Citrix NetScaler i Kiteworks zero-day ranjivosti iskorištene u listopadu 2026.
Citrix NetScaler i Kiteworks zero-day ranjivosti iskorištene u listopadu 2026.
U rujnu i listopadu 2026. napadači su iskoristili prethodno nepoznate ranjivosti u Citrix NetScaler ADC, Citrix NetScaler Gateway i Kiteworks uređajima. Izvješće sigurnosne tvrtke Res...
Ovotjedni sigurnosni sažetak je prepun: iskorišteni nulti dani, curenja podataka povezana s umjetnom inteligencijom, Spectre napadi, phishing trikovi i uhićenja zbog ransomwarea. Glavne teme su **napadi nultog dana na NetScaler i FortiMail**, dva odvojena propusta u široko korištenim poslovnim proizvodima koje su napadači iskorištavali prije nego što su branitelji imali potpuni popravak. Većina čitatelja ove stranice nikada neće koristiti ni jedan od tih proizvoda. Ipak, oba pokazuju kako izgleda kompromitacija pristupnika ili uređaja te učvršćuju nekoliko navika koje su važne na svakoj razini.



## Što znače nulti dani u NetScaleru i FortiMailu



Nulti dan je propust koji napadači iskorištavaju prije nego što zakrpa postoji ili prije nego što je većina organizacija imala vremena primijeniti je. Oba proizvoda ovdje nalaze se na rubu mreže, što ih čini privlačnim metama.



NetScaler je proizvod za pristupnik i isporuku aplikacija koji mnoge organizacije koriste za daljinski pristup, uključujući VPN veze. Sigurnosni alati opisuju nulti dan u njegovoj SAML obradi koji se iskorištava, a jedna rasprava u zajednici navodi da su napadači iskorištavali propust u NetScaleru najmanje tri tjedna bez da je to netko primijetio. Citrix je navodno izdao zakrpu za taj problem, dok se drugi problem u NetScaleru opisuje kao trenutno iskorištavan. Naše ranije izvješće o [sigurnosnim propustima nultog dana u NetScaler VPN-u koji se iskorištavaju](/en/netscaler-zero-day-vpn-security-flaws-exploited-bitget-hit) daje više konteksta o tome kako napadači ciljaju VPN pristupnike.



FortiMail je Fortinetov uređaj za sigurnost e-pošte. Izvješća pokazuju da je Fortinet upozorio korisnike da se kritični propust iskorištava prije nego što je zakrpa bila dostupna te da je CISA dodala ranjivost u FortiMailu u svoj katalog poznatih iskorištenih ranjivosti. Neki alati također opisuju rizike postojanosti, što znači da napadač može zadržati pristup čak i nakon što se kasniji popravak instalira.



Napomena o detaljima: sam sažetak je kratak pregled, a neki detalji (zahvaćene verzije, točan razmjer iskorištavanja) razlikuju se među izvorima i mogu se promijeniti. Provjerite savjete proizvođača za mjerodavne smjernice ako upravljate tim sustavima.



## Utječe li to na kućne mreže?



Izravno, gotovo sigurno ne. NetScaler i FortiMail su poslovni uređaji, a tipično kućanstvo nema ni jedan. Mali uredi mogli bi koristiti jedan putem IT pružatelja usluga ili upravljane usluge, pa vrijedi pitati.



Neizravne lekcije su relevantnije:



- **Pristupnici su mete visoke vrijednosti.** Uređaj koji se nalazi između vas i interneta ili između daljinskih zaposlenika i uredske mreže privlačan je način ulaska. Kućni routeri, firewalli za male tvrtke i VPN uređaji igraju istu ulogu u manjem razmjeru.
- **VPN nije zaštitno polje.** Mnogi ljudi tretiraju VPN kao zaštitu od svega. VPN šifrira promet između vašeg uređaja i poslužitelja, ali ne popravlja ranjivi uređaj, a sam VPN pristupnik može biti slaba točka. Kada je pristupnik kompromitiran, ono što je trebalo štititi korisnike postaje način ulaska.
- **Filtriranje e-pošte je jedan sloj.** Čak i sigurnosni uređaj može zakazati, pa svijest o phishingu i višefaktorska autentifikacija i dalje imaju stvarnu težinu.



## Praktični koraci dok su napadi aktivni



Ako upravljate sustavima poput ovih ili se na njih oslanjate, nekoliko koraka primjenjuje se odmah. Ista logika vrijedi za kućnu opremu i opremu malih ureda.



