Перейти к содержанию
РегионАмерика

СреднийII Кибервойна и критическая инфраструктура29 сентября 2026 г., вторник

Уязвимость нулевого дня в Apple CoreGraphics эксплуатируется, CISA внесла её в каталог

28 сентября Apple закрыла уязвимость CVE-2026-86950 обновлениями iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1. Агентство по кибербезопасности и защите инфраструктуры США (CISA) 29 сентября добавило её в каталог эксплуатируемых уязвимостей.

Местоположение: КУПЕРТИНО

Согласно странице обновлений безопасности Apple, версии iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1 вышли 28 сентября 2026 года. Как сообщил BleepingComputer 29 сентября, CVE-2026-86950 — это ошибка записи за пределами буфера в графическом фреймворке CoreGraphics. Иными словами, программа может записывать данные за пределы отведённой ей области памяти. Достаточно открыть 1 вредоносный файл, чтобы на устройстве выполнился произвольный код. Apple сообщила, что ей известно об 1 сообщении, согласно которому уязвимость могла быть использована «в чрезвычайно изощрённой атаке». Уязвимость нашла команда продуктовой безопасности Meta; затронуты iPhone 11 и новее, а также iPad 8-го поколения и новее.

Каталог известных эксплуатируемых уязвимостей (KEV) CISA включает уязвимости, применение которых в атаках доказано, и обязывает федеральные ведомства устанавливать исправления. CVE-2026-86950 внесена в него 29 сентября для нескольких продуктов Apple. За 6 дней, с 24 по 29 сентября, в каталог попали в общей сложности 8 уязвимостей в продуктах Apple, Citrix, WordPress, Microsoft, MikroTik, Adobe и WSO2. По данным BleepingComputer, это 2-я эксплуатируемая уязвимость нулевого дня, закрытая Apple в 2026 году; первой в феврале стала CVE-2026-20700 в компоненте dyld. Точный срок установки исправлений для федеральных ведомств и цели атаки прямо не указаны ни в одном из двух источников, подтвердить их не удалось.

Оценка Talay

Вывод

2-я эксплуатируемая уязвимость нулевого дня Apple в 2026 году позволяет выполнить код при открытии файла, поэтому она ценна для целевых атак. CISA внесла её в каталог за один день, что создаёт давление в пользу быстрой установки исправлений в федеральных сетях. Цели атаки не раскрыты, и масштаб распространения неясен; наиболее вероятно, что применение против ограниченного числа целей прекратится после обновления.

Возможные последствия

  • Управление корпоративными устройствамиНегативноНедели

    Организациям, управляющим iPhone 11 и новее и актуальными Mac, нужно быстро развернуть обновления от 28 сентября; задержка оставляет открытым риск взлома через вредоносный файл.

  • Целевое шпионское ПОНегативноНедели

    Уязвимости CoreGraphics, срабатывающие при обработке файла, обычно служат первым звеном цепочек целевых атак на журналистов, руководителей и чиновников.

  • ТурцияНеопределённоНедели

    Турецким госструктурам и компаниям с парками устройств на iOS и macOS нужно то же обновление; уязвимость затрагивает всю платформу, географических границ у неё нет.

Вероятные сценарии

  1. 1
    Закрыта обновлением60 %

    Обновления быстро распространяются, сообщается, что уязвимость применялась против ограниченного числа целей.

    Что отслеживать: Появятся ли новые сообщения Apple и CISA об эксплуатации

  2. 2
    Раскрыта цепочка атаки30 %

    Исследователи безопасности показывают, что уязвимость использовалась в цепочке коммерческого шпионского ПО.

    Что отслеживать: Технический отчёт Meta или независимых исследователей

  3. 3
    Новый вариант10 %

    После исправления в CoreGraphics эксплуатируется вторая, связанная уязвимость.

    Что отслеживать: Новое экстренное обновление Apple и добавление в KEV

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Эксплуатируемых 0-day Apple, 2026▲ 2
  • Добавлено в KEV, 24–29 сентября▲ 8

Источники

  1. Apple — Обновления безопасности Apple
  2. CISA — Каталог известных эксплуатируемых уязвимостей
  3. BleepingComputer — Apple закрыла уязвимость нулевого дня в CoreGraphics, использованную в атаках