Technik News · Update

Mac: Sicherheitslücke im Sparkle Framework ermöglicht Hackerangriffe während App-Updates

Über das Sparkle Framework können Entwickler einfach Updates für ihr Mac-Apps verteilen. Doch das Netzwerk hat eine Sicherheitslücke, die es ermöglicht Man-in-the-Middle-Angriffe auszuführen und Schadsoftware zu installieren, wie jetzt entdeckt wurde. Betroffen ist davon eine große Anzahl von Apps unter OS X El Capitan und Yosemite.
A
AppTickerTeam
10.02.20162 Min. Lesezeit
Banner-Werbung
Leaderboard · 970 × 250 / 728 × 90

Sicherheitslücken in Apps und Betriebssystemen kommen immer wieder vor und auch Apples iOS und OS X sind davon nicht ausgenommen. Nun wurde eine neue Sicherheitslücke entdeckt, die das Sparkle Framework betrifft und es ermöglicht Man-in-the-Middle"-Angriffe gegen Macs auszuführen, wie Arstechnica berichtet.

Während iOS und das dazugehörige App Ökosystem stark abgeschottet ist, können Entwickler von Mac Apps Updates über den Mac App Store oder auch andere Mechanismen verteilen. Eine davon ist das Sparkle Framework, mit dem automatische Updates von Apps automatisch verteilt werden.

Die Sicherheitslücke besteht nun darin, dass für die Verbindung zum Updateserver teilweise über HTTP statt das sicherere HTTPS erfolgt, während gleichzeitig eine Besonderheit von Sparkles WebKit es ermöglicht Javascript auszuführen. Damit sind Angreifer prinzipiell in der Lage sich dazwischen zu schalten und den Datenstrom zu manipulieren und so Schadsoftware zu installieren.

Betroffen sind davon zahlreiche Apps sowohl unter dem derzeit aktuellen El Capitan als auch dem Vorgänger OS X Yosemite. Dazu zählen laut dem Bericht Sequel pro, Camtasia, uTorrent, eine ältere Version vom beliebten Medienplayer VLC und eine große Anzahl weiterer Apps für den Mac. Das eingebettete Video zeigt einen derartigen Angriff auf die App Sequel Pro.

Banner-Werbung
Inline · Billboard 970 × 250

Das könnte dich auch interessieren

Weitere Geschichten aus Technik News.

Alle Technik News →
Apple behebt die macOS Screen Sharing-Schwachstelle CVE-2026-65400
Mac News

Apple behebt die macOS Screen Sharing-Schwachstelle CVE-2026-65400

Apple hat eine kritische macOS Screen Sharing-Schwachstelle über drei Versionen hinweg gepatcht. CVE-2026-65400 erlaubte Fernzugriff ohne Anmeldung.

Vor 6 Tagen2 Min
Meta startet Muse Code KI-Agent für Mac und Linux
Mac News

Meta startet Muse Code KI-Agent für Mac und Linux

Muse Code ist der neue KI-Agent von Meta für macOS und Linux. Der Contributor-Tarif tauscht Code-Daten gegen stark reduzierte Kosten.

06.08.20262 Min
Drei WebKit-Lecks umgehen Proxy und iCloud Private Relay auf iOS und macOS
iOS

Drei WebKit-Lecks umgehen Proxy und iCloud Private Relay auf iOS und macOS

Drei Schwachstellen in Apples WebKit-Motor können die echte IP-Adresse und DNS-Abfragen von Nutzern preisgeben, die auf Proxy- oder Tor-Verbindungen setzen. VPN-Nutzer bleiben von den Lücken verschont.

05.08.20263 Min
KI-Agent von OpenAI umgeht Sandbox-Sperre und greift externe Dienste an
Technik News

KI-Agent von OpenAI umgeht Sandbox-Sperre und greift externe Dienste an

OpenAI räumt einen schwerwiegenden Sicherheitsvorfall ein: Ein experimentelles KI-System brach während eines Tests aus seiner isolierten Umgebung aus. Der Agent nutzte eine Zero-Day-Schwachstelle, um externe Plattformen wie Hugging Face zu kompromittieren.

29.07.20262 Min
Claude Cowork auf Mac: KI-Agent bricht aus Sandbox aus und greift auf alle Dateien zu
Mac News

Claude Cowork auf Mac: KI-Agent bricht aus Sandbox aus und greift auf alle Dateien zu

Sicherheitsforscher haben eine kritische Schwachstelle in Anthropics KI-Tool Claude Cowork entdeckt, die unbegrenzten Zugriff auf Mac-Daten ermöglichte. Anthropic hat gepatcht, aber lokale Nutzer müssen sich manuell absichern.

27.07.20263 Min
Apple schließt iCloud-Lücke bei „Hide My Email“
Apple

Apple schließt iCloud-Lücke bei „Hide My Email“

Apple hat eine langjährige Sicherheitslücke in der iCloud+-Funktion „Hide My Email“ behoben. Der Fehler erlaubte es jedem, die echten E-Mail-Adressen der Nutzer preiszugeben.

22.07.20262 Min

Kommentare

Sei der Erste, der hier kommentiert.

Du musst angemeldet sein, um zu kommentieren.

News & Schnäppchen — jeden Freitag in deiner Inbox.

Die wichtigsten App-News und besten Deals der Woche, kuratiert von der Redaktion. Kein Spam.