28 сентября 2026 года Apple выпустила обновления безопасности для iOS, iPadOS и macOS, устраняющие уязвимость CVE-2026-86950 в компоненте CoreGraphics. По данным Apple, уязвимость, возможно, уже использовалась в «крайне изощрённых атаках» против конкретных пользователей на версиях iOS до iOS 27. Уязвимость внесена в каталог CISA Known Exploited Vulnerabilities с крайним сроком устранения 2 октября 2026 года. Всем пользователям затронутых устройств — iPhone 11 и новее, iPad Pro, iPad Air, iPad и iPad mini соответствующих поколений, а также Mac на macOS Tahoe и macOS Sequoia — необходимо установить обновления немедленно.
Технические детали уязвимости
CVE-2026-86950 представляет собой ошибку записи за пределами выделенного буфера (out-of-bounds write) в компоненте CoreGraphics — системной библиотеке, отвечающей за обработку графического контента на всех платформах Apple. Обработка специально сформированного вредоносного файла может привести к выполнению произвольного кода на устройстве жертвы. Apple устранила проблему путём улучшенной проверки границ буфера.
Оценка CVSS для CVE-2026-86950 на момент публикации не присвоена ни NVD, ни CISA-ADP. Тем не менее включение уязвимости в каталог CISA KEV 29 сентября 2026 года с дедлайном устранения 2 октября указывает на то, что агентство оценивает риск как достаточно высокий для обязательного реагирования федеральных ведомств США.
Обнаружение уязвимости приписывается команде Meta Product Security. Важно подчеркнуть: Meta выступает здесь исключительно как исследователь, обнаруживший и сообщивший о проблеме, — данных об атрибуции атакующих в доступных материалах нет.
Затронутые платформы и обновления
Патчи выпущены для следующих версий операционных систем:
- iOS 26.7.1 и iPadOS 26.7.1 — iPhone 11 и новее, iPad Pro 12,9″ (3-е поколение и новее), iPad Pro 11″ (1-е поколение и новее), iPad Air (3-е поколение и новее), iPad (8-е поколение и новее), iPad mini (5-е поколение и новее)
- macOS Tahoe 26.7.1 — компьютеры Mac на macOS Tahoe
- macOS Sequoia 15.8.1 — компьютеры Mac на macOS Sequoia
Примечательно, что Apple выпустила патч одновременно для текущей (Tahoe) и предыдущей (Sequoia) версий macOS, что расширяет охват защиты на устройства, ещё не перешедшие на последнюю версию системы.
Что известно об эксплуатации
Формулировка Apple — «Apple is aware of a report that this issue may have been exploited» — указывает на возможную, но не подтверждённую независимыми наблюдателями эксплуатацию. Компания не раскрыла ни количество пострадавших, ни успешность атак, ни дату первого инцидента. Независимых подтверждений активной эксплуатации в открытых источниках на момент публикации не обнаружено. Тем не менее включение в CISA KEV свидетельствует о том, что агентство сочло имеющиеся данные достаточными для классификации уязвимости как эксплуатируемой.
Вектор атаки — обработка вредоносного файла — предполагает, что для успешной эксплуатации злоумышленнику необходимо доставить специально сформированный файл на устройство жертвы. Это может происходить через вложения в сообщениях, электронную почту или загрузку с веб-ресурса. Доступные материалы не содержат данных о том, возможна ли эксплуатация без взаимодействия пользователя.
Контекст: вторая целевая уязвимость Apple в 2026 году
CVE-2026-86950 — не первая уязвимость Apple в 2026 году, которую компания связала с целевыми атаками. В феврале Apple устранила CVE-2026-20700 — ошибку повреждения памяти в компоненте dyld, позволяющую выполнить произвольный код при наличии возможности записи в память. Эта уязвимость получила оценку CVSS 7.8 (высокая) от CISA-ADP и была исправлена в iOS/iPadOS 26.3, macOS Tahoe 26.3 и других платформах 11 февраля 2026 года. Её дедлайн CISA KEV — 5 марта 2026 года — уже истёк. Обнаружение CVE-2026-20700 приписывается Google Threat Analysis Group.
Участие Meta Product Security и Google Threat Analysis Group в обнаружении обеих уязвимостей характерно для ситуаций, когда крупные технологические компании выявляют эксплуатацию уязвимостей в ходе расследования атак на своих пользователей или инфраструктуру. Ранее мы уже освещали практику Apple по уведомлению жертв шпионского ПО, а также разбирали другие уязвимости macOS, затрагивавшие те же версии операционных систем.
Рекомендации
- Немедленно установите обновления: iOS/iPadOS 26.7.1, macOS Tahoe 26.7.1 или macOS Sequoia 15.8.1 в зависимости от платформы. Дедлайн CISA KEV — 2 октября 2026 года.
- Проверьте версию системы на всех управляемых устройствах Apple: на iPhone и iPad — «Настройки → Основные → Об этом устройстве», на Mac — меню Apple → «Об этом Mac».
- Организациям с парком Apple-устройств: используйте MDM-решения для централизованного развёртывания обновлений и контроля соответствия.
- Убедитесь, что CVE-2026-20700 также устранена: если в вашей инфраструктуре остались устройства на версиях ниже iOS/iPadOS 26.3 или macOS Tahoe 26.3, они уязвимы и для февральской уязвимости dyld.
Учитывая трёхдневный дедлайн CISA KEV и характер уязвимости, допускающий выполнение произвольного кода через обработку файла, приоритет обновления — максимальный. Организациям, не имеющим возможности обновить устройства до 2 октября, следует ограничить обработку файлов из недоверенных источников на затронутых устройствах как временную меру до установки патча.