1. **Saznajte što koristite.** Pitajte svog IT pružatelja usluga ili provjerite vlastiti popis za NetScaler, FortiMail ili slične rubne uređaje. Ne možete zakrpati ono što ne znate da postoji.
2. **Brzo primijenite zakrpe i ublažavanja proizvođača.** Gdje je Citrix izdao popravak, instalirajte ga. Gdje je Fortinet ponudio zaobilazna rješenja umjesto potpune zakrpe, primijenite ih i pratite ažuriranja.
3. **Ažurirajte firmware na routerima i firewallima.** Uključite automatska ažuriranja ako su dostupna i zamijenite uređaje koji ih više ne primaju.
4. **Ograničite izloženost.** Isključite sučelja za daljinsko upravljanje koja ne koristite i izbjegavajte izlaganje stranica za upravljanje internetu.
5. **Koristite jake, jedinstvene vjerodajnice i višefaktorsku autentifikaciju.** To smanjuje štetu ako se prijava ukrade putem phishinga, na što upozorava i ovotjedni sažetak.
6. **Pregledajte zapise i pretpostavite moguću kompromitaciju.** Budući da je jedan propust u NetScaleru navodno prošao nezapaženo tjednima, samo krpanje možda nije dovoljno. Tražite neobične prijave ili promjene i razmislite o stručnoj pomoći ako nešto izgleda sumnjivo.



## Uhićenja zbog ransomwarea: napredak i ograničenja



Sažetak također bilježi uhićenja zbog ransomwarea, dobrodošlu protutežu vijestima o iskorištavanju. Djelovanje tijela za provedbu zakona se pojačava. U našem izvješću, vlasti su zaplijenile KillSecovu stranicu s curenjem podataka i osigurale najmanje 110 terabajta podataka, a [zapljena KillSecove stranice s curenjem podataka i tri uhićenja](/en/killsec-ransomware-leak-site-seized-110tb-secured-3-arrests) detaljno opisuje što se dogodilo 30. rujna 2026. Za žrtve je slika složenija, što smo istražili u [uhiđenju zbog KillSec ransomwarea i pitanju ukradenih podataka](/en/killsec-ransomware-arrest-stolen-data-after-110-tb-seizure).



Uhićenja remete skupine, ali ne zatvaraju ranjivosti na koje se napadači oslanjaju. Ransomware skupine i drugi uljezi često stječu uporište putem nezakrpanih rubnih uređaja, ukradenih vjerodajnica ili phishinga. Zapljene smanjuju broj operatera; krpanje i dobre navike smanjuju prilike.



## Što to znači za vas



Većina ljudi ne treba paničariti zbog vijesti o NetScaleru i FortiMailu. Ako ste pojedinačni korisnik, glavna poruka je da uređaji koji čuvaju vašu mrežu trebaju jednako toliko pažnje kao i računala iza njih. Ako radite za organizaciju koja koristi bilo koji od tih proizvoda, pobrinite se da vaš IT tim zna i djeluje. A ako koristite VPN, zapamtite da je to jedan sloj zaštite, a ne zamjena za ažuriranja, jaku autentifikaciju i pažljivo klikanje.



## Ključne poruke



- Napadi nultog dana na NetScaler i FortiMail uglavnom su poslovni problem, ali ilustriraju kako napadači ciljaju pristupnike i uređaje.
- Pravovremeno krpajte i ažurirajte firmware, uključujući na kućnim routerima i firewallima malih ureda.
- Ne tretirajte VPN kao štit od svake prijetnje; uređaj i njegov softver i dalje zahtijevaju održavanje.
- Omogućite višefaktorsku autentifikaciju i ostanite na oprezu prema phishingu.
- Uhićenja su ohrabrujuća, ali osnovne sigurnosne navike i dalje su vaša najbolja obrana.



