Apple heeft een beveiligingspatch uitgebracht voor OS X-versies Yosemite en El Capitan, waarin twee kwetsbaarheden worden gerepareerd. Ook kwam er een update uit voor de Safari-browser, waarmee eveneens een beveiligingslek werd verholpen.
Details over de update zijn door Apple op haar website gezet. Het gaat om twee lekken met de identificatiecodes CVE-2016-4655 en CVE-2016-4656. Beide zijn zogenaamde zero day-kwetsbaarheden waarmee ongeautoriseerde toegang gekregen kan worden tot de kernel. Verder werd Safari-versie 9.1.3 uitgebracht, waarmee een derde zero day-kwetsbaarheid werd gerepareerd. Dit was CVE-2016-4657, en details van de patch staan op Apples website.
De update volgt nadat Apple eerder deze week al versie 9.3.5 van iOS uitbracht. Daarmee werden ook deze drie zero days verholpen. Door de beveiligingsgaten konden kwaadwillenden toegang krijgen tot de kernel van een iOS-apparaat. Daarmee kunnen onder andere gegevens zoals berichten, telefoongesprekken en informatie uit allerlei apps worden buitgemaakt. Alle drie de beveiligingsgaten werden gevonden door de bedrijven Citizen Lab en Lookout. Omdat Apple voor OS X en iOS veel dezelfde code gebruikt, zijn de bugs dus zowel in de mobiele als het desktop-OS te vinden.
Mogelijk zijn de bewuste zero days al jarenlang misbruikt. Er dook namelijk malware op met de naam Pegasus, en onderzoek naar de bewuste software zou hebben geleid naar de Israëlische NSO Group, eigendom van het Amerikaanse Francisco Partners.