Переполнение буфера в компоненте кодирования видео AVEVideoEncoder и ошибка обработки путей в MediaRemote стали самыми опасными проблемами, устранёнными в обновлении iOS 26.6 и iPadOS 26.6. В бюллетене, опубликованном 27 июля 2026 года, Apple перечислила десятки уязвимостей, затрагивающих ядро, WebKit, аудио- и графические фреймворки, а также Wi-Fi. Пользователям iPhone 11 и новее, а также поддерживаемым iPad настоятельно рекомендуется немедленно установить исправление.
Детали уязвимостей
Ключевая уязвимость CVE-2026-64747 представляет собой переполнение буфера в AVEVideoEncoder. По данным Apple, злоумышленник может использовать вредоносное приложение для выполнения произвольного кода с привилегиями ядра - самого высокого уровня в iOS. Kernel-уровень даёт атакующему возможность манипулировать защищённой памятью, обходить изоляцию приложений и получать полный контроль над устройством. Исправление реализовано за счёт улучшенной проверки размеров данных.
Не менее серьёзная уязвимость CVE-2026-43723 связана с обработкой путей в MediaRemote. Она позволяет вредоносному приложению получить root-доступ к системе. Root-привилегии предоставляют неограниченный контроль над операционной средой и доступ к системным ресурсам, обычно защищённым от сторонних приложений. Apple усилила валидацию в логике обработки путей.
Обновление включает обширный набор исправлений ядра. Среди них - проблемы use-after-free (использование после освобождения), выход за границы буфера при чтении и записи, целочисленные переполнения, состояния гонки, дефекты инициализации памяти и недостаточная обработка состояний. Например, уязвимость CVE-2026-28931 может быть вызвана подключением к вредоносному NFS-серверу и приводит к повреждению памяти ядра. Другая проблема, CVE-2026-43805, затрагивает IOKit и позволяет приложению записывать данные в память ядра.
В отдельную категорию выделена уязвимость CVE-2026-43776 в AppleDouble: переполнение буфера при обработке вредоносного файла может привести к выполнению произвольного кода. Аналогичные риски связаны с несколькими уязвимостями в SceneKit, ImageIO и CoreAudio. В ImageIO, в частности, исправлено целочисленное переполнение CVE-2026-43818: обработка вредоносного изображения может привести к выполнению кода.
Apple также устранила проблемы, позволяющие обойти песочницу: уязвимость CVE-2026-64740 в Game Centre и CVE-2026-28973 в libc. CloudAttestation получила исправление для обхода проверки подписи кода, а ImageIO - дополнительные проверки для предотвращения выполнения кода через вредоносные текстуры и изображения.
Веб-поверхность атаки уменьшена за счёт патчей WebKit, WebKit Canvas и WebRTC. Среди исправленных проблем - раскрытие памяти процесса, нарушение политики iframe-песочницы, подмена интерфейса (UI spoofing), доступ к файлам за пределами песочницы, сбои Safari и отказ в обслуживании при обработке вредоносного веб-контента. Например, CVE-2026-64713 позволяет сайтам узнавать, посещал ли пользователь определённую ссылку, а CVE-2026-43740 - подмена интерфейса при фреймировании вредоносного контента.
Уязвимость в Wi-Fi (CVE-2026-64726) даёт возможность атакующему, находящемуся в физической близости, повредить память процесса. Ещё одна проблема - CVE-2026-64732 в Accessibility - позволяет физически присутствующему злоумышленнику получить доступ к чувствительным данным пользователя во время зеркалирования iPhone (iPhone Mirroring).
В обновлении также исправлены уязвимости в curl (передача аутентификационных данных на сервер другого источника), libarchive (раскрытие памяти процесса) и десятки других компонентов: Audio, CoreAudio, CoreMedia, Foundation, DriverKit, Model I/O, Siri, Pro Res и многие другие. Apple отмечает, что на момент выпуска обновления нет свидетельств активной эксплуатации перечисленных уязвимостей. Тем не менее, наличие исправлений для выполнения кода ядра и получения root-доступа подчёркивает необходимость оперативного патчинга.
Организациям рекомендуется немедленно развернуть iOS 26.6 и iPadOS 26.6 через системы управления мобильными устройствами (MDM), обеспечить соблюдение минимальной версии ОС и отслеживать незапатченные устройства. Обычные пользователи могут установить обновление через меню "Настройки" → "Основные" → "Обновление ПО". Учитывая критичность нескольких исправлений, задержка с установкой патча создаёт прямой риск компрометации устройства.
Ссылки