Za više o tome kako VPN pristupnici postaju mete, pročitajte naše ranije [izvješće o nultom danu u NetScaleru](/en/netscaler-zero-day-vpn-security-flaws-exploited-bitget-hit), a za stranu provedbe zakona pogledajte naše izvješće o [zapljeni KillSec-a i uhićenjima](/en/killsec-ransomware-leak-site-seized-110tb-secured-3-arrests).
Ovotjedni sigurnosni sažetak je prepun: iskorišteni nulti dani, curenja podataka povezana s umjetnom inteligencijom, Spectre napadi, phishing trikovi i uhićenja zbog ransomwarea. Glavne teme su **napadi nultog dana na NetScaler i FortiMail**, dva odvojena propusta u široko korištenim poslovnim proizvodima koje su napadači iskorištavali prije nego što su branitelji imali potpuni popravak. Većina čitatelja ove stranice nikada neće koristiti ni jedan od tih proizvoda. Ipak, oba pokazuju kako izgleda kompromitacija pristupnika ili uređaja te učvršćuju nekoliko navika koje su važne na svakoj razini. ## Što znače nulti dani u NetScaleru i FortiMailu Nulti dan je propust koji napadači iskorištavaju prije nego što zakrpa postoji ili prije nego što je većina organizacija imala vremena primijeniti je. Oba proizvoda ovdje nalaze se na rubu mreže, što ih čini privlačnim metama. NetScaler je proizvod za pristupnik i isporuku aplikacija koji mnoge organizacije koriste za daljinski pristup, uključujući VPN veze. Sigurnosni alati opisuju nulti dan u njegovoj SAML obradi koji se iskorištava, a jedna rasprava u zajednici navodi da su napadači iskorištavali propust u NetScaleru najmanje tri tjedna bez da je to netko primijetio. Citrix je navodno izdao zakrpu za taj problem, dok se drugi problem u NetScaleru opisuje kao trenutno iskorištavan. Naše ranije izvješće o [sigurnosnim propustima nultog dana u NetScaler VPN-u koji se iskorištavaju](/en/netscaler-zero-day-vpn-security-flaws-exploited-bitget-hit) daje više konteksta o tome kako napadači ciljaju VPN pristupnike. FortiMail je Fortinetov uređaj za sigurnost e-pošte. Izvješća pokazuju da je Fortinet upozorio korisnike da se kritični propust iskorištava prije nego što je zakrpa bila dostupna te da je CISA dodala ranjivost u FortiMailu u svoj katalog poznatih iskorištenih ranjivosti. Neki alati također opisuju rizike postojanosti, što znači da napadač može zadržati pristup čak i nakon što se kasniji popravak instalira. Napomena o detaljima: sam sažetak je kratak pregled, a neki detalji (zahvaćene verzije, točan razmjer iskorištavanja) razlikuju se među izvorima i mogu se promijeniti. Provjerite savjete proizvođača za mjerodavne smjernice ako upravljate tim sustavima. ## Utječe li to na kućne mreže? Izravno, gotovo sigurno ne. NetScaler i FortiMail su poslovni uređaji, a tipično kućanstvo nema ni jedan. Mali uredi mogli bi koristiti jedan putem IT pružatelja usluga ili upravljane usluge, pa vrijedi pitati. Neizravne lekcije su relevantnije: - **Pristupnici su mete visoke vrijednosti.** Uređaj koji se nalazi između vas i interneta ili između daljinskih zaposlenika i uredske mreže privlačan je način ulaska. Kućni routeri, firewalli za male tvrtke i VPN uređaji igraju istu ulogu u manjem razmjeru. - **VPN nije zaštitno polje.** Mnogi ljudi tretiraju VPN kao zaštitu od svega. VPN šifrira promet između vašeg uređaja i poslužitelja, ali ne popravlja ranjivi uređaj, a sam VPN pristupnik može biti slaba točka. Kada je pristupnik kompromitiran, ono što je trebalo štititi korisnike postaje način ulaska. - **Filtriranje e-pošte je jedan sloj.** Čak i sigurnosni uređaj može zakazati, pa svijest o phishingu i višefaktorska autentifikacija i dalje imaju stvarnu težinu. ## Praktični koraci dok su napadi aktivni Ako upravljate sustavima poput ovih ili se na njih oslanjate, nekoliko koraka primjenjuje se odmah. Ista logika vrijedi za kućnu opremu i opremu malih ureda. 1. **Saznajte što koristite.** Pitajte svog IT pružatelja usluga ili provjerite vlastiti popis za NetScaler, FortiMail ili slične rubne uređaje. Ne možete zakrpati ono što ne znate da postoji. 2. **Brzo primijenite zakrpe i ublažavanja proizvođača.** Gdje je Citrix izdao popravak, instalirajte ga. Gdje je Fortinet ponudio zaobilazna rješenja umjesto potpune zakrpe, primijenite ih i pratite ažuriranja. 