Новости · Безопасность файлов

Apple закрыла активно эксплуатируемый 0-day в CoreGraphics: код запускался через один файл

28 сентября 2026 года Apple выпустила экстренные обновления — iOS/iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1. Патч закрывает уязвимость CVE-2026-86950 в системном компоненте CoreGraphics, который отвечает за рендеринг изображений и документов. В отличие от рядовых патчей, эту дыру уже использовали в реальных целевых атаках — до выхода обновления достаточно было получить специально сформированный файл.

30 сентября 2026 Редакция LoadFile Чтение 5 мин
Экран смартфона с расколотой иконкой изображения и красным щитом с крестом — 0-day CoreGraphics в iOS

Коротко: 28 сентября 2026 Apple выпустила iOS/iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1. Патч закрывает CVE-2026-86950 — выход за границы буфера в CoreGraphics, компоненте, который разбирает изображения и документы во всех системах Apple. Уязвимость уже применялась в «крайне изощрённой» целевой атаке против отдельных людей — это подтверждённый 0-day, а не превентивное исправление. Мера одна: установить обновление как можно быстрее.

Что произошло

28 сентября 2026 года Apple выпустила внеплановые обновления безопасности сразу для нескольких линеек своих систем: iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1. В отличие от обычных ежемесячных патчей, это точечный экстренный выпуск ради одной уязвимости — CVE-2026-86950 в компоненте CoreGraphics.

CoreGraphics — фундаментальный графический движок Apple: через него проходит отрисовка изображений, документов и практически любого визуального контента на iPhone, iPad и Mac. Это тот же класс «универсального парсера», из-за которого уязвимости такого рода особенно опасны — они срабатывают ещё на этапе показа превью, а не когда пользователь осознанно открывает файл.

В чём суть: файл, а не клик

По описанию Apple, ошибка представляет собой выход за границы буфера при записи (out-of-bounds write): при обработке специально сформированного файла CoreGraphics может записать данные за пределы выделенной памяти, что приводит к аварийному завершению или — в худшем случае — к выполнению произвольного кода на устройстве. CVSS-оценка уязвимости — 8.8 из 10, это высокий уровень опасности.

Ключевое отличие этого случая от рутинных патчей — Apple прямо подтвердила: уязвимость уже могла эксплуатироваться против конкретных, специально выбранных людей в «крайне изощрённой» атаке на устройствах с версией системы старше iOS 27. О проблеме компании сообщила служба безопасности Meta — характерный признак того, что находку сделали в ходе расследования атаки на конкретных пользователей мессенджеров, а не в рамках рутинного поиска багов.

!
Почему это не «рядовой» патч

Большинство файловых уязвимостей Apple закрывает превентивно, до того как их нашли злоумышленники. Здесь иначе: CVE-2026-86950 уже применяли в реальной атаке. Формально это была точечная слежка за отдельными людьми, а не массовая кампания — но принцип атаки (вредоносный файл вместо ссылки или клика) применим и к массовым угрозам, если эксплойт попадёт в чужие руки после публикации патча.

Чем это отличается от истории с ImageIO

Специализация на файловых уязвимостях Apple — уже привычная тема для нашей рубрики. Летом мы разбирали патч ImageIO (CVE-2026-43818), где вредоносная картинка тоже могла запустить код — но там Apple прямо указывала, что уязвимость не использовалась в атаках. Сентябрьский случай с CoreGraphics — наоборот: это подтверждённая эксплуатация «в дикой природе», просто ограниченная узким кругом целей. Разница принципиальная: превентивный патч снижает теоретический риск, а патч для уже используемого 0-day закрывает дыру, через которую реально прошла минимум одна атака.

ПараметрImageIO, июль 2026CoreGraphics, сентябрь 2026
CVECVE-2026-43818CVE-2026-86950
Тип ошибкиПереполнение целочисленной переменнойВыход за границы буфера при записи
Эксплуатация до патчаНе зафиксированаПодтверждена, целевые атаки
CVSSНе публиковался Apple напрямую8.8 (высокий)
Кто нашёлВнутренние исследования AppleMeta Product Security

Что делать

Обновление бесплатное и доступно для всех поддерживаемых устройств. Установить его стоит сразу, не откладывая до планового цикла:

  1. На iPhone и iPad откройте «Настройки» → «Основные» → «Обновление ПО» и установите iOS/iPadOS 26.7.1.
  2. На Mac зайдите в «Системные настройки» → «Основные» → «Обновление ПО» и обновитесь до macOS Tahoe 26.7.1 (пользователям на Sequoia — до 15.8.1).
  3. Если устройство не поддерживает актуальную версию системы — это дополнительный аргумент присмотреться к замене: для старых прошивок такие патчи могут не выйти.
  4. Пока обновление не установлено, будьте особенно осторожны с изображениями и документами от незнакомых отправителей — именно они и есть вектор атаки. О безопасной работе с вложениями мы рассказываем в разделе безопасность файлов.

Что это значит для работы с файлами

История с CoreGraphics — очередное подтверждение того, что графические и документные парсеры операционных систем остаются одной из самых привлекательных целей для целевых атак: они срабатывают автоматически и не требуют от жертвы никаких подозрительных действий. Тот же принцип мы уже разбирали на примере библиотеки Pillow при разборе PDF и картинок и апрельской истории с ImageIO. Разница в масштабе: там речь шла о превентивных патчах, здесь — о дыре, через которую реально прошла атака.

Практический вывод для обычных пользователей — держите систему в актуальном состоянии в первую очередь ради таких экстренных выпусков, а не только ради новых функций. Если вам нужно безопасно открыть файл неизвестного происхождения, полезно сначала проверить его на вирусы, а определить формат по содержимому, а не по расширению, поможет наш инструмент определения формата файла.

Источники

Читайте также