Новости
Apple залатала ImageIO: вредоносная картинка могла запустить код в iOS 26.6
28 июля 2026 Apple выпустила iOS 26.6 с патчем CVE-2026-43818 в ImageIO — обработка одной картинки могла привести к выполнению кода.
17 августа 2026 года Apple выпустила iOS 26.6.1, iPadOS 26.6.1, macOS Tahoe 26.6.2 и visionOS 26.6.1. Точечный релиз закрыл 29 уязвимостей — 21 из них в движке WebKit. Примечательно: девять CVE до выхода патча нашёл OpenAI Codex Security, что стало прецедентом масштабного применения ИИ в аудите безопасности Apple.

Коротко: 17 августа 2026 Apple выпустила iOS 26.6.1, macOS Tahoe 26.6.2 и ещё два смежных обновления. Из 29 закрытых CVE — 21 в WebKit, 3 в ядре, по одной в AudioToolbox и ImageIO. Девять уязвимостей до патча обнаружил OpenAI Codex Security. Ни одна не эксплуатируется в реальных атаках. Нужно обновиться.
17 августа 2026 года Apple выпустила третье за три недели плановое обновление безопасности: iOS 26.6.1 и iPadOS 26.6.1, macOS Tahoe 26.6.2, visionOS 26.6.1. Предыдущие два вышли на рубеже июля–августа — iOS 26.6 закрыл уязвимость ImageIO (CVE-2026-43818), опасную для всех, кто получает изображения из ненадёжных источников.
Точечный релиз 26.6.1 не содержит новых функций — только патчи. По данным Apple Security, всего закрыто 29 CVE: 21 для iPhone и iPad (большинство — в WebKit) и 20 для Mac (также преимущественно WebKit). Некоторые CVE покрывают обе платформы. Apple подчёркивает: на момент публикации бюллетеня ни одна из описанных уязвимостей не отмечена как активно эксплуатируемая.
Нарастающий темп — не случайность. По оценкам исследователей из MacRumors, Apple третий раз подряд выпускает внеплановый точечный релиз, чего до 2026 года не случалось с такой регулярностью. Один из объяснений — широкое внедрение ИИ в процессы поиска уязвимостей, о чём ниже.
Движок WebKit лежит в основе Safari и — по политике Apple — всех браузеров в App Store на iOS и iPadOS: любой браузер на iPhone, будь то Chrome, Firefox или иной, внутри использует WebKit. Это делает уязвимости в нём особенно чувствительными: атака через вредоносный сайт или веб-контент в приложении потенциально достижима на любом устройстве Apple.
Среди 21 WebKit-патча в iOS 26.6.1 Apple описывает следующие классы проблем:
Многие сервисы открывают документы и изображения прямо во встроенном браузере: загруженный PDF, превью картинки в мессенджере или облачный просмотрщик — всё это WebKit. Уязвимость в движке означает, что вредоносный файл, открытый через веб-интерфейс, может стать точкой входа.
Самое неожиданное в этом релизе — не число CVE, а то, кто их нашёл. В бюллетене Apple девять из 29 уязвимостей атрибутированы команде OpenAI Codex Security — инструменту автоматического аудита кода на базе большой языковой модели. По данным MacRumors, это первый случай, когда ИИ-система кредитируется за массовое обнаружение уязвимостей в официальных бюллетенях Apple.
Технически это не новинка: статический анализ и фаззинг применяются в безопасности давно. Разница — в масштабе. Традиционный фаззер анализирует входные данные слепо; языковая модель, обученная на исходном коде, способна генерировать семантически осмысленные тест-кейсы, направленные именно в слабые участки парсера или обработчика. Судя по результату — девять CVE за один цикл аудита, — подход оказался эффективным.
Для индустрии это сигнал: скорость выпуска обновлений безопасности, вероятно, продолжит расти, потому что скорость обнаружения дыр растёт вместе с ней. Три релиза за три недели Apple в 2026 году — возможно, новая норма.
За пределами WebKit в iOS 26.6.1 и macOS 26.6.2 исправлено ещё восемь CVE в других компонентах:
| Компонент | Класс проблемы и последствия |
|---|---|
| ImageIO | Обработка специально сформированного изображения могла привести к выполнению произвольного кода. Аналогичный класс ошибок — уже знакомый по iOS 26.6, теперь новый CVE в смежном пути декодирования. |
| AudioToolbox | Уязвимое приложение могло прочитать чувствительные данные пользователя — утечка без разрушения памяти, но с реальным риском для конфиденциальности. |
| Kernel (ядро) | Три CVE: приложение с низкими привилегиями могло получить возможность читать память ядра или повысить привилегии выше разрешённого уровня. |
ImageIO — компонент, через который проходят все изображения в системе. Ошибки в его парсерах представляют особый интерес для тех, кто регулярно получает файлы из внешних источников: картинка в мессенджере или вложение в письме обрабатываются ImageIO задолго до того, как пользователь осознанно нажмёт «Открыть». Подробнее о том, как форматы изображений устроены изнутри, — в наших разборах HEIC и WebP.
Apple рекомендует установить обновление как можно скорее: ни одна уязвимость пока не используется в атаках, но после публикации бюллетеня CVE становятся общедоступными, а значит, у злоумышленников появляется ориентир.