Apple выпустила точечное обновление iOS 26.7.1 и устранила уязвимость CVE-2026-86950, которую применяли в атаках против пользователей iPhone. Проблема затрагивает CoreGraphics — компонент, отвечающий за обработку двухмерной графики, изображений и PDF-файлов. Вредоносный файл может попасть в систему через различные приложения и привести к выполнению произвольного кода.

Ошибка относится к классу переполнения буфера. В августе Apple уже закрывала похожую уязвимость в ImageIO, но тогда не было признаков её использования. На этот раз ситуация иная — компания подтвердила как минимум одно сообщение об эксплуатации в «чрезвычайно сложной» целевой атаке против конкретных людей на версиях iOS ниже iOS 27. Количество потерпевших, способ доставки файла и результаты атак остаются неизвестны.

Исправление распространяется на iPhone 11 и новее, iPad Pro 12,9 дюйма третьего поколения и позже, iPad Air третьего поколения и позже, iPad восьмого поколения и позже, а также iPad mini пятого поколения и позже. Разработчики Apple устранили ошибку более строгой проверкой границ памяти.

Та же уязвимость обнаружена в macOS. Apple выпустила обновления macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1 с тем же исправлением. Это произошло всего через две недели после сентябрьского цикла обновлений, когда компания закрыла свыше 260 уязвимостей.

Владельцам устройств следует установить новые версии без промедления. Для пользователей, которые могут быть целью коммерческого шпионского ПО или операций кибершпионажа, дополнительную защиту обеспечивает режим Lockdown Mode. Он ограничивает потенциально опасные функции системы.

Публичных технических деталей самой атаки нет. Неизвестны формат вредоносного файла, способ его доставки и наличие других уязвимостей в цепочке эксплуатации. Атаку также не связывают с конкретной группировкой или инструментом.

Ошибки в графических компонентах Apple уже не раз становились входной точкой. В феврале компания закрыла подтверждённый 0-day CVE-2026-20700 в динамическом загрузчике dyld, который применяли в сложных атаках на отдельных пользователей.

За четыре года существования Lockdown Mode на устройствах с активированным режимом не было ни одного подтверждённого заражения коммерческим шпионским ПО, по данным Apple.