Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Apple закрыла уязвимость нулевого дня CoreGraphics CVE-2026-86950: что обновить на iPhone, iPad и Mac

30 сентября 2026·5 мин чтения
Apple CoreGraphicsZero-day
Уязвимость нулевого дня CVE-2026-86950 в Apple CoreGraphics

28 сентября 2026 года Apple выпустила iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1 с исправлением уязвимости нулевого дня CVE-2026-86950 в CoreGraphics. Ошибка позволяла выполнить код через подготовленный файл и, по данным Apple, уже применялась в целевых атаках. Обновление стоит поставить сегодня.

CoreGraphics — системный фреймворк, через который проходит отрисовка изображений, 2D-графики и PDF. Им пользуются не только встроенные приложения Apple, но и любые сторонние программы, которые показывают пользователю картинки или документы. Поэтому брешь касается и продуктов, которые мы создаём в рамках разработки iOS-приложений: исправить её можно только обновлением системы, а не патчем в коде приложения.

Ниже — что известно об уязвимости, какие устройства затронуты и что делать командам, которые отвечают за парк рабочих iPhone и Mac или за информационную безопасность компании.

Что исправила Apple в iOS 26.7.1

CVE-2026-86950 — ошибка записи за границами выделенной памяти (out-of-bounds write) в компоненте CoreGraphics. Обработка специально созданного файла могла привести к выполнению произвольного кода на устройстве. Apple устранила проблему «улучшенной проверкой границ». Уязвимость обнаружила и передала Apple команда Meta Product Security.

В бюллетене безопасности компания использует стандартную для таких случаев формулировку: Apple известно о сообщении, что уязвимость могла быть использована в «чрезвычайно сложной атаке против конкретных целевых лиц» на версиях iOS до iOS 27. Кто стоял за атаками и как доставлялся вредоносный файл, Apple не раскрывает.

Какие устройства и версии затронуты

Исправления вышли для двух поколений систем. Пользователям, которые уже перешли на iOS 27 и macOS Golden Gate 27, по данным SecurityWeek, ничего делать не нужно — эта версия не уязвима.

  • iOS 26.7.1 и iPadOS 26.7.1 — iPhone 11 и новее, iPad Pro 12,9 дюйма (3-е поколение и новее), iPad Pro 11 дюймов (1-е поколение и новее), iPad Air (3-е поколение и новее), iPad (8-е поколение и новее), iPad mini (5-е поколение и новее);
  • macOS Tahoe 26.7.1 — компьютеры Mac на актуальной ветке 26;
  • macOS Sequoia 15.8.1 — Mac, оставшиеся на предыдущей версии системы.

По подсчёту BleepingComputer, это второй эксплуатируемый zero-day, который Apple закрыла в 2026 году, после CVE-2026-20700. На момент публикации SecurityWeek уязвимость ещё не была внесена в каталог известных эксплуатируемых уязвимостей CISA KEV.

Почему уязвимость в графическом движке опасна

Путь доставки эксплойта неизвестен, но сама природа компонента настораживает. CoreGraphics разбирает изображения и PDF автоматически — в браузере, почте, мессенджерах с предпросмотром вложений. Эксперты SecurityWeek допускают, что такая ошибка может работать как «zero-click»: жертве достаточно получить файл, открывать его не обязательно. Это оценка, а не подтверждённый сценарий.

У подобных атак есть прецедент. В 2025 году уязвимость WhatsApp CVE-2025-55177, по данным исследователей, использовалась в связке с zero-day в Apple ImageIO (CVE-2025-43300) для скрытных атак без участия пользователя — жертвами стали менее 200 человек.

Что это значит для бизнеса и команд разработки

Целевые атаки редко направлены на массового пользователя, но их мишени — руководители, юристы, журналисты, сотрудники с доступом к финансам и исходному коду. Именно их устройства чаще всего оказываются в корпоративной сети без контроля обновлений.

Для владельцев мобильных продуктов вывод другой: если приложение показывает пользовательские изображения, PDF или вложения чатов, оно опирается на системные библиотеки, и безопасность такой обработки зависит от версии ОС на устройстве клиента. Это аргумент в пользу разумной минимальной поддерживаемой версии и мягкого напоминания об обновлении системы внутри приложения — особенно в банковских, медицинских и корпоративных сервисах. Подробнее о выборе стека и требований к платформе — в нашем материале о разработке iOS-приложений.

Как действовать прямо сейчас

1. Обновите личные устройства: «Настройки» → «Основные» → «Обновление ПО» на iPhone и iPad, «Системные настройки» → «Основные» → «Обновление ПО» на Mac.

2. Если парком управляет MDM, назначьте принудительную установку iOS/iPadOS 26.7.1 и macOS 26.7.1 или 15.8.1 с коротким дедлайном, а устройства без обновления ограничьте в доступе к корпоративной почте и VPN.

3. Отдельно проверьте устройства руководителей и сотрудников с привилегированным доступом — они первыми попадают в зону целевых атак.

4. Для приложений, которые обрабатывают файлы пользователей, пересмотрите минимальную поддерживаемую версию iOS и добавьте в регрессионное тестирование прогон на актуальной системе.

5. Следите за каталогом CISA KEV и бюллетенями Apple: появление CVE в KEV обычно означает, что эксплуатация подтверждена и расширяется.

Часто задаваемые вопросы

Что такое CVE-2026-86950? Уязвимость записи за границами буфера в системном фреймворке Apple CoreGraphics. Специально созданный файл мог выполнить произвольный код на устройстве.

Какие версии исправляют уязвимость? iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1, выпущенные 28 сентября 2026 года.

Нужно ли обновляться, если стоит iOS 27? Нет: Apple сообщает об эксплуатации на версиях до iOS 27, а по данным SecurityWeek, iOS 27 и macOS Golden Gate 27 уязвимости не подвержены.

Может ли разработчик приложения закрыть уязвимость сам? Нет. Ошибка находится в системной библиотеке, исправление приходит только с обновлением ОС. Приложение может лишь ограничить работу на устаревших версиях или напомнить пользователю об обновлении.

Источники

Apple — About the security content of iOS 26.7.1 and iPadOS 26.7.1, 28 сентября 2026 года.

BleepingComputer — Apple patches CoreGraphics zero-day flaw exploited in attacks, 29 сентября 2026 года.

SecurityWeek — Apple Patches Meta-Reported Zero-Day Linked to ‘Extremely Sophisticated Attack’, 29 сентября 2026 года.

Help Net Security — Apple squashes zero-day bug exploited in “extremely sophisticated” attack, 29 сентября 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Закроем уязвимости в мобильном парке и приложениях

Проверим, как ваши iOS-приложения и корпоративные устройства переживают zero-day вроде CVE-2026-86950: политики обновлений в MDM, минимальные версии ОС, обработка пользовательских файлов и регрессия на свежих релизах системы.

Информационная безопасность