Ad
Угрозы

Apple залатала ядро iOS и macOS: одна из уязвимостей получила 9,8 балла

Маша Даровская
By Маша Даровская , IT-редактор и автор
Apple залатала ядро iOS и macOS: одна из уязвимостей получила 9,8 балла
Обложка © Anonhaven

Apple выпустила iOS и iPadOS 26.6, macOS Tahoe 26.6 и обновления для других операционных систем. Пакет закрывает более 80 уязвимостей в iPhone и iPad и более 150 в macOS Tahoe. Среди исправленных ошибок — удалённое повреждение памяти ядра, выполнение кода через вредоносные изображения, выход приложений из песочницы и получение прав суперпользователя.

Обновления вышли 27 июля 2026 года. Apple не сообщила об использовании перечисленных уязвимостей в реальных атаках.

SecurityWeek насчитал 87 уязвимостей в iOS и iPadOS 26.6 и 155 в macOS Tahoe 26.6. С цифрами есть нюанс: Apple не указывает общее количество исправлений в начале бюллетеней.

Актуальная версия документа по iOS и iPadOS содержит 86 уникальных идентификаторов CVE, объединённых в 77 описаний возможных последствий. В бюллетене macOS Tahoe сейчас перечислено 153 уникальных CVE.

Разница могла появиться из-за обновления документов или разных способов подсчёта. Одна запись Apple иногда включает сразу несколько CVE, а одна уязвимость может затрагивать несколько систем. Поэтому точнее говорить о более чем 80 исправлениях для iOS и более чем 150 для macOS.

Отдельные обновления получили macOS Sequoia 15.7.8 и Sonoma 14.8.8. Их бюллетени содержат 138 и 127 идентификаторов CVE. Компания также выпустила tvOS 26.6, watchOS 26.6, visionOS 26.6 и Safari 26.6. В каждой из трёх операционных систем для часов, телевизионных приставок и гарнитур исправлено около сотни уязвимостей. В Safari закрыто десять CVE. Полный перечень опубликован на странице обновлений безопасности Apple.

Одной из наиболее опасных выглядит CVE-2026-43810. Удалённый пользователь мог вызвать аварийное завершение работы системы или повредить память ядра. Ошибка присутствовала в iOS, iPadOS, macOS, watchOS, tvOS и visionOS.

Ядро управляет памятью, процессами и доступом программ к оборудованию. Его повреждение может привести к перезагрузке устройства, отказу системы или стать частью более сложной цепочки атаки. Сама формулировка Apple ещё не доказывает возможность удалённого выполнения кода: компания не описала способ доставки вредоносных данных и условия эксплуатации.

Уязвимость получила предварительную оценку 9,8 из 10 от подразделения CISA ADP. Вектор предполагает удалённую атаку без учётной записи и действий пользователя. Собственной оценки NIST в карточке пока нет. CISA также не располагает данными об эксплуатации CVE-2026-43810 в атаках. Эти сведения опубликованы в Национальной базе уязвимостей США.

Исправление касается обработки памяти. Исследователи STAR Labs SG Билли Чжэн Бин Чжун и Пань Чжэньпэн передали информацию об ошибке разработчикам Apple.

CVE-2026-43818 найдена в ImageIO — системной библиотеке для чтения и обработки изображений. Целочисленное переполнение при разборе специально подготовленной картинки могло привести к выполнению произвольного кода.

Уязвимость затрагивала iOS, iPadOS и три поддерживаемые версии macOS. CISA ADP присвоила ей 8,8 балла. Для атаки требовалось, чтобы система обработала вредоносное изображение. Формат файла и конкретный способ доставки Apple не раскрыла. Карточка CVE также не содержит сведений о готовом общедоступном эксплойте.

Ещё несколько ошибок обнаружили в SceneKit — средстве для работы с трёхмерной графикой и сценами. Обработка специально созданного файла могла завершиться сбоем приложения или выполнением кода. В одном случае разработчики полностью удалили уязвимый участок.

Переполнение буфера CVE-2026-64747 в компоненте AVEVideoEncoder позволяло приложению выполнить код с правами ядра. Это уже высокий уровень доступа, при котором вредоносная программа потенциально может вмешиваться в работу других процессов и обходить обычные ограничения операционной системы.

Для использования ошибки атакующему требовалось запустить приложение на устройстве. Описание не указывает на бесконтактное заражение через обычный видеоролик. CISA ADP оценила уязвимость в 7,8 балла и отметила необходимость действий пользователя. Исправление вошло во все основные операционные системы Apple. Подробности приведены в записи NVD.

В CloudAttestation устранена CVE-2026-43813, позволявшая специально созданному приложению обойти проверку подписи кода. Ошибки в Game Center и системной библиотеке libc давали вредоносным программам возможность выйти из песочницы — изолированной среды, ограничивающей доступ к чужим файлам и системным функциям.

