Riassunto:
Apple ha rilasciato ufficialmente iOS 27, ma ha anche apportato patch su larga scala alla sicurezza del sistema. Secondo le informazioni sull’aggiornamento di sicurezza rilasciate da Apple, iOS 27 ha risolto più di 100 vulnerabilità di sicurezza in un colpo solo, inclusi numerosi problemi ad alto rischio che coinvolgevano il kernel del sistema. Apple ha anche lanciato iOS 26.7 per gli utenti che desiderano continuare a utilizzare iOS 26. Questa versione contiene anche un gran numero di correzioni di sicurezza.

La portata dell'aggiornamento di sicurezza per iOS 27 è considerevole. L’elenco delle vulnerabilità rilasciato da Apple mostra che il nuovo sistema ha risolto più di 100 problemi, mentre iOS 26.7 ha risolto più di 80 vulnerabilità di sicurezza, 75 delle quali sono le stesse di iOS 27. Ciò significa che anche se gli utenti non sono disposti ad aggiornare al nuovo iOS 27 per il momento, possono comunque ottenere alcune delle ultime patch di sicurezza installando iOS 26.7.
Tra i problemi risolti questa volta, molti riguardano il kernel del sistema iOS. Il kernel è il componente principale del sistema operativo. Una volta che esiste una vulnerabilità nella sicurezza, un utente malintenzionato può ottenere privilegi di sistema molto più elevati di quelli delle normali applicazioni. Una delle vulnerabilità potrebbe consentire a un'applicazione dannosa di ottenere i privilegi di root, superando così le restrizioni di sicurezza originali del sistema e ottenendo un controllo più profondo sul dispositivo.
Un'altra vulnerabilità preoccupante riguarda il Bluetooth. Questa vulnerabilità può consentire a un utente malintenzionato di ottenere l'esecuzione di codice in modalità remota tramite Bluetooth. Ciò significa che, in determinate condizioni, un utente malintenzionato può utilizzare la funzione di comunicazione wireless per eseguire codice dannoso sul dispositivo senza avere un contatto diretto con l'iPhone.
Questo tipo di vulnerabilità viene preso sul serio perché l'escalation dei privilegi del kernel e l'esecuzione di codice in modalità remota sono generalmente problemi di sicurezza ad alto rischio nei sistemi operativi mobili. Se un utente malintenzionato riesce a sfruttare due o più vulnerabilità in combinazione, è possibile ottenere gradualmente privilegi più elevati da un'applicazione comune o da un punto di accesso limitato all'attacco.
Tuttavia, al momento del rilascio di iOS 27 e iOS 26.7 da parte di Apple, Apple non ha scoperto che queste vulnerabilità siano state effettivamente utilizzate per attaccare gli utenti. Detto questo, al momento non ci sono prove che queste vulnerabilità facciano parte di un attacco reale su larga scala.
Ma poiché Apple annuncia ufficialmente i dettagli tecnici della vulnerabilità, i dispositivi che non hanno ancora aggiornato i propri sistemi si troveranno teoricamente ad affrontare rischi più elevati. I ricercatori di sicurezza e gli aggressori malintenzionati saranno in grado di ottenere maggiori informazioni sulle cause e sulle condizioni di sfruttamento delle vulnerabilità, quindi Apple consiglia agli utenti di installare tempestivamente gli aggiornamenti di sicurezza appropriati.
L'elevato numero di patch di sicurezza questa volta riflette anche i cambiamenti nel modo in cui vengono scoperte le vulnerabilità dei sistemi mobili negli ultimi anni. I modelli di intelligenza artificiale sono sempre più utilizzati per analizzare progetti software di grandi dimensioni e codice sorgente e cercare automaticamente problemi di sicurezza che in passato erano difficili da rilevare attraverso la revisione umana.