3. **Ažurirajte firmware na routerima i firewallima.** Uključite automatska ažuriranja ako su dostupna i zamijenite uređaje koji ih više ne primaju. 4. **Ograničite izloženost.** Isključite sučelja za daljinsko upravljanje koja ne koristite i izbjegavajte izlaganje stranica za upravljanje internetu. 5. **Koristite jake, jedinstvene vjerodajnice i višefaktorsku autentifikaciju.** To smanjuje štetu ako se prijava ukrade putem phishinga, na što upozorava i ovotjedni sažetak. 6. **Pregledajte zapise i pretpostavite moguću kompromitaciju.** Budući da je jedan propust u NetScaleru navodno prošao nezapaženo tjednima, samo krpanje možda nije dovoljno. Tražite neobične prijave ili promjene i razmislite o stručnoj pomoći ako nešto izgleda sumnjivo. ## Uhićenja zbog ransomwarea: napredak i ograničenja Sažetak također bilježi uhićenja zbog ransomwarea, dobrodošlu protutežu vijestima o iskorištavanju. Djelovanje tijela za provedbu zakona se pojačava. U našem izvješću, vlasti su zaplijenile KillSecovu stranicu s curenjem podataka i osigurale najmanje 110 terabajta podataka, a [zapljena KillSecove stranice s curenjem podataka i tri uhićenja](/en/killsec-ransomware-leak-site-seized-110tb-secured-3-arrests) detaljno opisuje što se dogodilo 30. rujna 2026. Za žrtve je slika složenija, što smo istražili u [uhiđenju zbog KillSec ransomwarea i pitanju ukradenih podataka](/en/killsec-ransomware-arrest-stolen-data-after-110-tb-seizure). Uhićenja remete skupine, ali ne zatvaraju ranjivosti na koje se napadači oslanjaju. Ransomware skupine i drugi uljezi često stječu uporište putem nezakrpanih rubnih uređaja, ukradenih vjerodajnica ili phishinga. Zapljene smanjuju broj operatera; krpanje i dobre navike smanjuju prilike. ## Što to znači za vas Većina ljudi ne treba paničariti zbog vijesti o NetScaleru i FortiMailu. Ako ste pojedinačni korisnik, glavna poruka je da uređaji koji čuvaju vašu mrežu trebaju jednako toliko pažnje kao i računala iza njih. Ako radite za organizaciju koja koristi bilo koji od tih proizvoda, pobrinite se da vaš IT tim zna i djeluje. A ako koristite VPN, zapamtite da je to jedan sloj zaštite, a ne zamjena za ažuriranja, jaku autentifikaciju i pažljivo klikanje. ## Ključne poruke - Napadi nultog dana na NetScaler i FortiMail uglavnom su poslovni problem, ali ilustriraju kako napadači ciljaju pristupnike i uređaje. - Pravovremeno krpajte i ažurirajte firmware, uključujući na kućnim routerima i firewallima malih ureda. - Ne tretirajte VPN kao štit od svake prijetnje; uređaj i njegov softver i dalje zahtijevaju održavanje. - Omogućite višefaktorsku autentifikaciju i ostanite na oprezu prema phishingu. - Uhićenja su ohrabrujuća, ali osnovne sigurnosne navike i dalje su vaša najbolja obrana. Za više o tome kako VPN pristupnici postaju mete, pročitajte naše ranije [izvješće o nultom danu u NetScaleru](/en/netscaler-zero-day-vpn-security-flaws-exploited-bitget-hit), a za stranu provedbe zakona pogledajte naše izvješće o [zapljeni KillSec-a i uhićenjima](/en/killsec-ransomware-leak-site-seized-110tb-secured-3-arrests).
This week's security recap is crowded: exploited zero-days, AI-related data leaks, Spectre attacks, phishing tricks and ransomware arrests. The headline items are the **NetScaler FortiMail zero-day ex...
Citrix NetScaler zakrpa za nulti-dan treća u jednom tjednu
Citrix NetScaler zakrpa za nulti-dan treća u jednom tjednu
Citrix je izdao još jednu hitnu zakrpu za svoje NetScaler uređaje, samo tjedan dana nakon što je zakrpio dvije ranjivosti nultog dana koje su bile aktivno iskorištavane. Najnovija Citrix NetScaler zakrpa za nulti-dan...
Apple je izdao hitnu zakrpu za novoobjavljenu iOS CoreGraphics ranjivost koja se aktivira bez klika, nedostatak koji Computerworld opisuje kao podsjetnik na "nesigurnu prirodu sigurnosti mobilnih krajnjih točaka." Ovaj bug podsjeća da neke od najozbiljnijih prijetnji za iPhone i iPad nikada ne traže od korisnika da klikne, dodirne ili odobri bilo što. Za čitatelje koji brinu o privatnosti, najvažniji je korak ujedno i najjednostavniji: ažurirajte svoj uređaj.



