СреднийII Кибервойна и критическая инфраструктура29 сентября 2026 г., вторник
Уязвимость нулевого дня в Apple CoreGraphics эксплуатируется, CISA внесла её в каталог
28 сентября Apple закрыла уязвимость CVE-2026-86950 обновлениями iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1. Агентство по кибербезопасности и защите инфраструктуры США (CISA) 29 сентября добавило её в каталог эксплуатируемых уязвимостей.
Согласно странице обновлений безопасности Apple, версии iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1 вышли 28 сентября 2026 года. Как сообщил BleepingComputer 29 сентября, CVE-2026-86950 — это ошибка записи за пределами буфера в графическом фреймворке CoreGraphics. Иными словами, программа может записывать данные за пределы отведённой ей области памяти. Достаточно открыть 1 вредоносный файл, чтобы на устройстве выполнился произвольный код. Apple сообщила, что ей известно об 1 сообщении, согласно которому уязвимость могла быть использована «в чрезвычайно изощрённой атаке». Уязвимость нашла команда продуктовой безопасности Meta; затронуты iPhone 11 и новее, а также iPad 8-го поколения и новее.
Каталог известных эксплуатируемых уязвимостей (KEV) CISA включает уязвимости, применение которых в атаках доказано, и обязывает федеральные ведомства устанавливать исправления. CVE-2026-86950 внесена в него 29 сентября для нескольких продуктов Apple. За 6 дней, с 24 по 29 сентября, в каталог попали в общей сложности 8 уязвимостей в продуктах Apple, Citrix, WordPress, Microsoft, MikroTik, Adobe и WSO2. По данным BleepingComputer, это 2-я эксплуатируемая уязвимость нулевого дня, закрытая Apple в 2026 году; первой в феврале стала CVE-2026-20700 в компоненте dyld. Точный срок установки исправлений для федеральных ведомств и цели атаки прямо не указаны ни в одном из двух источников, подтвердить их не удалось.
Оценка Talay
Вывод
2-я эксплуатируемая уязвимость нулевого дня Apple в 2026 году позволяет выполнить код при открытии файла, поэтому она ценна для целевых атак. CISA внесла её в каталог за один день, что создаёт давление в пользу быстрой установки исправлений в федеральных сетях. Цели атаки не раскрыты, и масштаб распространения неясен; наиболее вероятно, что применение против ограниченного числа целей прекратится после обновления.
Возможные последствия
- Управление корпоративными устройствамиНегативноНедели
Организациям, управляющим iPhone 11 и новее и актуальными Mac, нужно быстро развернуть обновления от 28 сентября; задержка оставляет открытым риск взлома через вредоносный файл.
- Целевое шпионское ПОНегативноНедели
Уязвимости CoreGraphics, срабатывающие при обработке файла, обычно служат первым звеном цепочек целевых атак на журналистов, руководителей и чиновников.
- ТурцияНеопределённоНедели
Турецким госструктурам и компаниям с парками устройств на iOS и macOS нужно то же обновление; уязвимость затрагивает всю платформу, географических границ у неё нет.
Вероятные сценарии
- 1Закрыта обновлением60 %
Обновления быстро распространяются, сообщается, что уязвимость применялась против ограниченного числа целей.
Что отслеживать: Появятся ли новые сообщения Apple и CISA об эксплуатации
- 2Раскрыта цепочка атаки30 %
Исследователи безопасности показывают, что уязвимость использовалась в цепочке коммерческого шпионского ПО.
Что отслеживать: Технический отчёт Meta или независимых исследователей
- 3Новый вариант10 %
После исправления в CoreGraphics эксплуатируется вторая, связанная уязвимость.
Что отслеживать: Новое экстренное обновление Apple и добавление в KEV
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Эксплуатируемых 0-day Apple, 2026▲ 2
- Добавлено в KEV, 24–29 сентября▲ 8