Apple выпустила обновления безопасности, устраняющие уязвимость нулевого дня, которую злоумышленники использовали в «чрезвычайно сложных» целевых атаках на устройства iOS.
Уязвимость получила идентификатор CVE-2026-86950. Ее обнаружили специалисты Meta Product Security в CoreGraphics – системном фреймворке Apple для работы с двумерной графикой, отрисовки изображений и текста в iOS, macOS, iPadOS, watchOS и tvOS.
Проблема относится к ошибкам записи за пределы выделенного буфера памяти (out-of-bounds write). При успешной эксплуатации такие уязвимости могут приводить к сбоям приложений и повреждению данных, а в наиболее опасных сценариях – позволять злоумышленнику выполнить произвольный код за счет записи данных за пределами выделенной области памяти.
В документе поддержки сообщается:
Apple известно о сообщении, согласно которому эта уязвимость могла использоваться в чрезвычайно сложной атаке против отдельных целевых пользователей устройств с версиями iOS ниже iOS 27.
Обработка специально созданного вредоносного файла может привести к выполнению произвольного кода. Ошибка записи за пределы буфера была устранена за счет улучшенной проверки его границ.
Какие устройства затронуты
Уязвимость затрагивает большое количество устройств Apple, включая как относительно старые, так и новые модели:
- iPhone 11 и новее;
- iPad Pro 12,9 дюйма третьего поколения и новее;
- iPad Pro 11 дюймов первого поколения и новее;
- iPad Air третьего поколения и новее;
- iPad восьмого поколения и новее;
- iPad mini пятого поколения и новее;
- компьютеры Mac под управлением macOS Sequoia 15.8.1 и macOS Tahoe 26.7.1.
Apple устранила проблему за счет более строгой проверки границ памяти. Исправление вошло в iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1.
Хотя уязвимость, предположительно, использовали только в узконаправленных атаках, пользователям рекомендуется как можно быстрее установить обновления безопасности.
Какие уязвимости Apple закрывала раньше
С учетом этой уязвимости Apple с начала года исправила уже две уязвимости нулевого дня, которые использовались в реальных атаках.
Другую уязвимость, CVE-2026-20700, компания закрыла в феврале. Она находилась в dyld (Dynamic Link Editor) – динамическом загрузчике и редакторе ссылок, который используется в ОС Apple. Ошибка позволяла выполнять произвольный код и, по данным Apple, также применялась в «чрезвычайно сложных» целевых атаках.
Ранее в этом году Apple также устранила уязвимость высокой степени опасности в Beats Studio Buds – CVE-2025-20701. Она позволяла находящемуся в зоне действия Bluetooth злоумышленнику прослушивать разговоры пользователей. Кроме того, компания выпустила исправления для старых моделей iPhone и iPad, закрывающие четыре уязвимости, которые использовались в атаках для кибершпионажа и кражи криптовалюты с помощью набора эксплойтов Coruna.