Обработка специально созданного файла в iOS и macOS приводит к выполнению произвольного кода. Проблема кроется в CoreGraphics, системном компоненте, который отвечает за разбор и отрисовку графики. Уязвимость получила идентификатор CVE-2026-86950, и Apple признаёт, что её применяли в целевой атаке против конкретных людей. Формально это уязвимость нулевого дня (0-day): о слабом месте производитель узнал уже после того, как им воспользовались.
Уязвимость CVE-2026-86950
Ошибка относится к классу записи за границы буфера. Программа отводит под данные один участок памяти, но копирует туда больше, чем он вмещает. Поэтому соседние участки перезаписываются, и поведение приложения выходит из-под контроля разработчиков. Атакующий получает возможность подсунуть системе чужие команды. Произвольное выполнение кода означает, что устройство начинает действовать по чужому сценарию, а сам владелец никаких подозрительных действий не совершает. Apple переписала проверку границ: после обновления система отбрасывает файлы, чей размер выходит за допустимые рамки.
Компонент CoreGraphics задействован в работе почти любого приложения, которое показывает изображения. Он готовит превью, обрабатывает вложения в почте, сжимает картинки перед отправкой в мессенджерах, участвует в отрисовке страниц в браузере. Файл попадает на устройство множеством путей, поэтому для срабатывания уязвимости достаточно одного просмотра. Открыть вложение в письме, сохранить картинку из переписки, заглянуть в документ из незнакомого источника - любого из этих действий хватает. Заманивать пользователя на специальный сайт или вынуждать его устанавливать программы не нужно, поскольку работу выполняет сама обработка файла.
Затронуты iPhone 11 и более новые модели, несколько поколений iPad и настольные компьютеры Apple. Речь идёт о сборках iOS и iPadOS раньше 26.7.1, macOS Tahoe раньше 26.7.1 и macOS Sequoia раньше 15.8.1. Apple уточняет, что атаки зафиксированы на версиях iOS младше iOS 27, а исправления закрывают всю линейку сборок до 26.7.1. Значит, обновление нужно и владельцам устройств, которые не переходили на самые свежие редакции системы.
Целевые кампании такого рода почти всегда нацелены на людей с доступом к чувствительным данным. Журналисты, правозащитники, сотрудники государственных структур и руководители компаний попадают в зону риска первыми, потому что их переписка и файлы представляют ценность для заказчика атаки. Признаков массового распространения в сообщении Apple нет: описана точечная работа против конкретных людей. Для рядового пользователя вероятность столкнуться с подобным сценарием невелика. Однако исправление всё равно стоит поставить, ведь файлы из незнакомых источников попадают на устройства регулярно и без участия владельца.
Заметить атаку со стороны пользователя почти невозможно. Никаких новых значков, замедления работы или предупреждений система не показывает, потому что вредоносный файл обрабатывается штатными средствами. Следов на устройстве остаётся мало, и обнаружить их способны только специалисты по цифровой криминалистике. Отсюда и практический вывод: полагаться на внимательность бесполезно, а обновление системы остаётся единственной надёжной мерой. Устройства, которые не получат исправление, сохранят уязвимость бессрочно.
Исправления вышли 28 сентября 2026 года в виде iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1. Обновляться лучше вручную, поскольку автоматическая установка часто откладывается на несколько дней. На iPhone и iPad нужный раздел находится в настройках, на компьютере - в системных настройках, в разделе обновления программного обеспечения. Перед установкой стоит освободить место и подключить устройство к зарядке, иначе процесс прервётся и придётся начинать заново. Корпоративным службам поддержки имеет смысл проверить парк техники по инвентарю, чтобы не пропустить сотрудников, которые отключили автоматические обновления.
Формат выпуска тоже показателен. Apple закрыла проблему точечными обновлениями, не дожидаясь крупной версии системы. Так компания поступает, когда знает о реальной эксплуатации уязвимости. В последние годы ошибки в разборе файлов становятся для Apple привычной категорией: парсеры изображений, документов и медиаформатов получают данные извне, поэтому любая оплошность в них сразу даёт атакующему возможность исполнить код. CoreGraphics используется и в iOS, и в macOS, так что одна правка закрывает сразу обе платформы. Пока устройство не обновлено, разумно ограничить открытие вложений от незнакомых отправителей и файлов из непроверенных источников. Полностью отказаться от просмотра картинок невозможно, зато сократить число случайных контактов с подозрительными файлами реально, и для людей из групп повышенного риска эта привычка заметно снижает шансы на успех атаки.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-86950
- https://support.apple.com/en-us/149226
- https://support.apple.com/en-us/149228
- https://support.apple.com/en-us/149229