de programari de vigilància comercial per desplegar programes sofisticats capaços d’extraure dades dels dispositius de les víctimes