In het kader van de 'Month of Apple Bugs' heeft veiligheidsonderzoeker LMH een fout in Mac OS X ontdekt die kwaadwillende de mogelijkheid biedt om willekeurige programmacode uit te voeren. Momenteel is er nog geen oplossing voor de veiligheidsfout.
Het project 'Month of Apple Bugs' is ingesteld door een aantal veiligheidsonderzoekers en heeft als doel om gedurende de maand januari 2007 elke dag met een nieuwe veiligheidsfout in Mac OS X te komen. Een van de hackers, die schuilgaat onder de naam LMH, meldt de nieuwe veiligheidsfout op de projectwebsite. De fout bevindt zich in de ffs_mountfs-functie en maakt het in ieder geval mogelijk om een Denial-of-Service-attack uit te voeren. Waarschijnlijk maakt de fout het ook mogelijk om willekeurige programmacode op een getroffen systeem uit te voeren. De enige mogelijkheid die momenteel bekend is om de fout te misbruiken, is door gemanipuleerd dmg-bestand te downloaden met de Safari-browser. Een tijdelijke oplossing om mogelijk misbruik te voorkomen is dan ook om het automatisch openen van dmg-bestanden door Safari uit te schakelen. In oudere versies van Mac OS X staat deze optie standaard ingeschakeld, in nieuwe installaties van Mac OS X Tiger is deze optie reeds uitgeschakeld.
Eind vorig jaar kwam ook al een veiligheidsfout in Mac OS X aan het licht die gebruik maakte van de functie in Safari die dmg-bestanden automatisch opende. De door LMH gevonden bug in Mac OS X is ook aanwezig in het besturingssysteem FreeBSD, waarop Mac OS X is gebaseerd. De 'Month of Apple Bugs' heeft inmiddels, zoals verwacht, geresulteerd in 10 niet-gepatchte veiligheidsfouten in het besturingssysteem. Volgens de mensen achter het project is het doel van dit project om aan te tonen dat OS X niet feilloos is, maar ze verwachten wel dat het besturingssysteem veiliger zal worden door hun actie. Het project is niet onomstreden, omdat de hackers de ontdekte fouten niet van te voren aan de softwareproducenten melden, waardoor deze niet van te voren een oplossing kunnen bieden voor het veiligheidsprobleem.