Apple выпустила обновления для iOS, iPadOS и macOS, устранив уязвимость нулевого дня CVE-2026-86950. Баг в CoreGraphics уже мог использоваться в сложных целевых атаках на отдельных пользователей iPhone.
Проблему обнаружили специалисты Meta Product Security. CVE-2026-86950 — это ошибка out-of-bounds записи в CoreGraphics, системном фреймворке Apple для отрисовки графики, изображений и текста.
При обработке специально подготовленного вредоносного файла уязвимость могла привести к выполнению произвольного кода на устройстве. Apple устранила проблему, добавив дополнительные проверки границ памяти.
В бюллетене безопасности Apple сообщила: «Apple известно о том, что эта проблема могла применяться в чрезвычайно сложных атаках против конкретных целей, использующих iOS вплоть до версии iOS 27».
Компания не раскрыла детали об атаках — не уточнила, кто пострадал, сколько было жертв и когда началась эксплуатация уязвимости. По формулировкам в бюллетене это были точечные атаки, а не массовая кампания.
Патчи вошли в iOS 26.7.1 и iPadOS 26.7.1 для iPhone 11 и новее, iPad Pro 12,9 дюйма третьего поколения и новее, iPad Pro 11 дюймов первого поколения и новее, iPad Air третьего поколения и новее, iPad восьмого поколения и новее, iPad mini пятого поколения и новее. Исправление доступно в macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1.
29 сентября 2026 года американское Агентство по кибербезопасности и защите инфраструктуры (CISA) добавило CVE-2026-86950 в каталог известных эксплуатируемых уязвимостей. Федеральным ведомствам США предписали установить патчи до 2 октября.