Nell'elenco dei crediti di vulnerabilità annunciato questa volta da Apple, tre problemi di sicurezza sono chiaramente attribuiti al modello di intelligenza artificiale Claude sviluppato da Anthropic. Ciò significa che l’intelligenza artificiale ha iniziato a partecipare direttamente alla scoperta delle vulnerabilità e alla ricerca sulla sicurezza del sistema operativo Apple.
Apple ha menzionato anche il Codex Security di OpenAI in altri riconoscimenti per l'aggiornamento della sicurezza. Sebbene Apple non abbia annunciato il processo completo di scoperta specifica delle vulnerabilità con questi strumenti di intelligenza artificiale, le informazioni rilevanti mostrano che il mining di vulnerabilità assistito dall’intelligenza artificiale sta gradualmente diventando parte del flusso di lavoro dei team di sicurezza delle grandi aziende tecnologiche.
Anche questo è un punto degno di attenzione in questo aggiornamento di sicurezza di iOS 27. In passato, le vulnerabilità del sistema operativo venivano scoperte principalmente dal team di sicurezza di Apple, da ricercatori indipendenti, università e società di sicurezza professionali. Ora, i modelli linguistici su larga scala e l’intelligenza artificiale per l’analisi del codice hanno iniziato a diventare strumenti importanti per la ricerca sulle vulnerabilità.
Dal punto di vista dell'utente, iOS 27 non è solo un importante aggiornamento del sistema che introduce nuove funzionalità come Siri AI. Questa versione contiene anche un gran numero di correzioni di sicurezza sottostanti, quindi anche se gli utenti hanno poco interesse per Liquid Glass, la nuova versione di Siri o altre nuove funzionalità, gli aggiornamenti di sicurezza stessi costituiscono un motivo importante per eseguire l'aggiornamento.
Per gli utenti che per il momento non desiderano eseguire l'aggiornamento a iOS 27, iOS 26.7 fornito da Apple offre una soluzione di compromesso. Gli utenti possono continuare a rimanere nell'ambiente di sistema di iOS 26 e ottenere contemporaneamente un gran numero di nuove patch di sicurezza, senza dover affrontare immediatamente i problemi di compatibilità dell'applicazione o delle versioni precedenti che potrebbero essere causati da importanti aggiornamenti del sistema.
Apple continuerà a fornire manutenzione della sicurezza alle versioni precedenti del sistema, ma poiché iOS 27 diventerà gradualmente la versione mainstream, in futuro si prevede che sempre più nuove correzioni di sicurezza e funzionalità del sistema si concentreranno sulla nuova versione. iOS 26.7 è quindi più adatto agli utenti che desiderano mantenere temporaneamente l'attuale ambiente di sistema ma non sono disposti a rinunciare agli aggiornamenti di sicurezza.
Questo aggiornamento riflette ancora una volta le correzioni di sicurezza sempre più frequenti apportate da Apple negli ultimi anni. Poiché la portata del sistema iOS continua ad espandersi, il numero di applicazioni di terze parti aumenta e la tecnologia di rilevamento delle vulnerabilità assistita dall’intelligenza artificiale si sviluppa rapidamente, Apple deve continuare ad affrontare un gran numero di nuovi problemi di sicurezza. Per gli utenti, l'importanza di un'installazione tempestiva degli aggiornamenti di sistema è ulteriormente aumentata.
Nel complesso, le oltre 100 correzioni di vulnerabilità della sicurezza in iOS 27 non sono un normale aggiornamento di manutenzione della versione, ma un rafforzamento della sicurezza su larga scala. Coinvolge questioni chiave come l’escalation dei privilegi del kernel e l’esecuzione di codice remoto Bluetooth, nonché una serie di vulnerabilità scoperte con l’assistenza dell’intelligenza artificiale. Anche se per il momento gli utenti non sono pronti a provare le nuove funzionalità di iOS 27, possono almeno prendere in considerazione l’idea di ottenere tempestivamente la protezione di sicurezza più recente tramite iOS 26.7.
Commenti