Сигурност

Редакция Overclock.bg ·

Apple закърпи zero-day в CoreGraphics и за iOS 26

Apple закърпи zero-day в CoreGraphics и за iOS 26

Apple пусна на 28 септември 2026 г. извънредни обновления, които запушват активно експлоатиран пропуск в CoreGraphics — компонентът, който рисува двумерната графика, изображенията и текста в целия iOS, iPadOS и macOS. Уязвимостта се води CVE-2026-86950 и по признание на самата Apple е била използвана в „изключително сложна атака срещу конкретни набелязани лица“. Важното за обикновения потребител: кръпката излезе и за хората, които още не са минали на iOS 27.

Кои версии носят поправката

Apple издаде четири обновления едновременно, според официалната страница за сигурност:

  • iOS 26.7.1 и iPadOS 26.7.1
  • macOS Tahoe 26.7.1
  • macOS Sequoia 15.8.1

Същия ден излезе и iOS 27.0.1, но той е без публикувани CVE записи — знак, че пропускът вече е бил затворен в iOS 27 още преди публичния пуск. Затова и формулировката на Apple е, че атаките са били срещу устройства с версии преди iOS 27.

Точно тук е новината за мнозинството читатели. Apple не изостави клона 26: който изчаква зрелост на iOS 27 или има устройство, на което новата версия още не му се иска, получава същата защита с iOS 26.7.1. Списъкът с поддържани устройства е широк — iPhone 11 и по-нови, iPad Pro 12,9” (3-то поколение и по-нови), iPad Pro 11” (1-во поколение и по-нови), iPad Air (3-то и нагоре), iPad (8-мо и нагоре) и iPad mini (5-то и нагоре).

Какво чупи пропускът

Техническото описание на Apple е кратко и еднозначно: запис извън границите на буфера (out-of-bounds write), който е отстранен „с подобрена проверка на границите“. Ефектът: „обработката на злонамерено изработен файл може да доведе до изпълнение на произволен код“.

Опасното при CoreGraphics е къде точно седи. Това не е приложение, което можете да не отваряте — това е системната рамка за рендиране на 2D графика, изображения и PDF. Зловредният файл може да дойде като прикачен файл в имейл, като картинка в чат или през уеб страница, а автоматичните визуализации на прикачени файлове и линкове означават, че при добре направен експлойт не е нужно потребителят да натисне нищо. Именно този клас пропуски захранва т.нар. zero-click вериги.

Apple, както обикновено, не съобщава колко души са били засегнати, кога точно са започнали атаките и колко успешни са били — отбелязват BleepingComputer и The Hacker News.

Кой го намери и защо това има значение

Уязвимостта е докладвана от Meta Product Security. Това не е първият път, в който екипът на Meta подава сигнал за такъв пропуск в графичните рамки на Apple: миналата година WhatsApp разкри, че уязвимост в приложението му за iOS и macOS (CVE-2025-55177) вероятно е била комбинирана с ImageIO zero-day на Apple (CVE-2025-43300) в zero-click атаки срещу по-малко от 200 души.

Дали и сега каналът е бил WhatsApp, не се знае — SecurityWeek пише, че е потърсил Meta за уточнение. Същата публикация отбелязва и друго число: американската агенция CISA още не е вписала CVE-2026-86950 в каталога си с известни експлоатирани уязвимости — стане ли това, пропускът ще е деветият в продукт на Apple за тази година.

Този модел вече е познат — държавни агенции и производители на шпионски софтуер плащат за вериги от експлойти, насочени срещу журналисти, активисти и политици, а не срещу масовия потребител. Кръпката обаче става публична и след нея техническите детайли рано или късно се реконструират, което разширява кръга на нападателите. Същото се вижда и при корпоративния хардуер — двата 0-day пропуска в Citrix NetScaler минаха по същия път от точкови атаки към масово сканиране.

Какво да направите сега

Внимание

Обновете веднага, дори ако смятате, че не сте мишена. След публикуването на кръпка описанието „запис извън границите в CoreGraphics“ е достатъчна отправна точка за други групи.

На iPhone и iPad: Настройки → Общи → Софтуерно обновяване. Ако сте на клона 26, ще видите iOS 26.7.1; ако вече сте на iOS 27 — 27.0.1. На Mac: Системни настройки → Общи → Софтуерно обновяване за macOS Tahoe 26.7.1 или macOS Sequoia 15.8.1.

Ако имате основание да смятате, че сте потенциална мишена — журналист, активист, човек с достъп до чувствителна информация — включете и Lockdown Mode. Режимът изключва точно тези механизми, през които минават такива атаки: автоматичните визуализации на линкове, част от обработката на шрифтове и сложните типове прикачени файлове. Apple го посочва изрично като мярка срещу наемнически шпионски софтуер.

Заключение

Технически това е един CVE и една кръпка. По-интересното е решението на Apple да издаде поправката паралелно за iOS 26 и iOS 27. През последните години компанията неведнъж бавеше критични кръпки за по-старите клони, за да подтикне потребителите към ъпгрейд — тук е обратното. Който има причина да остане на iOS 26 засега, не плаща за това с оголена сигурност. Тази практика си струва да продължи, особено при пропуск, който вече е бил използван на живо.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още