Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило в каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities, KEV) запись CVE-2026-86950. Проблема затрагивает iOS, iPadOS и macOS, а исправление Apple выпустила 28 сентября 2026 года. Поводом для включения в KEV стала подтверждённая эксплуатация в реальных атаках: каталог пополняется только тогда, когда есть доказательства того, что уязвимость уже применяют, а не только теоретическая возможность. Речь о записи за границы буфера - так называют ситуацию, когда программа записывает данные за пределами выделенного участка памяти. Обработка специально созданного файла приводит к выполнению произвольного кода с правами уязвимого приложения.
Уязвимость CVE-2026-86950
Запись за границы буфера возникает из-за ошибок в проверке размеров данных. Программа выделяет под файл или его фрагмент определённый объём памяти, но при разборе содержимого пишет больше, чем предусмотрено. Лишние байты попадают в соседние области и перезаписывают служебные структуры. Грамотно составленный файл заставляет приложение исполнить чужой код. Apple закрыла эту ошибку, усилив проверку границ. Обновления вышли для iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 и macOS Tahoe 26.7.1. Все более ранние сборки этих платформ остаются уязвимыми.
Компания Apple сообщила, что знает о попытке эксплуатации. Атака носила исключительно изощрённый характер и была нацелена на конкретных людей, которые работали на версиях iOS до iOS 27. Такой почерк типичен для целевых операций, где злоумышленники тратят дорогие эксплойты (вредоносный код, использующий уязвимость) на единичные цели. Поэтому круг потенциальных жертв выглядит узким: журналисты, правозащитники, сотрудники госструктур и руководители компаний. Однако попадание в KEV меняет картину. Как только информация о рабочем эксплойте расходится, атакующие получают инструмент, который можно применять шире. Особенно быстро это происходит с мобильными устройствами, где пользователи редко следят за версиями системы.
Каталог KEV появился как инструмент для федеральных агентств США. Ведомства обязаны устранять попавшие туда уязвимости в установленный срок, иначе рискуют нарушить требования по безопасности. Частные компании следят за этим списком добровольно, но он служит ориентиром: если CISA подтверждает эксплуатацию, значит, риск реальный. Для уязвимости из продуктов Apple это означает, что проверки патчей в корпоративной среде выйдут на первый план. Организации с парком iPhone, iPad и Mac должны убедиться, что устройства сотрудников обновлены, а не полагаться на то, что атака касалась только избранных целей. Отдельно стоит учесть, что исправление вышло для нескольких ветвей macOS сразу, и администраторам приходится проверять и свежую систему, и предыдущую, которую многие компании ещё используют.
Практика последних лет показывает: после раскрытия данных об эксплуатируемой уязвимости в мобильной платформе проходит несколько недель, прежде чем появляются публичные рабочие эксплойты. Иногда исследователи публикуют технический разбор, иногда инструменты всплывают на теневых форумах. Промежуток между предупреждением и массовым применением сокращается. Поэтому обновление стоит установить сразу, а не откладывать до планового обслуживания. На iPhone и iPad это делается в настройках, на Mac - через системные настройки или командную строку. Автоматические обновления снижают риск пропустить выпуск.
Ещё одна проблема - привычка открывать вложения и документы из ненадёжных источников. Уязвимость срабатывает при обработке файла, поэтому письмо с вложением от незнакомого адреса остаётся рабочим каналом доставки. Защита на уровне почтового шлюза помогает, но не гарантирует перехват специально собранного файла. В организациях с высокими требованиями к безопасности разумно ограничить круг устройств, которые хранят чувствительные данные, и включить изоляцию для открытия документов из внешних источников. Инвентаризация парка техники и автоматическая проверка версий помогают не забыть устройства, которые месяцами не выходят в интернет. Мобильные аппараты с корпоративным профилем обновляются централизованно, а личные устройства сотрудников часто остаются без внимания. Программы BYOD (использование личных устройств в рабочих целях) добавляют сюда свои риски, ведь владелец сам решает, когда ставить патч.
История с CVE-2026-86950 показывает, как быстро уязвимость нулевого дня превращается в общедоступную проблему. Целевая атака против конкретных людей остаётся локальной ровно до того момента, когда о ней узнают защитные команды. Дальше всё зависит от скорости обновления. Пользователям Apple стоит проверить версии iOS, iPadOS и macOS и установить доступные исправления. Организациям - сверить парк устройств со списком KEV и убедиться, что политика управления исправлениями работает не на бумаге, а в системе учёта.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-86950
- https://support.apple.com/en-us/149226
- https://support.apple.com/en-us/149228
- https://support.apple.com/en-us/149229
- https://www.cisa.gov/news-events/alerts/2026/09/29/cisa-adds-one-known-exploited-vulnerability-catalog