Trend DK
Forside Teknologi Opdater din iPhone nu: Kritisk fejl lader hackere angribe via...

Opdater din iPhone nu: Kritisk fejl lader hackere angribe via et enkelt billede i din indbakke

Opdater din iPhone nu: Kritisk fejl lader hackere angribe via et enkelt billede i din indbakke
Illustrationsfoto / AI-genereret

Apple har hastet en sikkerhedsopdatering ud, der lukker et hul, hvor et enkelt ondsindet billede kan overtage din telefon.

Opdateringen kom mandag den 17. august 2026 og gælder både iPhone, iPad og Mac. Den centrale fejl sidder i ImageIO, det systemlag Apple bruger til at afkode billeder, og den kan i værste fald køre kode på enheden, uden at du gør andet end at modtage billedet.

Fejlen har fået betegnelsen CVE-2026-65346 og blev fundet af Nik Tsytsarkin fra Metas interne sikkerhedshold Red Team X. Ifølge teknologimediet The Register er der tale om en såkaldt integer-overflow, en fejl der kan udnyttes til at få programmet til at skrive data i hukommelsen på steder, hvor den ikke må, og derfra overtage kontrollen med enheden.

Ét billede er nok

Det farlige ved en fejl i billedbehandlingen er, at telefonen konstant læser billeder helt af sig selv: i Beskeder, i Mail, i browseren, i de sociale apps og i eksempelvisninger. Modtageren behøver ikke at klikke eller downloade noget. Derfor kaldes den slags sårbarheder for zero-click, og de er blandt de mest eftertragtede værktøjer på det kommercielle spyware-marked.

Adam Boynton, sikkerhedschef hos it-sikkerhedsfirmaet Jamf, kalder rettelsen for en af de vigtigste i pakken. Han siger til Forbes, at fejl i billedafkodningen “historisk har været leveringskanal for zero-click spyware rettet mod topchefer og andre højtprofilerede personer”.

Bitdefender peger på, at netop den type sårbarheder tidligere har været brugt i angreb som FORCEDENTRY, der leverede NSO Groups berygtede Pegasus-spyware, og i den senere Operation Triangulation. Apple har ikke oplyst, om CVE-2026-65346 er blevet udnyttet i konkrete angreb, men selskabet tidligere i år advarede iPhone-brugere om, at de kunne være mål for såkaldt lejesoldat-spyware.

Næsten 30 fejl lukket på én gang

Ud over ImageIO-hullet indeholder pakken en lang række andre rettelser. MacRumors har opgjort i alt 29 CVE-numre, hvoraf 21 vedrører browsermotoren WebKit, som ligger under Safari og alle andre browsere på iPhone og iPad. Ni af fejlene er fundet af OpenAI Codex Security, mens tre sidder i selve kernen af styresystemet, det lag der styrer alt fra hukommelse til hardware.

Jake Moore, cybersikkerhedsrådgiver hos ESET, siger til Forbes, at WebKit-fejlene er særligt bekymrende, fordi de “potentielt kan udløses alene ved ondsindet indhold på nettet”, mens kerne-fejl “giver angribere dyb adgang til en enhed til at gennemføre et fuldt spektrum af angreb”. Han opfordrer brugere til at opdatere hurtigst muligt.

Det er Apples tredje sikkerhedsudgivelse på tre uger. Selskabet udsendte i starten af august en uventet nødbeta af netop iOS 26.6.1, uden at forklare hvad den indeholdt. Med den officielle udgivelse er indholdet nu kendt.

Sådan opdaterer du

Opdateringen er gratis og tager typisk få minutter. På iPhone og iPad findes den under Indstillinger > Generelt > Softwareopdatering. På Mac ligger den under Systemindstillinger > Generelt > Softwareopdatering.

Ejere af ældre iPhones fra iPhone XS, XS Max og XR skal hente iOS 18.7.10, som indeholder samme ImageIO-rettelse. Nyere modeller fra iPhone 11 og frem får iOS 26.6.1, mens Mac-brugere skal opdatere til macOS Tahoe 26.6.2.

Apple har ikke offentligt bekræftet, at fejlen er blevet brugt til aktive angreb, men når først en sårbarhed er kendt, er tidsvinduet for angribere åbent. Derfor er anbefalingen fra både Apple og de eksterne sikkerhedseksperter den samme: opdatér nu.

Ads by MGDK