Mastodon Mastodon Mastodon Mastodon

Apple закрывает уязвимость CoreGraphics, предположительно использованную в целевых атаках

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

28 сентября 2026 года Apple выпустила обновления безопасности для iOS, iPadOS и macOS, устраняющие уязвимость CVE-2026-86950 в компоненте CoreGraphics. По данным Apple, уязвимость, возможно, уже использовалась в «крайне изощрённых атаках» против конкретных пользователей на версиях iOS до iOS 27. Уязвимость внесена в каталог CISA Known Exploited Vulnerabilities с крайним сроком устранения 2 октября 2026 года. Всем пользователям затронутых устройств — iPhone 11 и новее, iPad Pro, iPad Air, iPad и iPad mini соответствующих поколений, а также Mac на macOS Tahoe и macOS Sequoia — необходимо установить обновления немедленно.

Технические детали уязвимости

CVE-2026-86950 представляет собой ошибку записи за пределами выделенного буфера (out-of-bounds write) в компоненте CoreGraphics — системной библиотеке, отвечающей за обработку графического контента на всех платформах Apple. Обработка специально сформированного вредоносного файла может привести к выполнению произвольного кода на устройстве жертвы. Apple устранила проблему путём улучшенной проверки границ буфера.

Оценка CVSS для CVE-2026-86950 на момент публикации не присвоена ни NVD, ни CISA-ADP. Тем не менее включение уязвимости в каталог CISA KEV 29 сентября 2026 года с дедлайном устранения 2 октября указывает на то, что агентство оценивает риск как достаточно высокий для обязательного реагирования федеральных ведомств США.

Обнаружение уязвимости приписывается команде Meta Product Security. Важно подчеркнуть: Meta выступает здесь исключительно как исследователь, обнаруживший и сообщивший о проблеме, — данных об атрибуции атакующих в доступных материалах нет.

Затронутые платформы и обновления

Патчи выпущены для следующих версий операционных систем:

  • iOS 26.7.1 и iPadOS 26.7.1 — iPhone 11 и новее, iPad Pro 12,9″ (3-е поколение и новее), iPad Pro 11″ (1-е поколение и новее), iPad Air (3-е поколение и новее), iPad (8-е поколение и новее), iPad mini (5-е поколение и новее)
  • macOS Tahoe 26.7.1 — компьютеры Mac на macOS Tahoe
  • macOS Sequoia 15.8.1 — компьютеры Mac на macOS Sequoia

Примечательно, что Apple выпустила патч одновременно для текущей (Tahoe) и предыдущей (Sequoia) версий macOS, что расширяет охват защиты на устройства, ещё не перешедшие на последнюю версию системы.

Что известно об эксплуатации

Формулировка Apple — «Apple is aware of a report that this issue may have been exploited» — указывает на возможную, но не подтверждённую независимыми наблюдателями эксплуатацию. Компания не раскрыла ни количество пострадавших, ни успешность атак, ни дату первого инцидента. Независимых подтверждений активной эксплуатации в открытых источниках на момент публикации не обнаружено. Тем не менее включение в CISA KEV свидетельствует о том, что агентство сочло имеющиеся данные достаточными для классификации уязвимости как эксплуатируемой.

Вектор атаки — обработка вредоносного файла — предполагает, что для успешной эксплуатации злоумышленнику необходимо доставить специально сформированный файл на устройство жертвы. Это может происходить через вложения в сообщениях, электронную почту или загрузку с веб-ресурса. Доступные материалы не содержат данных о том, возможна ли эксплуатация без взаимодействия пользователя.

Контекст: вторая целевая уязвимость Apple в 2026 году

CVE-2026-86950 — не первая уязвимость Apple в 2026 году, которую компания связала с целевыми атаками. В феврале Apple устранила CVE-2026-20700 — ошибку повреждения памяти в компоненте dyld, позволяющую выполнить произвольный код при наличии возможности записи в память. Эта уязвимость получила оценку CVSS 7.8 (высокая) от CISA-ADP и была исправлена в iOS/iPadOS 26.3, macOS Tahoe 26.3 и других платформах 11 февраля 2026 года. Её дедлайн CISA KEV — 5 марта 2026 года — уже истёк. Обнаружение CVE-2026-20700 приписывается Google Threat Analysis Group.

Участие Meta Product Security и Google Threat Analysis Group в обнаружении обеих уязвимостей характерно для ситуаций, когда крупные технологические компании выявляют эксплуатацию уязвимостей в ходе расследования атак на своих пользователей или инфраструктуру. Ранее мы уже освещали практику Apple по уведомлению жертв шпионского ПО, а также разбирали другие уязвимости macOS, затрагивавшие те же версии операционных систем.

Рекомендации

  • Немедленно установите обновления: iOS/iPadOS 26.7.1, macOS Tahoe 26.7.1 или macOS Sequoia 15.8.1 в зависимости от платформы. Дедлайн CISA KEV — 2 октября 2026 года.
  • Проверьте версию системы на всех управляемых устройствах Apple: на iPhone и iPad — «Настройки → Основные → Об этом устройстве», на Mac — меню Apple → «Об этом Mac».
  • Организациям с парком Apple-устройств: используйте MDM-решения для централизованного развёртывания обновлений и контроля соответствия.
  • Убедитесь, что CVE-2026-20700 также устранена: если в вашей инфраструктуре остались устройства на версиях ниже iOS/iPadOS 26.3 или macOS Tahoe 26.3, они уязвимы и для февральской уязвимости dyld.

Учитывая трёхдневный дедлайн CISA KEV и характер уязвимости, допускающий выполнение произвольного кода через обработку файла, приоритет обновления — максимальный. Организациям, не имеющим возможности обновить устройства до 2 октября, следует ограничить обработку файлов из недоверенных источников на затронутых устройствах как временную меру до установки патча.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.