Mastodon Mastodon Mastodon Mastodon

Apple закриває вразливість CoreGraphics, ймовірно використану в цільових атаках

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

28 вересня 2026 року Apple випустила оновлення безпеки для iOS, iPadOS і macOS, які усувають вразливість CVE-2026-86950 у компоненті CoreGraphics. За даними Apple, вразливість, можливо, уже використовувалася в «надзвичайно витончених атаках» проти конкретних користувачів на версіях iOS до iOS 27. Вразливість внесено до каталогу CISA Known Exploited Vulnerabilities із крайнім строком усунення 2 жовтня 2026 року. Усі користувачі уражених пристроїв — iPhone 11 і новіші, iPad Pro, iPad Air, iPad і iPad mini відповідних поколінь, а також Mac на macOS Tahoe і macOS Sequoia — мають негайно встановити оновлення.

Технічні деталі вразливості

CVE-2026-86950 є помилкою запису за межі виділеного буфера (out-of-bounds write) у компоненті CoreGraphics — системній бібліотеці, що відповідає за обробку графічного контенту на всіх платформах Apple. Обробка спеціально сформованого шкідливого файла може призвести до виконання довільного коду на пристрої жертви. Apple усунула проблему шляхом покращеної перевірки меж буфера.

Оцінку CVSS для CVE-2026-86950 на момент публікації ще не присвоєно ні NVD, ні CISA-ADP. Водночас додавання вразливості до каталогу CISA KEV 29 вересня 2026 року з дедлайном усунення 2 жовтня вказує на те, що агентство оцінює ризик як достатньо високий для обов’язкового реагування федеральних відомств США.

Виявлення вразливості приписують команді Meta Product Security. Важливо наголосити: Meta виступає тут виключно як дослідник, який виявив проблему та повідомив про неї, — даних про атрибуцію зловмисників у доступних матеріалах немає.

Задіяні платформи й оновлення

Патчі випущено для таких версій операційних систем:

  • iOS 26.7.1 та iPadOS 26.7.1 — iPhone 11 і новіші, iPad Pro 12,9″ (3-тє покоління і новіші), iPad Pro 11″ (1-ше покоління і новіші), iPad Air (3-тє покоління і новіші), iPad (8-ме покоління і новіші), iPad mini (5-те покоління і новіші)
  • macOS Tahoe 26.7.1 — комп’ютери Mac на macOS Tahoe
  • macOS Sequoia 15.8.1 — комп’ютери Mac на macOS Sequoia

Показово, що Apple випустила патч одночасно для поточної (Tahoe) і попередньої (Sequoia) версій macOS, що розширює охоплення захисту на пристрої, які ще не перейшли на останню версію системи.

Що відомо про експлуатацію

Формулювання Apple — «Apple is aware of a report that this issue may have been exploited» — вказує на можливу, але не підтверджену незалежними спостерігачами експлуатацію. Компанія не розкрила ані кількість постраждалих, ані успішність атак, ані дату першого інциденту. Незалежних підтверджень активної експлуатації у відкритих джерелах на момент публікації не виявлено. Водночас включення до CISA KEV свідчить про те, що агентство вважає наявні дані достатніми для класифікації вразливості як такої, що експлуатується.

Атакувальний вектор — обробка шкідливого файла — передбачає, що для успішної експлуатації зловмиснику необхідно доставити спеціально сформований файл на пристрій жертви. Це може відбуватися через вкладення в повідомленнях, електронну пошту або завантаження з вебресурсу. Доступні матеріали не містять даних про те, чи можлива експлуатація без взаємодії користувача.

Контекст: друга цільова вразливість Apple у 2026 році

CVE-2026-86950 — не перша вразливість Apple у 2026 році, яку компанія пов’язала з цільовими атаками. У лютому Apple усунула CVE-2026-20700 — помилку пошкодження пам’яті в компоненті dyld, що дає змогу виконати довільний код за наявності можливості запису в пам’ять. Ця вразливість отримала оцінку CVSS 7.8 (високий рівень) від CISA-ADP і була виправлена в iOS/iPadOS 26.3, macOS Tahoe 26.3 та інших платформах 11 лютого 2026 року. Її дедлайн у CISA KEV — 5 березня 2026 року — уже сплив. Виявлення CVE-2026-20700 приписують Google Threat Analysis Group.

Участь Meta Product Security і Google Threat Analysis Group у виявленні обох вразливостей є типовою для ситуацій, коли великі технологічні компанії виявляють експлуатацію вразливостей під час розслідування атак на своїх користувачів або інфраструктуру. Раніше ми вже висвітлювали практику Apple щодо повідомлення жертв шпигунського ПЗ, а також розбирали інші вразливості macOS, які зачіпали ті самі версії операційних систем.

Рекомендації

  • Негайно встановіть оновлення: iOS/iPadOS 26.7.1, macOS Tahoe 26.7.1 або macOS Sequoia 15.8.1 залежно від платформи. Дедлайн CISA KEV — 2 жовтня 2026 року.
  • Перевірте версію системи на всіх керованих пристроях Apple: на iPhone та iPad — «Налаштування → Основні → Про цей пристрій», на Mac — меню Apple → «Про цей Mac».
  • Організаціям із парком пристроїв Apple: використовуйте MDM-рішення для централізованого розгортання оновлень і контролю відповідності.
  • Переконайтеся, що CVE-2026-20700 також усунена: якщо у вашій інфраструктурі залишилися пристрої на версіях нижче iOS/iPadOS 26.3 або macOS Tahoe 26.3, вони вразливі й до лютневої вразливості dyld.

З огляду на триденний дедлайн CISA KEV і характер вразливості, що дає змогу виконувати довільний код через обробку файла, пріоритет оновлення — максимальний. Організаціям, які не мають змоги оновити пристрої до 2 жовтня, варто обмежити обробку файлів із ненадійних джерел на уражених пристроях як тимчасовий захід до встановлення патча.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.