Перейти к основному контенту
LiMP VPN
Все новости

Apple: 273 CVE в сентябре 2026, Bluetooth-баг CVSS 9.8

Apple: 273 CVE в сентябре 2026, Bluetooth-баг CVSS 9.8

Коротко: 14 сентября 2026 года Apple одновременно выпустила iOS 26.7, iOS 27 и сопутствующие обновления для macOS, watchOS, tvOS и visionOS, закрыв 273 уязвимости. Самая опасная — CVE-2026-65414 (Bluetooth, CVSS 9.8): критический баг позволяет выполнить произвольный код удалённо на любом устройстве Apple без единого действия со стороны жертвы. Если вы ещё не обновились — сделайте это прямо сейчас.

Что произошло: крупнейший пакет патчей Apple в 2026 году

14 сентября 2026 года Apple выпустила плановое обновление рекордного масштаба: 273 уникальных идентификатора CVE в десяти бюллетенях безопасности. Пакет охватывает сразу несколько поколений ПО: iOS 26.7 (для тех, кто не спешит переходить на iOS 27), iOS 27, iPadOS 26.7, iPadOS 27, macOS Golden Gate 27, macOS Tahoe 26.7, macOS Sequoia 15.8, tvOS 27, watchOS 27, visionOS 27, Safari 27 и Xcode 27.

Из 273 CVE оценку получили 134 уязвимости: 2 критические (CVSS ≥ 9.0), 46 высоких, 84 средних и 2 низких. Остальные 139 ждут финального скоринга NVD. iOS 26.7 закрыла 82 проблемы безопасности и дополнительно 50 ошибок WebKit — весомый довод обновиться, даже если вы не спешите переходить на iOS 27. Следите за актуальными угрозами в блоге LiMP VPN.

CVE-2026-65414: Bluetooth-баг на всех платформах Apple

Главная угроза сентябрьского пакета — CVE-2026-65414 в стеке Bluetooth. Оценка CVSS 9.8 присваивается лишь самым опасным уязвимостям. Что делает эту особенной:

  • Охват: затронуты все восемь OS-платформ Apple — iPhone, iPad, Mac, Apple Watch, Apple TV, Apple Vision Pro и другие.
  • Вектор атаки: сеть — физический доступ к устройству не требуется.
  • Привилегии: атака не требует первичного доступа к системе.
  • Взаимодействие с жертвой: не требуется — достаточно держать Bluetooth включённым в радиусе досягаемости атакующего.

Bluetooth работает на частоте 2,4 ГГц с дальностью до 10–15 метров в помещении. Успешная эксплуатация даёт атакующему полноценное выполнение кода. По оценке аналитиков Zero Day Initiative, CVE-2026-65414 — «наиболее вероятный кандидат» на активную эксплуатацию в этом пакете. Паритет мер защиты: шифрование трафика защищает данные в сети, обновление ОС закрывает ошибку в коде — оба слоя важны одновременно.

Другие опасные уязвимости: видео, CUPS и захват ядра

Помимо CVE-2026-65414, в сентябрьском пакете выделяются три серьёзные уязвимости:

  • CVE-2026-84607 (AVEVideoEncoder, CVSS 7.8): переполнение в кодеке видео позволяет приложению из «песочницы» получить привилегии уровня ядра. Вредоносное приложение или специально сформированный видеофайл — и атакующий полностью контролирует систему.
  • CVE-2026-43692 (CUPS, CVSS 8.8): уязвимость в подсистеме печати macOS даёт удалённое выполнение кода — актуально для корпоративных Mac, где служба печати открыта в локальной сети.
  • CVE-2026-84568 (autofs, высокая): обход аутентификации в механизме монтирования сетевых дисков позволяет получить исполнение на уровне root через скомпрометированный сетевой сервер.

Apple не сообщила о случаях активной эксплуатации этих уязвимостей до выхода патча. Однако история показывает: рабочие эксплойты для задокументированных CVE появляются в открытом доступе в течение нескольких дней после бюллетеня.

Что это значит для вашей приватности

Уязвимость CVE-2026-65414 ставит под угрозу сразу несколько уровней приватности. При удалённом выполнении кода атакующий потенциально получает доступ к:

  • переписке в мессенджерах (iMessage, WhatsApp, Telegram) — до шифрования на стороне устройства;
  • сохранённым паролям и ключам в Связке ключей (Keychain);
  • фотографиям, документам и файлам приложений;
  • токенам сессий банковских и платёжных приложений;
  • микрофону и камере через системные разрешения.

Bluetooth-уязвимости класса CVSS 9+ в экосистеме Apple ранее использовались в таргетированных атаках. LiMP VPN шифрует трафик между вашим устройством и интернетом — это дополнительный слой защиты, а не замена системному обновлению: VPN защищает данные в сети, а не закрывает ошибку в коде Bluetooth-стека.

Как защититься прямо сейчас

Обновите устройство немедленно. На iPhone/iPad: «Настройки» → «Основные» → «Обновление ПО» → iOS 26.7 или iOS 27. На Mac: «Системные настройки» → «Основные» → «Обновление ПО» → macOS Tahoe 26.7 или Golden Gate 27. Apple Watch обновляется автоматически вместе с iPhone.

Включите автоматические обновления безопасности. В настройках активируйте «Автоматические обновления» и «Быстрое реагирование безопасности» — критические патчи будут устанавливаться в фоне без вашего участия.

До обновления — отключите Bluetooth, если он не нужен. CVE-2026-65414 эксплуатируется через Bluetooth. Выключите его в Центре управления, пока обновление не установлено.

Используйте шифрованный туннель в публичных сетях. Обновление закрывает уязвимость в коде, но не шифрует трафик от перехвата на сетевом уровне. LiMP VPN шифрует соединение, скрывает реальный IP и не ведёт журналов — эшелонированная защита, а не выбор «одно вместо другого».

Источники

Apple: 273 CVE в сентябре 2026, Bluetooth-баг CVSS 9.8