Apple выпустила обновления безопасности для старых версий iOS, iPadOS и macOS. Причина — уязвимость CVE-2026-86950 в компоненте CoreGraphics, которая, по словам компании, могла использоваться в целевых атаках.
Что за уязвимость
CVE-2026-86950 — это запись за границы буфера (out-of-bounds write) в CoreGraphics. Обработка специально сформированного файла может привести к выполнению произвольного кода. Проблему устранили за счёт улучшенной проверки границ. Авторство находки Apple приписывает команде Meta Product Security.
«Apple известно о сообщении, что эта проблема могла быть использована в чрезвычайно сложной атаке против конкретных целенаправленно выбранных лиц на версиях iOS до iOS 27», — говорится в уведомлении вендора.
Сколько именно людей было целью, увенчались ли попытки успехом и когда произошёл первый случай эксплуатации, Apple не раскрывает.
Какие версии получили патч
Исправления доступны для следующих устройств и версий операционных систем:
- iOS 26.7.1 и iPadOS 26.7.1 — iPhone 11 и новее, iPad Pro 12,9 дюйма 3-го поколения и новее, iPad Pro 11 дюймов 1-го поколения и новее, iPad Air 3-го поколения и новее, iPad 8-го поколения и новее, iPad mini 5-го поколения и новее;
- macOS Tahoe 26.7.1 — Mac на macOS Tahoe;
- macOS Sequoia 15.8.1 — Mac на macOS Sequoia.
Обратите внимание на формулировку: патчи вышли для «старых версий» iOS, iPadOS и macOS. Речь идёт о ветках, предшествующих iOS 27, — то есть обновляться нужно и тем, кто ещё не перешёл на актуальную мажорную версию.
Целевые атаки, а не массовый фишинг
Формулировка Apple про «чрезвычайно сложную атаку против конкретных целенаправленно выбранных лиц» — стандартный для вендора маркер шпионских кампаний, нацеленных на отдельных людей, а не на широкий круг пользователей. Именно так Apple описывала и предыдущие инциденты с эксплуатацией уязвимостей в своих платформах.
Для администратора это означает простую вещь: если в компании есть сотрудники, которые могут быть интересны атакующим, — руководство, юристы, безопасники, журналисты, — откладывать обновление не стоит. Рядовому пользователю риск ниже, но патч всё равно закрывает дыру, которую рано или поздно начнут использовать шире.
Не первый случай в этом году
В феврале Apple уже закрывала проблему повреждения памяти в dyld — CVE-2026-20700 с оценкой CVSS 7.8, — которую, по заявлению компании, применяли в сложных кибератаках. Тогда речь шла о другом компоненте, но сценарий тот же: уязвимость в системной библиотеке, обработка вредоносного файла, целевое воздействие на конкретных людей. Похожая история была и с CVE-2026-65400 в macOS Screen Sharing, которую эксплуатировали для установки Monero-майнера, а летний выпуск iOS 26.6 и macOS Tahoe 26.6 принёс 87 и 155 исправлений безопасности соответственно.
Что делать администратору
Порядок действий стандартный и не требует специальных инструментов:
- Проверьте текущие версии на парке устройств — iPhone, iPad и Mac.
- Обновите iOS и iPadOS до 26.7.1, macOS Tahoe — до 26.7.1, macOS Sequoia — до 15.8.1.
- Убедитесь, что обновление установилось: в настройках устройства версия должна смениться.
- Если устройство по каким-то причинам обновить нельзя — ограничьте на нём открытие файлов из недоверенных источников, поскольку вектор атаки связан именно с обработкой специально сформированного файла.
Типичная ошибка — обновить только те устройства, что уже работают на новых версиях ОС, и забыть про парк на предыдущих ветках. Здесь патчи вышли как раз для них.
Частые вопросы
Кого касается эта уязвимость?
Владельцев iPhone 11 и новее, ряда моделей iPad и Mac на macOS Tahoe и macOS Sequoia — то есть тех, кто ещё не обновился до iOS 27. Apple отдельно указывает, что атака могла быть нацелена на конкретных людей, а не на всех пользователей.
Насколько опасна CVE-2026-86950?
Это запись за границы буфера в CoreGraphics, которая при обработке специально сформированного файла может привести к выполнению произвольного кода. Apple не раскрывает оценку CVSS для этой уязвимости.
Как проверить, обновилось ли устройство?
На iPhone и iPad откройте «Настройки» → «Основные» → «Об этом устройстве» и посмотрите версию iOS или iPadOS — она должна быть не ниже 26.7.1. На Mac версия macOS видна в меню Apple → «Об этом Mac»: для Tahoe ожидается 26.7.1, для Sequoia — 15.8.1.
Что делать, если обновиться прямо сейчас нельзя?
Ограничьте открытие файлов из недоверенных источников — почтовых вложений, ссылок из мессенджеров, скачанных документов. Вектор атаки в этом случае связан именно с обработкой файла, поэтому такой запрет снижает риск, хотя и не заменяет патч.
Кто нашёл уязвимость?
Apple указывает, что проблему обнаружила и сообщила о ней команда Meta Product Security.
Известно ли, сколько людей пострадало?
Нет. Apple не приводит данных о числе целей, об успешности попыток эксплуатации и о времени первого случая использования уязвимости.
Связана ли эта уязвимость с более ранними проблемами Apple?
Прямой связи Apple не заявляет. Однако в феврале 2026 года компания закрывала CVE-2026-20700 — повреждение памяти в dyld с оценкой CVSS 7.8, — которое, по её словам, тоже применяли в сложных кибератаках. Сценарий похож: уязвимость в системном компоненте и целевое воздействие.
Нужно ли обновлять устройства, которые уже работают на iOS 27?
Уязвимость затрагивает версии iOS до iOS 27, поэтому для устройств на iOS 27 отдельного патча в этом выпуске не указано. Если парк смешанный, ориентируйтесь на версии из списка Apple: 26.7.1 для iOS и iPadOS, 26.7.1 и 15.8.1 для macOS.
Источник: thehackernews.com