LiMP VPN
← Все новости

Apple закрыла 0-day в CoreGraphics: слежка через iPhone

Apple закрыла 0-day в CoreGraphics: слежка через iPhone

Коротко: 28 сентября 2026 года Apple выпустила обновления iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1, закрыв уязвимость CVE-2026-86950 (CVSS 8.8) в графическом фреймворке CoreGraphics. Ошибка типа out-of-bounds write позволяла выполнить произвольный код на устройстве, если жертва открывала специально подготовленный файл — вплотную до атаки без видимых действий пользователя. По собственному признанию Apple, уязвимость уже использовалась в «крайне изощрённой» целевой атаке против конкретных людей — такой почерк типичен для коммерческого шпионского ПО, которое нацелено на журналистов, правозащитников, топ-менеджеров и госслужащих. Если вы ещё не обновили iPhone или iPad — самое время проверить и установить обновление безопасности прямо сейчас.

Что за уязвимость нашли в CoreGraphics

CoreGraphics — системный фреймворк Apple, который отвечает за рендеринг изображений, документов и графики практически во всех приложениях на iPhone, iPad и Mac. CVE-2026-86950 — ошибка переполнения записи за границами буфера (out-of-bounds write): при обработке специально искажённого файла программа записывает данные за пределы выделенной памяти, что в итоге даёт атакующему возможность выполнить собственный код на устройстве. Поскольку CoreGraphics задействован почти везде, где показывается картинка или открывается документ, вектор атаки может маскироваться под обычное изображение, PDF или вложение в сообщении.

Кого атаковали и почему это похоже на шпионское ПО

Apple сообщила, что ей известен случай эксплуатации этой уязвимости в «крайне изощрённой» атаке против конкретных отдельных лиц на устройствах с версиями iOS до выхода патча. Формулировка Apple и характер атаки — точечность, сложность эксплойта, отсутствие массовой кампании — совпадают с типичным почерком коммерческих шпионских платформ уровня Pegasus или Predator: их заказчики охотятся не за массой пользователей, а за конкретными журналистами, активистами, дипломатами, адвокатами и руководителями компаний. Независимые издания по кибербезопасности (Help Net Security, Bitdefender) подтвердили детали уязвимости и факт её активной эксплуатации до выхода исправления.

Какие устройства под угрозой и что уже исправлено

Патч затрагивает iPhone 11 и новее, а также ряд поддерживаемых моделей iPad Pro, iPad Air, iPad и iPad mini. Apple выпустила точечные обновления 26.7.1 для iOS/iPadOS и 26.7.1/15.8.1 для двух актуальных линеек macOS (Tahoe и Sequoia) — это внеплановый security-патч между крупными релизами, что подчёркивает серьёзность находки. Для обычного пользователя порядок действий простой: «Настройки → Основные → Обновление ПО» на iPhone/iPad или «Системные настройки → Основные → Обновление ПО» на Mac — и установить обновление, даже если устройство кажется исправно работающим.

Что это значит, если вы не публичная фигура

Прямая целевая слежка такого уровня стоит дорого и применяется избирательно — обычному пользователю она угрожает редко. Но у истории есть практический урок: zero-click-уязвимости в базовых системных компонентах (графика, обработка сообщений, парсинг файлов) регулярно находят и в коммерческом шпионском, и в обычном вредоносном ПО, а окно между находкой и массовым использованием эксплойта сокращается. Разница между «дорогой целевой инструмент против журналиста» и «массовый инфостилер против рядового пользователя» часто сводится к одной и той же непропатченной уязвимости в одном и том же системном компоненте.

Как защититься

  • Включите автоматические обновления на iPhone, iPad и Mac и не откладывайте установку — именно задержка превращает теоретический риск в реальный.
  • Включите Lockdown Mode (режим изоляции) в настройках приватности и безопасности, если вы журналист, активист, юрист или публичная фигура — он отключает именно те механизмы обработки файлов, которыми чаще всего пользуются подобные эксплойты.
  • Проверьте отчёт о приватности приложений на iPhone, чтобы понять, какие программы и сколько раз обращались к камере, микрофону и местоположению — это не заменит патч, но помогает заметить подозрительную активность вовремя.
  • Шифруйте сетевой трафик на недоверенных сетях. VPN не закрывает уязвимость в CoreGraphics и не лечит заражённое устройство, но защищает сам канал связи от перехвата, пока вы пользуетесь публичным Wi-Fi. LiMP VPN — no-logs-сервис для Android, Windows и Chrome с современными протоколами шифрования.

Часто задаваемые вопросы

Собрали короткие ответы на вопросы, которые возникают после новостей о point-click/zero-click эксплойтах такого уровня.

Источники