Новости
Apple закрыла дыру в ImageIO: картинка запускала код
28 июля 2026 Apple выпустила iOS 26.6 и macOS 26.6 с патчем ImageIO (CVE-2026-43818): вредоносная картинка могла запустить код.
28 сентября 2026 года Apple выпустила экстренные обновления — iOS/iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1. Патч закрывает уязвимость CVE-2026-86950 в системном компоненте CoreGraphics, который отвечает за рендеринг изображений и документов. В отличие от рядовых патчей, эту дыру уже использовали в реальных целевых атаках — до выхода обновления достаточно было получить специально сформированный файл.

Коротко: 28 сентября 2026 Apple выпустила iOS/iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1. Патч закрывает CVE-2026-86950 — выход за границы буфера в CoreGraphics, компоненте, который разбирает изображения и документы во всех системах Apple. Уязвимость уже применялась в «крайне изощрённой» целевой атаке против отдельных людей — это подтверждённый 0-day, а не превентивное исправление. Мера одна: установить обновление как можно быстрее.
28 сентября 2026 года Apple выпустила внеплановые обновления безопасности сразу для нескольких линеек своих систем: iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1. В отличие от обычных ежемесячных патчей, это точечный экстренный выпуск ради одной уязвимости — CVE-2026-86950 в компоненте CoreGraphics.
CoreGraphics — фундаментальный графический движок Apple: через него проходит отрисовка изображений, документов и практически любого визуального контента на iPhone, iPad и Mac. Это тот же класс «универсального парсера», из-за которого уязвимости такого рода особенно опасны — они срабатывают ещё на этапе показа превью, а не когда пользователь осознанно открывает файл.
По описанию Apple, ошибка представляет собой выход за границы буфера при записи (out-of-bounds write): при обработке специально сформированного файла CoreGraphics может записать данные за пределы выделенной памяти, что приводит к аварийному завершению или — в худшем случае — к выполнению произвольного кода на устройстве. CVSS-оценка уязвимости — 8.8 из 10, это высокий уровень опасности.
Ключевое отличие этого случая от рутинных патчей — Apple прямо подтвердила: уязвимость уже могла эксплуатироваться против конкретных, специально выбранных людей в «крайне изощрённой» атаке на устройствах с версией системы старше iOS 27. О проблеме компании сообщила служба безопасности Meta — характерный признак того, что находку сделали в ходе расследования атаки на конкретных пользователей мессенджеров, а не в рамках рутинного поиска багов.
Большинство файловых уязвимостей Apple закрывает превентивно, до того как их нашли злоумышленники. Здесь иначе: CVE-2026-86950 уже применяли в реальной атаке. Формально это была точечная слежка за отдельными людьми, а не массовая кампания — но принцип атаки (вредоносный файл вместо ссылки или клика) применим и к массовым угрозам, если эксплойт попадёт в чужие руки после публикации патча.
Специализация на файловых уязвимостях Apple — уже привычная тема для нашей рубрики. Летом мы разбирали патч ImageIO (CVE-2026-43818), где вредоносная картинка тоже могла запустить код — но там Apple прямо указывала, что уязвимость не использовалась в атаках. Сентябрьский случай с CoreGraphics — наоборот: это подтверждённая эксплуатация «в дикой природе», просто ограниченная узким кругом целей. Разница принципиальная: превентивный патч снижает теоретический риск, а патч для уже используемого 0-day закрывает дыру, через которую реально прошла минимум одна атака.
| Параметр | ImageIO, июль 2026 | CoreGraphics, сентябрь 2026 |
|---|---|---|
| CVE | CVE-2026-43818 | CVE-2026-86950 |
| Тип ошибки | Переполнение целочисленной переменной | Выход за границы буфера при записи |
| Эксплуатация до патча | Не зафиксирована | Подтверждена, целевые атаки |
| CVSS | Не публиковался Apple напрямую | 8.8 (высокий) |
| Кто нашёл | Внутренние исследования Apple | Meta Product Security |
Обновление бесплатное и доступно для всех поддерживаемых устройств. Установить его стоит сразу, не откладывая до планового цикла:
История с CoreGraphics — очередное подтверждение того, что графические и документные парсеры операционных систем остаются одной из самых привлекательных целей для целевых атак: они срабатывают автоматически и не требуют от жертвы никаких подозрительных действий. Тот же принцип мы уже разбирали на примере библиотеки Pillow при разборе PDF и картинок и апрельской истории с ImageIO. Разница в масштабе: там речь шла о превентивных патчах, здесь — о дыре, через которую реально прошла атака.
Практический вывод для обычных пользователей — держите систему в актуальном состоянии в первую очередь ради таких экстренных выпусков, а не только ради новых функций. Если вам нужно безопасно открыть файл неизвестного происхождения, полезно сначала проверить его на вирусы, а определить формат по содержимому, а не по расширению, поможет наш инструмент определения формата файла.