Коротко: 25 сентября 2026 года стало известно, что специалисты российской компании Positive Technologies (команды PT Maze и PT ESC) нашли 11 уязвимостей в продуктах Google и Apple — две в Android/Google Pixel и девять в экосистеме Apple (macOS и ядро iOS). Самая опасная из android-находок позволяла с помощью специально подготовленной NFC-метки без подтверждения владельца смартфона загрузить, установить и запустить приложение; вторая давала установленному приложению возможность незаметно менять сетевые настройки устройства. Обе устранены в сентябрьском обновлении безопасности Android. Уязвимости Apple касались повышения привилегий, защиты пользовательских данных и сбоя ядра macOS. Подробность, о которой стоит помнить: даже полностью пропатченное устройство защищено только до следующей найденной дыры — риск снимают не разовое обновление, а привычка ставить обновления вовремя. Подробнее о том, как выбрать по-настоящему защищённый сервис, — в материале про самый безопасный VPN.
Что именно нашли исследователи
По данным Positive Technologies, исследователь Алёна Склярова (команда PT Maze) обнаружила две уязвимости в Android и устройствах Google Pixel. Первая, CVE-2026-57012, получила высокую степень серьёзности: злоумышленник мог использовать специально подготовленную NFC-метку, чтобы без подтверждения владельца смартфона инициировать загрузку, установку и запуск приложения — то есть просто поднести телефон к заражённой метке (например, встроенной в постер, стикер или платёжный терминал) было достаточно для компрометации. Вторая, CVE-2026-28616, тоже с высокой степенью серьёзности, позволяла установленному приложению без разрешений пользователя изменить сетевые настройки смартфона: подключиться к Wi-Fi, установить сертификат или изменить параметры прокси — то есть потенциально перенаправить весь трафик устройства через контролируемый атакующим узел.
Девять проблем в экосистеме Apple
Восемь уязвимостей в продуктах Apple нашёл исследователь Илья Андр (PT Maze), ещё одну — Михаил Ложников (PT ESC). Среди раскрытых деталей: CVE-2026-43783 в macOS позволяла вредоносному приложению получить максимальные привилегии в операционной системе — по сути, полный контроль над устройством в обход штатных ограничений. CVE-2026-65330 затрагивала ядро Apple и могла вызвать сбой устройства или повреждение памяти ядра при определённых условиях. Остальные семь уязвимостей касались повышения привилегий, конфиденциальности и защиты пользовательских данных, включая механизм, при котором приложение могло несанкционированно удалять сохранённые ключи доступа (passkeys) пользователя.
Почему уязвимость с NFC-меткой особенно неприятна
В отличие от классического фишинга или заражённого файла, NFC-атака не требует от жертвы почти ничего: не нужно переходить по ссылке, вводить пароль или разрешать установку из неизвестных источников — достаточно физического касания телефоном заражённой метки. Такие метки легко замаскировать под легитимные (в кафе, на парковке, в общественном транспорте, на постере с QR/NFC-меткой), а факт компрометации пользователь может не заметить вовсе, если установленное приложение не проявляет себя внешне. Именно такой класс уязвимостей — "ноль действий пользователя" — эксперты по безопасности обычно относят к наиболее приоритетным для патчинга.
Что это значит для обычных пользователей
Обе уязвимости Android уже закрыты в сентябрьском обновлении безопасности 2026 года — если на телефоне включены автообновления, дыра, скорее всего, уже устранена. Проблема в другом: по статистике, значительная часть пользователей откладывает установку обновлений безопасности неделями и месяцами, оставляя устройство уязвимым к уже опубликованным и потенциально известным злоумышленникам методам атаки. Отдельный риск создаёт уязвимость с изменением сетевых настроек: если приложение способно незаметно подключить устройство к чужой Wi-Fi-сети или подменить прокси-сервер, весь незашифрованный трафик может оказаться виден стороннему наблюдателю. Дополнительный уровень защиты в такой ситуации даёт шифрование трафика на уровне VPN — оно не отменяет необходимость обновлений, но снижает ущерб, если сетевые настройки всё же были скомпрометированы. Подробнее о принципах работы такой защиты — на странице возможностей LiMP VPN.
Как защититься уже сейчас
- Проверить, установлено ли сентябрьское обновление безопасности Android 2026 (Настройки → Безопасность → Обновление системы), и включить автообновления, если они выключены.
- На устройствах Apple — убедиться, что установлена последняя версия macOS/iOS с актуальными патчами.
- Не подносить телефон к незнакомым NFC-меткам в общественных местах, особенно если метка выглядит наклеенной поверх официальной (частый признак подмены).
- Периодически проверять список Wi-Fi-сетей и прокси-серверов в настройках устройства — неожиданные записи могут быть признаком компрометации.
- Использовать VPN с шифрованием трафика как дополнительный барьер на случай, если сетевые настройки устройства были изменены без ведома пользователя: например, LiMP VPN шифрует соединение независимо от того, к какой сети фактически подключено устройство.
