Компания Яндекс выпустила обновление версии 3.2.45.3275 для клиента Яндекс Диска на macOS, которое устраняет уязвимость, позволяющую с помощью вредоносного ПО получить доступ к облачному хранилищу от имени пользователя. Ошибка, обозначенная как CVE-2025-5470, получила оценку 7,3 балла по шкале CVSS и связана с недостаточным контролем элементов пути поиска ресурсов, что может привести к подмене исполняемых файлов или библиотек DLL.
Для эксплуатации данной уязвимости требуется высокий уровень доступа к операционной системе. Эксперт Positive Technologies Егор Филатов отметил, что это создает возможность выполнения команд от имени пользователя, что в свою очередь может позволить злоумышленнику закрепиться в системе жертвы и получить доступ к локальным файлам на «Диске».
Все версии Яндекс Диска до 3.2.45.3275 подвержены данной уязвимости, поэтому владельцам устройств Apple настоятельно рекомендуется обновить приложение. Специалисты по киберразведке обнаружили более 50 тысяч потенциально уязвимых устройств, большинство из которых находятся в России.
Также стало известно о грядущем обновлении экосистемы «Яндекс 360», в рамках которого будет представлен Защищенный клиент для доступа ко всем инструментам виртуального офиса.