## Što je iOS CoreGraphics ranjivost koja se aktivira bez klika



CoreGraphics je Appleov okvir koji macOS i iOS koriste za renderiranje i obradu grafike. Budući da gotovo svaka aplikacija i sistemska usluga koja prikazuje sliku ili dokument dotiče ovakvu vrstu koda, nedostatak na ovom mjestu može biti dostupan na mnogo različitih načina.



Prema sigurnosnim dobavljačima koji prate ovo pitanje, bug je evidentiran kao CVE-2026-86950 i predstavlja pisanje izvan granica (out-of-bounds write). Izvješća o zakrpi navode da bi obrada zlonamjerno izrađene datoteke mogla omogućiti napadaču izvršavanje koda na uređaju. Izvješća također opisuju ovaj nedostatak kao iskorišten u sofisticiranim, ciljanim napadima prije nego što je zakrpa stigla, što ga čini zero-day ranjivošću.



Apple je izdao hitna sigurnosna ažuriranja za iOS i iPadOS kako bi riješio ovaj problem. U dostupnim materijalima nismo vidjeli dokaze o širokom, neselektivnom iskorištavanju. Izvješća upućuju na usko ciljano korištenje.



## Zašto napadi bez klika omogućuju ciljani špijunski softver



Tipičan phishing napad zahtijeva da žrtva pogriješi: otvori privitak, dodirne poveznicu ili unese lozinku. Napad bez klika uklanja žrtvu iz jednadžbe. Posebno izrađena datoteka dostavlja se na uređaj, ranjivi kod je automatski obrađuje, a napadač stječe uporište bez ikakvog vidljivog znaka.



Zbog toga je ova klasa bugova tako blisko povezana s komercijalnim špijunskim softverom poput Pegasusa tvrtke NSO Group. Operateri špijunskog softvera cijene ulaz bez interakcije jer djeluje čak i protiv pažljivih, sigurnosno osviještenih meta. Obuka i dobre navike manje su važne kada napad nikada ne nudi izbor.



Ekonomija također objašnjava okvir "utrke u naoružanju". Napadači ulažu u pronalaženje pogrešaka u upravljanju memorijom u široko korištenim komponentama poput parsera slika i grafike. Dobavljači ih zakrpaju. Napadači zatim traže sljedeću. Svaka zakrpa zatvara jedna vrata, ali okolni kod je velik i složen, pa se novi bugovi stalno pojavljuju.



To nije jedinstveno za Apple. Nedavno smo izvijestili kako je [nizozemska cyber agencija potvrdila aktivan macOS zero-day napad](/en/dutch-cyber-agency-confirms-active-macos-zero-day-attack), još jedan znak da napadači aktivno djeluju protiv Appleovih platformi.



## Zašto VPN neće zaustaviti ovakvu vrstu napada



VPN šifrira promet između vašeg uređaja i VPN poslužitelja te skriva vašu IP adresu od stranica koje posjećujete. To je korisno za privatnost na javnom Wi-Fi-ju i za ograničavanje onoga što vaš mrežni operater može vidjeti. Ne mijenja ono što se događa kada zlonamjerna datoteka stigne na vaš uređaj.



U scenariju bez klika, napadački payload dostavlja se putem aplikacije ili usluge koja već radi na vašem telefonu. VPN tunel jednostavno prenosi podatke do uređaja, a ranjiva komponenta ih obrađuje kao i obično. VPN nije skener sadržaja i ne popravlja nedostatke u operativnom sustavu.



To ne čini VPN-ove besmislenima. Oni rješavaju drugu vrstu rizika, poput mrežnog prisluškivanja i praćenja temeljenog na IP adresi. Ali nisu obrana protiv ranjivosti operativnog sustava. Jedino pravo rješenje za ovakav bug je zakrpa dobavljača, uz smanjenje izloženosti uređaja gdje je to moguće.



