Apple выпустила точечное обновление iOS 26.7.1 и закрыла уязвимость, которая могла уже использоваться для взлома владельцев iPhone. Проблема CVE-2026-86950 затрагивает CoreGraphics и позволяет добиться выполнения произвольного кода после обработки специально подготовленного файла.
Проблема относится к классу ошибок записи за границы выделенной памяти. CoreGraphics отвечает за низкоуровневую работу с двухмерной графикой, изображениями и PDF, поэтому вредоносный файл может попасть в системный компонент через разные приложения. В августе Apple уже исправляла похожую по последствиям ошибку обработки изображений в ImageIO, хотя признаков её эксплуатации тогда не было.
Исправление вошло в iOS 26.7.1 и iPadOS 26.7.1. Обновления предназначены для iPhone 11 и более новых моделей, iPad Pro 12,9 дюйма третьего поколения и новее, всех 11-дюймовых iPad Pro, iPad Air третьего поколения и новее, iPad восьмого поколения и новее, а также iPad mini пятого поколения и новее.
Apple знает как минимум об одном сообщении, согласно которому CVE-2026-86950 могла применяться в «чрезвычайно сложной» атаке против конкретных людей на версиях iOS до iOS 27. Компания не раскрыла число потенциальных жертв, способ доставки вредоносного файла и результат атак. Подобные точечные атаки обычно связаны с дорогостоящими инструментами слежки, рассчитанными на ограниченный круг целей.
Уязвимость обнаружила команда Meta* Product Security. Разработчики Apple устранили ошибку более строгой проверкой границ памяти. Формулировка компании пока не позволяет утверждать, что эксплуатация подтверждена окончательно. Apple говорит лишь о сообщении, согласно которому брешь «могла использоваться». Если атаки действительно начались до выхода исправления, CVE-2026-86950 фактически относится к уязвимостям нулевого дня.
Та же проблема затронула компьютеры Mac. Apple выпустила macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1 с аналогичным исправлением CoreGraphics. Обновление появилось всего через две недели после крупного сентябрьского цикла, когда компания закрыла более 260 уязвимостей во всей экосистеме.
Владельцам устройств на iOS 26 стоит установить версию 26.7.1 без долгой отсрочки. Для людей, которые могут стать целью коммерческого шпионского ПО или сложной кибершпионской операции, дополнительную защиту даёт Lockdown Mode, который резко ограничивает потенциально опасные функции системы.
В официальном бюллетене Apple указывает только один CVE для iOS 26.7.1 и iPadOS 26.7.1. Компания подтверждает возможность выполнения произвольного кода, исправление проверки границ памяти и возможную эксплуатацию против отдельных пользователей на версиях iOS до iOS 27.
Публичных технических деталей самой атаки пока нет. Неизвестны формат вредоносного файла, способ его доставки и наличие других уязвимостей в возможной цепочке. Кампанию также не связывают с конкретной группировкой или шпионским инструментом.
Ошибки в графических компонентах Apple уже не раз становились опасной точкой входа. В августе 2026 года обработка изображения через ImageIO могла привести к выполнению произвольного кода на iPhone, iPad и Mac, хотя тогда Apple не сообщала о реальных атаках.
В феврале ситуация была серьёзнее. Apple закрыла подтверждённый 0-day CVE-2026-20700, который уже применяли в сложных атаках против отдельных пользователей. Уязвимость находилась в динамическом загрузчике dyld и также позволяла выполнять произвольный код.
Для пользователей с повышенным риском Apple предлагает отдельный режим защиты. По данным компании, за первые четыре года существования Lockdown Mode не было зафиксировано ни одного успешного заражения коммерческим шпионским ПО на iPhone с активированным режимом.
* Компания Meta и её продукты, включая Instagram, Facebook и Threads, признаны экстремистскими, их деятельность запрещена на территории РФ.