Apple закрыла CoreGraphics: CVE-2026-86950 могли использовать в целевых атаках

Apple выпустила обновления безопасности для старых версий iOS, iPadOS и macOS. Причина — уязвимость CVE-2026-86950 в компоненте CoreGraphics, которая, по словам компании, могла использоваться в целевых атаках.

Что за уязвимость

CVE-2026-86950 — это запись за границы буфера (out-of-bounds write) в CoreGraphics. Обработка специально сформированного файла может привести к выполнению произвольного кода. Проблему устранили за счёт улучшенной проверки границ. Авторство находки Apple приписывает команде Meta Product Security.

«Apple известно о сообщении, что эта проблема могла быть использована в чрезвычайно сложной атаке против конкретных целенаправленно выбранных лиц на версиях iOS до iOS 27», — говорится в уведомлении вендора.

Сколько именно людей было целью, увенчались ли попытки успехом и когда произошёл первый случай эксплуатации, Apple не раскрывает.

Какие версии получили патч

Исправления доступны для следующих устройств и версий операционных систем:

  • iOS 26.7.1 и iPadOS 26.7.1 — iPhone 11 и новее, iPad Pro 12,9 дюйма 3-го поколения и новее, iPad Pro 11 дюймов 1-го поколения и новее, iPad Air 3-го поколения и новее, iPad 8-го поколения и новее, iPad mini 5-го поколения и новее;
  • macOS Tahoe 26.7.1 — Mac на macOS Tahoe;
  • macOS Sequoia 15.8.1 — Mac на macOS Sequoia.

Обратите внимание на формулировку: патчи вышли для «старых версий» iOS, iPadOS и macOS. Речь идёт о ветках, предшествующих iOS 27, — то есть обновляться нужно и тем, кто ещё не перешёл на актуальную мажорную версию.

Целевые атаки, а не массовый фишинг

Формулировка Apple про «чрезвычайно сложную атаку против конкретных целенаправленно выбранных лиц» — стандартный для вендора маркер шпионских кампаний, нацеленных на отдельных людей, а не на широкий круг пользователей. Именно так Apple описывала и предыдущие инциденты с эксплуатацией уязвимостей в своих платформах.

Для администратора это означает простую вещь: если в компании есть сотрудники, которые могут быть интересны атакующим, — руководство, юристы, безопасники, журналисты, — откладывать обновление не стоит. Рядовому пользователю риск ниже, но патч всё равно закрывает дыру, которую рано или поздно начнут использовать шире.

Не первый случай в этом году

В феврале Apple уже закрывала проблему повреждения памяти в dyld — CVE-2026-20700 с оценкой CVSS 7.8, — которую, по заявлению компании, применяли в сложных кибератаках. Тогда речь шла о другом компоненте, но сценарий тот же: уязвимость в системной библиотеке, обработка вредоносного файла, целевое воздействие на конкретных людей. Похожая история была и с CVE-2026-65400 в macOS Screen Sharing, которую эксплуатировали для установки Monero-майнера, а летний выпуск iOS 26.6 и macOS Tahoe 26.6 принёс 87 и 155 исправлений безопасности соответственно.

Что делать администратору

Порядок действий стандартный и не требует специальных инструментов:

  1. Проверьте текущие версии на парке устройств — iPhone, iPad и Mac.
  2. Обновите iOS и iPadOS до 26.7.1, macOS Tahoe — до 26.7.1, macOS Sequoia — до 15.8.1.
  3. Убедитесь, что обновление установилось: в настройках устройства версия должна смениться.
  4. Если устройство по каким-то причинам обновить нельзя — ограничьте на нём открытие файлов из недоверенных источников, поскольку вектор атаки связан именно с обработкой специально сформированного файла.

Типичная ошибка — обновить только те устройства, что уже работают на новых версиях ОС, и забыть про парк на предыдущих ветках. Здесь патчи вышли как раз для них.

Частые вопросы

Кого касается эта уязвимость?

Владельцев iPhone 11 и новее, ряда моделей iPad и Mac на macOS Tahoe и macOS Sequoia — то есть тех, кто ещё не обновился до iOS 27. Apple отдельно указывает, что атака могла быть нацелена на конкретных людей, а не на всех пользователей.

Насколько опасна CVE-2026-86950?

Это запись за границы буфера в CoreGraphics, которая при обработке специально сформированного файла может привести к выполнению произвольного кода. Apple не раскрывает оценку CVSS для этой уязвимости.

Как проверить, обновилось ли устройство?

На iPhone и iPad откройте «Настройки» → «Основные» → «Об этом устройстве» и посмотрите версию iOS или iPadOS — она должна быть не ниже 26.7.1. На Mac версия macOS видна в меню Apple → «Об этом Mac»: для Tahoe ожидается 26.7.1, для Sequoia — 15.8.1.

Что делать, если обновиться прямо сейчас нельзя?

Ограничьте открытие файлов из недоверенных источников — почтовых вложений, ссылок из мессенджеров, скачанных документов. Вектор атаки в этом случае связан именно с обработкой файла, поэтому такой запрет снижает риск, хотя и не заменяет патч.

Кто нашёл уязвимость?

Apple указывает, что проблему обнаружила и сообщила о ней команда Meta Product Security.

Известно ли, сколько людей пострадало?

Нет. Apple не приводит данных о числе целей, об успешности попыток эксплуатации и о времени первого случая использования уязвимости.

Связана ли эта уязвимость с более ранними проблемами Apple?

Прямой связи Apple не заявляет. Однако в феврале 2026 года компания закрывала CVE-2026-20700 — повреждение памяти в dyld с оценкой CVSS 7.8, — которое, по её словам, тоже применяли в сложных кибератаках. Сценарий похож: уязвимость в системном компоненте и целевое воздействие.

Нужно ли обновлять устройства, которые уже работают на iOS 27?

Уязвимость затрагивает версии iOS до iOS 27, поэтому для устройств на iOS 27 отдельного патча в этом выпуске не указано. Если парк смешанный, ориентируйтесь на версии из списка Apple: 26.7.1 для iOS и iPadOS, 26.7.1 и 15.8.1 для macOS.

Источник: thehackernews.com