Исследователи выявили большую группу уязвимостей в macOS Tahoe 26.6.2. Проблемы затрагивают ядро операционной системы, браузерный движок WebKit и компонент обработки изображений ImageIO. Причиной стали неправильная проверка ввода, ошибки управления памятью и синхронизации доступа к общим ресурсам. Наиболее опасные последствия включают выполнение произвольного кода, отказ в обслуживании и утечку конфиденциальных данных.
Детали уязвимостей
Специалисты Apple классифицировали ошибки по нескольким категориям. Среди них переполнение буфера, чтение и запись за пределами допустимой области памяти, целочисленное переполнение, использование после освобождения и состояние гонки. Для эксплуатации многих из них достаточно, чтобы пользователь открыл специально созданную веб-страницу или обработал вредоносное изображение. Например, ошибка в ImageIO, вызванная целочисленным переполнением, позволяет атакующему выполнить код на устройстве. Аналогичный уровень опасности у уязвимости в WebKit, которая приводит к повреждению памяти при обработке веб-контента. Обе проблемы имеют высокий балл по шкале CVSS - 8.8.
Неправильная проверка ввода означает, что программа недостаточно проверяет данные, поступающие из внешних источников. Злоумышленник может передать специально сформированные данные, чтобы вызвать непредусмотренное поведение. Ошибки целочисленного переполнения возникают, когда арифметическая операция выходит за пределы допустимого диапазона значений. В компоненте ImageIO такая ошибка может привести к записи данных за пределы выделенного буфера. Это открывает возможность для выполнения произвольного кода с правами текущего пользователя.
Состояние гонки возникает, когда несколько процессов одновременно обращаются к общему ресурсу, что может привести к непредсказуемому поведению. Использование после освобождения означает обращение к памяти, которая уже высвобождена. Злоумышленники часто используют такие ошибки для повышения привилегий или обхода защитных механизмов. В контексте macOS они могут позволить приложению получить доступ к данным другого процесса или к памяти ядра.
Проблемы в ядре не менее серьёзны. Одна из них, связанная с использованием после освобождения, даёт удалённому злоумышленнику возможность вызвать незапланированное завершение работы системы. В свою очередь, ошибка чтения за пределами границ буфера позволяет приложению прочитать память ядра. Это может привести к раскрытию чувствительной информации или к повреждению данных. Ещё одна уязвимость в ядре, классифицированная как нарушение границ памяти, способна вызвать повреждение памяти ядра, что также ведёт к нестабильной работе системы.
Отдельную группу составляют проблемы, ведущие к утечке информации. Так, ошибка в компоненте WebKit History приводит к тому, что посещение вредоносного сайта может передать злоумышленнику данные пользователя. Другая уязвимость в Audio позволяет приложению получить доступ к личной информации. Подобные проблемы особенно важны для устройств, используемых в корпоративной среде, где защита данных находится под особым контролем. Утечка памяти ядра особенно опасна, поскольку ядро содержит критически важные данные о системе и установленных приложениях.
Наиболее заметны ошибки управления привилегиями и сбои защитных механизмов. Они позволяют приложению обойти систему контроля доступа к личным данным, известную в macOS как TCC. Эта система спрашивает разрешение на доступ к фото, контактам, микрофону и другим чувствительным ресурсам. В сочетании с ошибками памяти это создаёт предпосылки для полного закрепления злоумышленника в системе.
Обновление macOS Tahoe 26.6.2 закрывает 28 уязвимостей, причём 25 из них затрагивают WebKit. Такая концентрация говорит о том, что браузерный движок остаётся одной из главных целей для атак. WebKit работает не только в Safari, но и во многих сторонних браузерах, поэтому риск распространённости высок. Следовательно, пользователям необходимо обновить систему до версии 26.6.2, а также убедиться, что браузер Safari работает на актуальной версии. Это особенно актуально для тех, кто регулярно открывает ссылки из электронных писем или пользуется публичными сетями.
Apple выпустила обновление 17 августа 2026 года. Разработчики улучшили проверки ввода, управление памятью и механизмы блокировок. Страница поддержки содержит подробную информацию о каждом исправлении. Установка обновления в ближайшее время снизит риск эксплуатации перечисленных проблем. Кроме того, пользователям стоит проявлять осторожность при открытии вложений и переходе по незнакомым ссылкам. Хотя в описании не указано о случаях активной эксплуатации, потенциальный ущерб от выполнения кода или утечки памяти ядра слишком высок, чтобы игнорировать рекомендации.
В обнаружении уязвимостей участвовали специалисты Meta Red Team X, Cisco Talos и Zero Day Initiative. Это подтверждает, что проблемы носят серьёзный характер и привлекли внимание крупнейших исследовательских групп. Многие из них получили вознаграждение через программу Apple Security Bounty. Подобное сотрудничество помогает выявлять ошибки до того, как они станут известны широкой публике.
Появление столь большого количества уязвимостей в обработке изображений и веб-контенте отражает сложность обеспечения безопасности в современных операционных системах. Каждый новый релиз исправляет старые проблемы, но также может открывать новые векторы атак. Поэтому регулярное обновление остаётся базовой мерой защиты для владельцев техники Apple. Важно помнить, что безопасность - это непрерывный процесс, а не разовое действие.
Ссылки