Apple устранила уязвимость нулевого дня в CoreGraphics с подтверждёнными атаками
🔥 Apple устранила уязвимость нулевого дня в CoreGraphics с подтверждёнными атаками
CVE-2026-86950 — это запись за пределами буфера в CoreGraphics. Специально сформированный файл приводит к выполнению произвольного кода. Apple выпустила iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1.
Apple признаёт атаки на конкретных лиц в iOS до версии 27. Крайне изощрённая атака. Как файл попал к жертве, неизвестно. CoreGraphics отображает изображения, PDF и другой контент. Возможных векторов атаки три: веб, почта, мессенджер. Ни один не подтверждён.
Уязвимость нашла Meta Product Security. Возникает соблазн связать её с прошлогодней парой WhatsApp и ImageIO: CVE-2025-55177 и CVE-2025-43300, где атаковали меньше 200 человек без взаимодействия с их стороны. Но по данным securityaffairs прямой связи нет. Apple не назвала число жертв, время начала и успешность атак.
Исправление вышло для старых веток, а не только для iOS 27. Это прагматично: устройства не переходят на новые версии мгновенно. В феврале похожую историю вызвала CVE-2026-20700 — повреждение памяти в dyld. Тоже целенаправленная атака. CISA пока не добавила CVE-2026-86950 в KEV.
Меня цепляет не сама уязвимость нулевого дня, а нежелание Apple назвать вектор. Если файл приходит через iMessage, смотрим одни журналы. Если через почту — другие средства мониторинга. Пока вектор не назван, быстрая мера лишь одна: изолировать устройства руководителей и журналистов от любых вложений до обновления, а не только от очевидных «подозрительных».
#Apple #CoreGraphics #zeroday #targetedattacks
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.