Apple выпустила обновления безопасности для iPhone, iPad и Mac после обнаружения нулевого дня в системном компоненте CoreGraphics. Компания сообщила, что уязвимость могла использоваться в «чрезвычайно сложной атаке» против отдельных пользователей.
Проблема получила идентификатор CVE-2026-86950. Она находится в CoreGraphics — системном фреймворке Apple для обработки 2D-графики, изображений, текста и PDF. Уязвимость обнаружила команда Meta Product Security, после чего передала информацию Apple.
Apple не раскрыла, кто стоял за атакой, сколько пользователей пострадало и каким способом злоумышленники доставляли вредоносный файл. Известно только, что речь идет о целевых атаках на отдельные устройства с версиями iOS до iOS 27.
CVE-2026-86950 связана с ошибкой записи за пределами выделенного буфера памяти. Такие проблемы возникают, когда программа записывает данные за пределы области памяти, которую ей выделили. В зависимости от условий эксплуатации это может привести к сбою приложения, повреждению данных или выполнению произвольного кода.
Apple исправила проблему улучшенной проверкой границ памяти. Успешная эксплуатация требовала обработки специально подготовленного файла.
CoreGraphics используется внутри операционных систем Apple для работы с графикой и документами. Поэтому уязвимости в этом компоненте особенно интересны для разработчиков шпионского ПО: пользователю не обязательно запускать отдельную программу, достаточно обработать специально созданный файл.
Apple не сообщила, был ли файл открыт пользователем вручную или использовался сценарий с автоматической обработкой вложений и превью. Теоретически подобные ошибки могут использоваться через изображения, документы или другие файлы, которые система анализирует автоматически.
Apple использовала стандартную формулировку для случаев с подтвержденной эксплуатацией:
«чрезвычайно сложная атака против конкретных целей».
Компания не раскрывает:
— кто был целью;
— сколько устройств подверглись атаке;
— какая группировка могла стоять за операцией;
— использовалась ли уязвимость как часть цепочки с другими ошибками.
По доступной информации, это не массовая кампания против всех пользователей iPhone. Подобные уязвимости обычно используются в адресных операциях против людей, представляющих интерес для атакующих: руководителей компаний, исследователей, журналистов, государственных сотрудников или других выбранных целей. При этом нет данных, что CVE-2026-86950 использовалась для массового заражения устройств.
Отдельная деталь истории — исследователь Apple-компонента пришел не из самой Apple. CVE-2026-86950 обнаружила команда Meta* (запрещена в РФ) Product Security. После проверки специалисты передали информацию производителю устройства. Apple указала Meta* (запрещена в РФ) Product Security как источник обнаружения в своем бюллетене безопасности.
Это не первый случай, когда крупные технологические компании помогают друг другу закрывать критические проблемы. Компании-конкуренты регулярно исследуют чужие продукты, поскольку их собственные пользователи могут стать целями атак через сторонние платформы и системные компоненты. При этом нет подтверждений, что новая уязвимость связана с продуктами Meta, WhatsApp или Instagram.
Исправление вышло в следующих версиях:
-
iOS 26.7.1;
-
iPadOS 26.7.1;
-
macOS Tahoe 26.7.1;
-
macOS Sequoia 15.8.1.
Apple указывает, что проблема затрагивает устройства с версиями систем до актуальных обновлений. В бюллетене отдельно отмечено, что атаки наблюдались против устройств с iOS до iOS 27. Обновления доступны для поддерживаемых моделей iPhone, iPad и Mac.
Компоненты обработки изображений, PDF и мультимедиа часто становятся точками входа в сложных атаках.
Причина проста: такие библиотеки работают с файлами, которые пользователь может получить извне. Если ошибка находится достаточно глубоко в системном компоненте, атакующему не всегда требуется устанавливать приложение или получать доступ к учетной записи.
В последние годы Apple неоднократно исправляла нулевые дни, которые использовались в адресных атаках. В феврале 2026 года компания закрыла CVE-2026-20700 в компоненте dyld после сообщения об эксплуатации в сложной атаке против отдельных пользователей.
При этом каждый такой случай рассматривается отдельно: наличие похожего сценария не означает, что за атаками стоят одни и те же группы.
Для обычных пользователей риск остается ограниченным: Apple говорит о целевых атаках, а не о массовом распространении эксплойта.
Но установить обновления стоит всем владельцам поддерживаемых устройств. Уязвимости в системных компонентах нельзя закрыть сменой пароля или удалением приложения — исправление находится только в обновленной версии операционной системы.
Вопросы и ответы
Что исправила Apple?
Компания закрыла CVE-2026-86950 — уязвимость в CoreGraphics, связанную с записью за пределами выделенного буфера памяти.
Насколько опасна эта уязвимость?
При успешной эксплуатации обработка специально подготовленного файла могла привести к выполнению произвольного кода.
Кто обнаружил проблему?
Уязвимость обнаружила команда Meta Product Security и передала ее Apple.
Всех пользователей iPhone атаковали?
Нет. Apple сообщает только о целевых атаках против отдельных пользователей.
Как злоумышленники доставляли вредоносный файл?
Apple этого не раскрыла. Известно только, что эксплуатация происходила через обработку специально подготовленного файла.
Какие обновления нужно установить?
iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.