Loading market data...

Milan-studio finner full macOS-overtakelses-sårbarhet via ChatGPT, kan ikke rapportere på grunn av Apples innsendingsgrense

Milan-studio finner full macOS-overtakelses-sårbarhet via ChatGPT, kan ikke rapportere på grunn av Apples innsendingsgrense

Et Milan-basert selskap har avdekket en sårbarhet som gir full kontroll over macOS, ved hjelp av ChatGPT som forskningsverktøy. Men selskapet kan ikke rapportere sårbarheten til Apple – fordi selskapets nye innsendingsgrense blokkerer innleveringen.

Slik ble sårbarheten funnet

Selskapets sikkerhetsteam testet macOS-innsiden med hjelp av ChatGPT, og lette etter svakheter. De fant en kjede av feil som, hvis de ble utnyttet, ville gi en angriper full kontroll over en mål-Mac – uten at brukeren trenger å gjøre noe annet enn den første kompromitteringen. Teamet bekreftet at sårbarheten fungerer på den nyeste versjonen av macOS.

ChatGPT hjalp forskerne med å fremskynde analysen, genererte kodebiter og foreslo angrepsvektorer. Selskapet ønsket ikke å navngi den spesifikke macOS-komponenten som er involvert, med henvisning til ansvarlig offentliggjøring.

Apples innsendingsgrense blokkerer rapporten

Apple har nylig innført en grense for antall sårbarhetsrapporter en enkelt forsker eller organisasjon kan sende inn gjennom sin offisielle sikkerhetsportal. Selskapet hadde allerede nådd denne grensen med tidligere, mindre kritiske funn. Da de prøvde å sende inn sårbarheten som gir full kontroll, avviste systemet innleveringen.

Selskapet sier de ikke har noen måte å eskalere saken utenfor den begrensede portalen. Apples sikkerhetsteam godtar ikke rapporter via e-post eller andre kanaler for denne typen feil. Selskapet sitter nå fast med en kritisk sårbarhet de ikke kan offentliggjøre på en ansvarlig måte.

Hva grensen betyr for sikkerhetsforskning

Apples innsendingsgrense er designet for å forhindre spam og rapporter av lav kvalitet fra å overvelde sikkerhetsteamet. Men politikken fanger også opp legitime funn med høy alvorlighetsgrad. Milan-selskapet er ikke det første som treffer grensen – andre forskere har offentlig klaget over at grensen blokkerer alvorlige feil.

Apple har ikke kommentert denne spesifikke saken. Selskapets sikkerhetsdokumentasjon sier at forskere som overskrider grensen, må vente til neste kvartal før de kan sende inn nye rapporter. Det betyr at sårbarheten kan forbli urapportert i uker eller måneder.

Hva skjer videre

Selskapet vurderer sine alternativer. De kan vente på at grensen nullstilles, og håpe at ingen ondsinnede aktører oppdager den samme feilen i mellomtiden. Eller de kan publisere detaljene om sårbarheten offentlig – et trekk som ville tvinge Apple til å handle, men også sette brukere i fare.

Foreløpig forblir sårbarheten en hemmelighet kjent bare for selskapet og, potensielt, alle som overvåker ChatGPTs utdata. Selskapet har ikke bestemt seg for hva de skal gjøre. Apples innsendingsgrense etterlater dem uten gode valg.