## Što to znači za vas



Za većinu ljudi, vjerojatnost da ih osobno cilja operater špijunskog softvera je niska. Izvješća o ovom nedostatku opisuju ciljane napade, a ne masovne kampanje. No zakrpa je besplatna, a razdoblje izloženosti je vrijeme između objavljivanja zakrpe i njezine instalacije. Napadači mogu proučavati zakrpe kako bi razumjeli što je popravljeno, pa odgađanje ažuriranja daje nepotreban prostor.



To sužavanje razdoblja je šira tema. Naše izvješće o [CISA-inoj naredbi o zakrpi u 3 dana](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) pokazuje koliko malo vremena organizacije danas imaju za odgovor na kritične nedostatke. Pojedinci se suočavaju s istim pritiskom, samo s manje resursa.



Ako ste novinar, aktivist, odvjetnik, rukovoditelj ili bilo tko drugi koga bi vjerojatno mogao privući dobro financiran protivnik, shvatite ovo ozbiljnije nego što bi prosječni korisnik trebao.



## Što korisnici iPhonea i iPada trebaju učiniti sada



- **Ažurirajte odmah.** Otvorite Postavke, zatim Općenito, zatim Ažuriranje softvera i instalirajte najnovije izdanje iOS-a ili iPadOS-a. Uključite automatska ažuriranja kako bi buduće zakrpe stigle bez odgode.
- **Omogućite Lockdown Mode ako ste pod povišenim rizikom.** Apple je izradio ovaj neobavezni način rada za ljude koji se mogu suočiti s ciljanim digitalnim prijetnjama. Ograničava određene značajke i površinu napada, ali dolazi s kompromisima u funkcionalnosti.
- **Povremeno ponovno pokrenite uređaj.** To nije lijek, ali može prekinuti neke nepostojane kompromitacije.
- **Ažurirajte svaki Appleov uređaj koji posjedujete.** CoreGraphics se koristi i na iOS-u i na macOS-u, pa provjerite i svoj Mac i iPad.
- **Nastavite koristiti VPN za ono u čemu je dobar,** ali ne računajte na njega za zaštitu od nedostataka operativnog sustava.



