Новости
libarchive 3.8.9 залатал дыры в чтении ZIP, RAR и ISO
Открытая библиотека распаковки архивов закрыла уязвимости в разборе ZIP, RAR5, ISO9660 и 7z — та же libarchive, что чинила и Apple.
28 июля 2026 года Apple выпустила большой пакет обновлений безопасности — iOS и iPadOS 26.6, macOS Tahoe 26.6 и патчи для остальных платформ. Среди сотен исправлений выделяется одно, важное для всех, кто получает и открывает файлы: уязвимость в системном компоненте ImageIO, из-за которой одна-единственная специально сформированная картинка могла привести к выполнению произвольного кода на устройстве.

Коротко: 28 июля 2026 Apple выпустила iOS/iPadOS 26.6, macOS Tahoe 26.6 и обновления безопасности для других платформ. Ключевая для работы с файлами уязвимость — CVE-2026-43818 в ImageIO: обработка вредоносного изображения могла привести к выполнению кода. Патчи закрыли и разбор архивов, медиа и 3D-файлов. Ни одну из дыр Apple не отметила как уже эксплуатируемую. Мера одна — установить обновление.
28 июля 2026 года Apple синхронно обновила почти всю линейку своих систем. Вышли iOS 26.6 и iPadOS 26.6, macOS Tahoe 26.6, а также патчи для более старых macOS — Sequoia 15.7.8 и Sonoma 14.8.8, плюс tvOS 26.6, watchOS 26.6, visionOS 26.6 и Safari 26.6. Формально это «промежуточные» релизы почти без новых функций, но начинка у них серьёзная: закрыты десятки уязвимостей в ядре, движке WebKit и — что интересует нас больше всего — в компонентах, которые разбирают входные файлы.
Именно поэтому обновление особенно важно для тех, кто регулярно получает вложения, картинки и документы от посторонних. Часть исправленных ошибок срабатывает не в момент, когда пользователь что-то делает с файлом, а раньше — когда система просто разбирает его содержимое, чтобы показать миниатюру или предпросмотр.
Главная файловая уязвимость релиза — CVE-2026-43818 в системной библиотеке ImageIO. ImageIO отвечает в системах Apple за декодирование изображений: через неё проходит любая картинка, которую показывает «Фото», предпросмотр в мессенджере, превью в почте или в браузере. По описанию Apple, обработка «специально сформированного изображения» из-за переполнения целочисленной переменной могла привести к аварийному завершению приложения или выполнению произвольного кода. Уязвимость затрагивала iOS, iPadOS, macOS Tahoe и macOS Sequoia.
Опасность такого класса ошибок в том, что от жертвы не требуется почти никаких действий. Достаточно, чтобы устройство получило вредоносный файл и попыталось построить его превью — а это часто происходит автоматически, ещё до того как человек осознанно откроет вложение. Поэтому Apple и профильные исследователи прямо советуют до установки патча с особой осторожностью относиться к сообщениям и письмам с изображениями от незнакомых отправителей.
Вам не нужно быть «целью хакеров», чтобы попасть под удар. Уязвимый код запускается на этапе разбора файла, а не при осознанном открытии. Одно полученное изображение в мессенджере или почте теоретически могло стать точкой входа. Установка обновления закрывает эту дверь.
ImageIO — не единственный разборщик файлов, который Apple починила в этом обновлении. По разбору бюллетеней видно, что под патчи попал целый набор компонентов, каждый из которых читает свой тип данных:
| Компонент | Какие файлы разбирает и что исправлено |
|---|---|
| ImageIO | Изображения. Помимо CVE-2026-43818 закрыт ещё ряд ошибок разбора (CVE-2026-43643, 64693, 64716, 64754, 64758) |
| libarchive | Архивы. Исправлена CVE-2026-28900 в разборе архивных форматов — та же библиотека, что на днях латали и в открытой версии 3.8.9 |
| CoreMedia | Медиафайлы (аудио и видео). Три исправления: CVE-2026-43711, 43744, 43803 |
| Model I/O | 3D-модели и сцены. Сразу шесть патчей (CVE-2026-43729, 64768, 64769, 64771, 64772, 64774) |
| SceneKit / AppleDouble | 3D-сцены и служебные метаданные файлов macOS: CVE-2026-64763–64766 и CVE-2026-43776 |
Закономерность та же, что мы разбираем из релиза в релиз: чем богаче формат и чем сложнее его разборщик, тем выше шанс наткнуться на ошибку при обработке намеренно «битых» данных. Изображения, архивы, видео, 3D-модели — под ударом оказываются именно универсальные парсеры, через которые проходит любой присланный файл. Важная деталь: Apple не отметила ни одну из этих уязвимостей как уже используемую в атаках — это исправления «на опережение», а не реакция на активный взлом.
Надёжная мера одна — установить обновление. Оно бесплатное и доступно для всех поддерживаемых устройств:
Случай с ImageIO — очередное подтверждение простого правила: опасность может скрываться в самом файле, даже если вы всего лишь получили его, а не запускали. Это уже не первая подобная история за последние недели — отказ в обслуживании и переполнения буфера недавно чинили в библиотеке Pillow при разборе PDF и картинок и в libarchive при чтении ZIP, RAR и ISO. Разница лишь в том, что здесь уязвимый парсер встроен в саму операционную систему и работает «невидимо».
Практический вывод: держите устройства в актуальном состоянии — обновления ОС закрывают именно такие «тихие» точки входа, — и не считайте картинку или документ заведомо безобидными только потому, что это «просто фото». Если хотите глубже разобраться в форматах изображений Apple, помогут наши разборы — чем открыть HEIC и чем открыть WebP, — а безопасно поменять формат помогут онлайн-конвертеры файлов.