Компонент MediaRemote содержал CVE-2026-43723. Приложение могло получить права суперпользователя из-за неправильной проверки путей к файлам. В IOKit исправили состояние гонки, позволявшее записывать данные в память ядра.

Число исправлений в macOS выше из-за компонентов, которых нет в мобильной системе. Уязвимости с возможностью получить права суперпользователя обнаружили в Accounts, Core Services, CUPS, Remote Management и SecurityAgent.

CVE-2026-64708 позволяла приложению обойти проверку Gatekeeper. Этот защитный механизм проверяет происхождение загруженных программ и предупреждает пользователя при запуске неподтверждённого содержимого. Разработчики усилили проверку карантинных признаков файлов.

В сетевых и файловых компонентах afpfs, APFS, HFS и SMB исправили ошибки, способные привести к удалённому повреждению памяти ядра или аварийному завершению системы. Часть сценариев требовала подключения к вредоносному файловому серверу, открытия образа диска либо обработки специально подготовленного файла.

Пакет закрывает менее заметные, но практичные для злоумышленников ошибки. Приложения могли читать конфиденциальные данные, получать сведения о контактах, определять постоянный идентификатор устройства и собирать набор технических признаков для отслеживания пользователя.

Ошибка в приложении «Контакты» позволяла добавлять записи без разрешения владельца. Ещё одна уязвимость могла раскрыть данные при обработке специально созданного контакта.

В FrontBoard информация передавалась по незащищённому HTTP-соединению. Разработчики перевели передачу на HTTPS. Отдельные ошибки позволяли показывать данные на заблокированном устройстве, подменять элементы интерфейса и удалять файлы без необходимых разрешений.

WebKit получил исправления ошибок управления памятью, чтения файлов за пределами песочницы и отказа в обслуживании. В большинстве опубликованных сценариев вредоносная веб-страница могла вызвать сбой Safari. Возможность выполнения кода через эти конкретные ошибки Apple не заявляла.

iOS 26.6 предназначена для iPhone 11 и более новых моделей. iPadOS 26.6 доступна для iPad Pro 12,9 дюйма третьего поколения и новее, всех iPad Pro 11 дюймов, iPad Air третьего поколения и новее, iPad восьмого поколения и новее, а также iPad mini пятого поколения и новее.

macOS Tahoe обновляется до версии 26.6. Для компьютеров с предыдущими системами выпущены macOS Sequoia 15.7.8 и Sonoma 14.8.8. Safari 26.6 распространяется отдельно для Sonoma и Sequoia.

watchOS 26.6 поддерживает Apple Watch Series 6 и более новые часы. tvOS 26.6 предназначена для Apple TV HD и всех Apple TV 4K, visionOS 26.6 — для всех моделей Vision Pro.

Ни один из июльских бюллетеней не содержит традиционной пометки Apple о возможной эксплуатации уязвимости. Это отличает пакет от срочных исправлений известных атак нулевого дня.

Отсутствие такой пометки не доказывает, что злоумышленники никогда не изучали эти ошибки. Оно означает лишь, что компания не подтвердила реальные атаки к моменту публикации. Готовых общедоступных эксплойтов для наиболее заметных CVE также не заявлено.

Обновление всё равно лучше не откладывать. Пакет закрывает сразу несколько примитивов, полезных для построения цепочки атаки: повреждение памяти, выполнение кода, выход из песочницы, обход проверки подписи и повышение прав. Установка актуальной версии разрывает такую цепочку сразу в нескольких местах.

Вопросы и ответы

Можно ли назвать CVE-2026-43810 критической?
Да, CISA ADP оценила её в 9,8 балла. Оценка NIST пока отсутствует. Формулировка Apple допускает удалённое повреждение памяти ядра, но не подтверждает готовое удалённое выполнение кода.

Это уязвимость нулевого дня?
Подтверждений нет. Apple не сообщила об эксплуатации ошибки до выхода исправления, а CISA указала статус «эксплуатация не обнаружена».

Можно ли заразить iPhone одной картинкой?
CVE-2026-43818 позволяет выполнить код при обработке специально созданного изображения. Apple не раскрыла формат файла, способ доставки и необходимость дополнительных действий, поэтому утверждать о бесконтактном заражении нельзя.

Почему в публикациях встречаются числа 77, 87 и 86?
В бюллетене iOS содержится 77 отдельных описаний последствий и 86 уникальных CVE. SecurityWeek привёл число 87. Разница могла возникнуть из-за методики подсчёта или изменения документа.

Нужно ли обновлять Safari отдельно?
В macOS Sonoma и Sequoia Safari 26.6 распространяется как отдельное обновление. В Tahoe нужные исправления входят в системный пакет.

Что делать владельцам iPhone XS и XR?
 Эти модели не входят в перечень устройств для iOS 26.6. Следует установить последнюю доступную версию через раздел обновления системы. Из июльского бюллетеня нельзя сделать вывод, что все перечисленные ошибки обязательно присутствуют на старых устройствах.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.