Чем опасна брешь CoreGraphics в устройствах Apple?

Apple выпустила исправления для прежних веток iOS, iPadOS и macOS, закрывающие уязвимость CVE-2026-86950 в CoreGraphics. По данным компании, брешь могла применяться в тщательно подготовленных атаках против заранее выбранных людей. Обновления предназначены для устройств, которые продолжают работать на поддерживаемых версиях систем, предшествующих новейшим выпускам.
Чем опасна брешь CoreGraphics в устройствах Apple?
Изображение носит иллюстративный характер

CVE-2026-86950 относится к ошибкам записи за границами выделенной памяти. Уязвимый код срабатывал при обработке специально созданного файла. Удачная эксплуатация могла привести к выполнению произвольного кода на устройстве жертвы. Apple исправила ошибку, усилив проверку границ памяти; об обнаружении проблемы сообщила команда М⃰ Product Security.
В бюллетене Apple сказано: «Apple известно о сообщении, согласно которому эта проблема могла использоваться в чрезвычайно сложной атаке против отдельных выбранных лиц на версиях iOS, предшествующих iOS 27». Такая формулировка не равна подтверждению успешного взлома. Компания говорит о возможной эксплуатации, но не сообщает, удалось ли атакующим выполнить код или получить дальнейший доступ к устройствам.
За пределами этой короткой оговорки сведений почти нет. Apple не назвала количество целей, время первых попыток эксплуатации CVE-2026-86950 и предполагаемых организаторов атак. Личности пострадавших либо намеченных жертв также не раскрыты. Не описан и способ доставки вредоносного файла, поэтому связать кампанию с конкретным каналом распространения по опубликованным данным нельзя.
Строка с мобильным обновлением в предоставленных сведениях записана как «7.1 and iPadOS 26.7.1». Обозначение выглядит обрезанным: перед «7.1», вероятно, пропущена начальная часть номера iOS. Надёжно восстановить её без полного бюллетеня Apple нельзя. Номер iPadOS указан однозначно — iPadOS 26.7.1.
Мобильные исправления доступны для iPhone 11 и более новых моделей. Среди планшетов перечислены iPad Pro 12,9 дюйма начиная с 3-го поколения, iPad Pro 11 дюймов начиная с 1-го поколения, iPad Air начиная с 3-го поколения, iPad начиная с 8-го поколения и iPad mini начиная с 5-го поколения. Владельцам этих устройств стоит проверить именно наличие системного обновления, а не ориентироваться на неполную строку с номером iOS.
Для компьютеров Mac выпущены два отдельных пакета. Пользователи macOS Tahoe получили macOS Tahoe 26.7.1, а для систем на macOS Sequoia предназначена версия macOS Sequoia 15.8.1. Это разные ветки macOS, поэтому требуемый пакет определяется установленной системой; переходить на другую ветку ради данного исправления не требуется, если Apple предлагает обновление для текущей.
Опасность ошибки CoreGraphics связана с тем, что этот компонент обрабатывает графические данные. Специально подготовленный файл способен добраться до уязвимого участка кода в ходе обычного разбора содержимого, хотя конкретный формат Apple не раскрыла. До установки патча осторожность с неизвестными файлами снижает риск, но не заменяет обновление: при адресной атаке документ может выглядеть вполне правдоподобно и быть связан с работой или кругом общения выбранного человека.
Это уже второй известный случай за короткий срок, когда Apple сообщила о сложных атаках с использованием ошибки низкого уровня. В феврале 2026 года компания закрыла CVE-2026-20700 в компоненте dyld. Уязвимость была связана с повреждением памяти, получила оценку 7,8 по шкале CVSS и, по заявлению Apple, уже применялась как оружие в сложных кибератаках.
CVE-2026-86950 и CVE-2026-20700 затрагивают разные компоненты: первая находится в CoreGraphics и связана с выходом записи за границы памяти, вторая обнаружена в dyld и описана шире как повреждение памяти. Объединяет их сценарий адресного применения против ограниченного круга целей. Для обычного пользователя вероятность столкновения с такой операцией может быть невысокой, но последствия выполнения произвольного кода достаточно серьёзны, чтобы не откладывать установку доступных обновлений.[/final]


Новое на сайте

Ссылка