## Zaključak



iOS CoreGraphics ranjivost koja se aktivira bez klika jasan je primjer prijetnje koju nijedan VPN, blokator oglasa ili pažljiva navika pregledavanja ne može zaustaviti. Zakrpavanje je obrana koja djeluje. Instalirajte najnovije ažuriranje iOS-a ili iPadOS-a sada, uključite Lockdown Mode ako vas vaš profil stavlja pod veći rizik i pročitajte naše povezane tekstove o aktivnom zero-day iskorištavanju i sužavanju rokova za zakrpe kako biste razumjeli zašto je brzina važna.
Apple je izdao hitnu zakrpu za novoobjavljenu iOS CoreGraphics ranjivost koja se aktivira bez klika, nedostatak koji Computerworld opisuje kao podsjetnik na "nesigurnu prirodu sigurnosti mobilnih krajnjih točaka." Ovaj bug podsjeća da neke od najozbiljnijih prijetnji za iPhone i iPad nikada ne traže od korisnika da klikne, dodirne ili odobri bilo što. Za čitatelje koji brinu o privatnosti, najvažniji je korak ujedno i najjednostavniji: ažurirajte svoj uređaj. ## Što je iOS CoreGraphics ranjivost koja se aktivira bez klika CoreGraphics je Appleov okvir koji macOS i iOS koriste za renderiranje i obradu grafike. Budući da gotovo svaka aplikacija i sistemska usluga koja prikazuje sliku ili dokument dotiče ovakvu vrstu koda, nedostatak na ovom mjestu može biti dostupan na mnogo različitih načina. Prema sigurnosnim dobavljačima koji prate ovo pitanje, bug je evidentiran kao CVE-2026-86950 i predstavlja pisanje izvan granica (out-of-bounds write). Izvješća o zakrpi navode da bi obrada zlonamjerno izrađene datoteke mogla omogućiti napadaču izvršavanje koda na uređaju. Izvješća također opisuju ovaj nedostatak kao iskorišten u sofisticiranim, ciljanim napadima prije nego što je zakrpa stigla, što ga čini zero-day ranjivošću. Apple je izdao hitna sigurnosna ažuriranja za iOS i iPadOS kako bi riješio ovaj problem. U dostupnim materijalima nismo vidjeli dokaze o širokom, neselektivnom iskorištavanju. Izvješća upućuju na usko ciljano korištenje. ## Zašto napadi bez klika omogućuju ciljani špijunski softver Tipičan phishing napad zahtijeva da žrtva pogriješi: otvori privitak, dodirne poveznicu ili unese lozinku. Napad bez klika uklanja žrtvu iz jednadžbe. Posebno izrađena datoteka dostavlja se na uređaj, ranjivi kod je automatski obrađuje, a napadač stječe uporište bez ikakvog vidljivog znaka. Zbog toga je ova klasa bugova tako blisko povezana s komercijalnim špijunskim softverom poput Pegasusa tvrtke NSO Group. Operateri špijunskog softvera cijene ulaz bez interakcije jer djeluje čak i protiv pažljivih, sigurnosno osviještenih meta. Obuka i dobre navike manje su važne kada napad nikada ne nudi izbor. Ekonomija također objašnjava okvir "utrke u naoružanju". Napadači ulažu u pronalaženje pogrešaka u upravljanju memorijom u široko korištenim komponentama poput parsera slika i grafike. Dobavljači ih zakrpaju. Napadači zatim traže sljedeću. Svaka zakrpa zatvara jedna vrata, ali okolni kod je velik i složen, pa se novi bugovi stalno pojavljuju. To nije jedinstveno za Apple. Nedavno smo izvijestili kako je [nizozemska cyber agencija potvrdila aktivan macOS zero-day napad](/en/dutch-cyber-agency-confirms-active-macos-zero-day-attack), još jedan znak da napadači aktivno djeluju protiv Appleovih platformi. ## Zašto VPN neće zaustaviti ovakvu vrstu napada VPN šifrira promet između vašeg uređaja i VPN poslužitelja te skriva vašu IP adresu od stranica koje posjećujete. To je korisno za privatnost na javnom Wi-Fi-ju i za ograničavanje onoga što vaš mrežni operater može vidjeti. Ne mijenja ono što se događa kada zlonamjerna datoteka stigne na vaš uređaj. U scenariju bez klika, napadački payload dostavlja se putem aplikacije ili usluge koja već radi na vašem telefonu. VPN tunel jednostavno prenosi podatke do uređaja, a ranjiva komponenta ih obrađuje kao i obično. VPN nije skener sadržaja i ne popravlja nedostatke u operativnom sustavu. To ne čini VPN-ove besmislenima. Oni rješavaju drugu vrstu rizika, poput mrežnog prisluškivanja i praćenja temeljenog na IP adresi. Ali nisu obrana protiv ranjivosti operativnog sustava. Jedino pravo rješenje za ovakav bug je zakrpa dobavljača, uz smanjenje izloženosti uređaja gdje je to moguće. ## Što to znači za vas Za većinu ljudi, vjerojatnost da ih osobno cilja operater špijunskog softvera je niska. Izvješća o ovom nedostatku opisuju ciljane napade, a ne masovne kampanje. No zakrpa je besplatna, a razdoblje izloženosti je vrijeme između objavljivanja zakrpe i njezine instalacije. Napadači mogu proučavati zakrpe kako bi razumjeli što je popravljeno, pa odgađanje ažuriranja daje nepotreban prostor. To sužavanje razdoblja je šira tema. Naše izvješće o [CISA-inoj naredbi o zakrpi u 3 dana](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) pokazuje koliko malo vremena organizacije danas imaju za odgovor na kritične nedostatke. Pojedinci se suočavaju s istim pritiskom, samo s manje resursa. Ako ste novinar, aktivist, odvjetnik, rukovoditelj ili bilo tko drugi koga bi vjerojatno mogao privući dobro financiran protivnik, shvatite ovo ozbiljnije nego što bi prosječni korisnik trebao. ## Što korisnici iPhonea i iPada trebaju učiniti sada - **Ažurirajte odmah.** Otvorite Postavke, zatim Općenito, zatim Ažuriranje softvera i instalirajte najnovije izdanje iOS-a ili iPadOS-a. Uključite automatska ažuriranja kako bi buduće zakrpe stigle bez odgode. - **Omogućite Lockdown Mode ako ste pod povišenim rizikom.** Apple je izradio ovaj neobavezni način rada za ljude koji se mogu suočiti s ciljanim digitalnim prijetnjama. Ograničava određene značajke i površinu napada, ali dolazi s kompromisima u funkcionalnosti. - **Povremeno ponovno pokrenite uređaj.** To nije lijek, ali može prekinuti neke nepostojane kompromitacije. - **Ažurirajte svaki Appleov uređaj koji posjedujete.** CoreGraphics se koristi i na iOS-u i na macOS-u, pa provjerite i svoj Mac i iPad. - **Nastavite koristiti VPN za ono u čemu je dobar,** ali ne računajte na njega za zaštitu od nedostataka operativnog sustava. ## Zaključak iOS CoreGraphics ranjivost koja se aktivira bez klika jasan je primjer prijetnje koju nijedan VPN, blokator oglasa ili pažljiva navika pregledavanja ne može zaustaviti. Zakrpavanje je obrana koja djeluje. Instalirajte najnovije ažuriranje iOS-a ili iPadOS-a sada, uključite Lockdown Mode ako vas vaš profil stavlja pod veći rizik i pročitajte naše povezane tekstove o aktivnom zero-day iskorištavanju i sužavanju rokova za zakrpe kako biste razumjeli zašto je brzina važna.
Apple has issued an urgent patch for a newly disclosed iOS zero-click CoreGraphics vulnerability, a flaw that Computerworld says underscores "the precarious nature of mobile endpoint security." The bu...
ShinyHuntersov 'Rey' priveden u Jordanu, surađuje s FBI-jem
ShinyHuntersov 'Rey' priveden u Jordanu, surađuje s FBI-jem
Osumnjičeni član ShinyHuntersa poznat kao "Rey" priveden je u Jordanu i navodno surađuje s FBI-jem. Vijest je još jedan znak pritiska na iznuđivačku skupinu, ali priča o uhićenju ShinyHuntersa i iznudi podataka iz oblaka nije samo o jednoj osobi u pritvoru. Riječ je i o playbooku koji skupina koristi, a koji se oslanja na ukradene prijave i phishing te koji obične korisnike i male tvrtke drži izloženima bez obzira na to što se dogodi pojedinim članovima.
NetScaler nulti-dan napadi rušenja pogađaju potpuno zakrpane pristupnike
NetScaler nulti-dan napadi rušenja pogađaju potpuno zakrpane pristupnike
Administratori koji koriste NetScaler kao VPN i pristupni pristupnik za daljinski pristup prijavljuju nešto uznemirujuće: uređaji se spontano ponovno pokreću, i to u velikom broju. Prema heise online, sigurnosni istraživači...
Appleova zakrpa za zero-day Pegasus Srbija povezana s 14 meta
Appleova zakrpa za zero-day Pegasus Srbija povezana s 14 meta
Apple je izdao hitnu zakrpu za zero-day ranjivost u CoreGraphicsu, a kontekst je ozbiljan: najmanje 14 osoba u Srbiji navodno se suočilo s napadima špijunskog softvera Pegasus. Appleova zero-day ...
Provjerite ažuriranja softvera: Lekcija o malveru u lancu opskrbe TrueConf
Provjerite ažuriranja softvera: Lekcija o malveru u lancu opskrbe TrueConf
Godinama je standardni savjet bio jednostavan: držite svoj softver ažurnim. Taj savjet i dalje vrijedi, ali rastući val napada na lanac opskrbe pokazuje da samo ažuriranje može biti prijetnja. Napadači ...
Fortinet je upozorio da je kritična ranjivost u njihovoj platformi za sigurnost e-pošte FortiMail iskorištena u stvarnim napadima prije nego što su mnoge organizacije imale priliku pripremiti se. FortiMail zero-day CVE-2026-...
Fortinet je upozorio da je kritična ranjivost u njihovoj platformi za sigurnost e-pošte FortiMail iskorištena u stvarnim napadima prije nego što su mnoge organizacije imale priliku pripremiti se. FortiMail zero-day CVE-2026-...
Fortinet has warned that a critical flaw in its FortiMail email security platform is being exploited in real attacks before many organizations had a chance to prepare. The FortiMail zero-day CVE-2026-...
Zammad zero-day lanac iza DIVD proboja: što učiniti sada
Zammad zero-day lanac iza DIVD proboja: što učiniti sada
Help desk je jedan od najpouzdanijih pristiglih sandučića koje organizacija vodi. Korisnici u njega paste podatke o računu, zapise o greškama, imena, a ponekad i dokumente, pretpostavljajući da podaci sigurno stoje iza platforme. ...