28 сентября компания Apple выпустила обновления iOS 26.7.1 и iPadOS 26.7.1, предназначенные для устранения серьезной уязвимости в графическом фреймворке CoreGraphics. Проблема, зафиксированная в базе под номером CVE-2026-86950, была обнаружена специалистами отдела безопасности Meta Product Security. Согласно официальному бюллетеню Apple, компания осведомлена о том, что данная уязвимость могла быть использована в «чрезвычайно сложных атаках против конкретных целевых лиц» на версиях iOS, предшествующих iOS 27.

Технические детали уязвимости и последствия
Уязвимость CVE-2026-86950 классифицируется как ошибка записи за пределами границ (out-of-bounds write). Подобный сбой возникает, когда программное обеспечение пытается сохранить данные за пределами отведенного для них участка памяти. Apple поясняет, что брешь позволяла злоумышленникам при помощи специально созданного вредоносного файла выполнять произвольный программный код на целевом устройстве. Разработчики устранили проблему путем внедрения улучшенной проверки границ памяти.
CoreGraphics является базовым графическим фреймворком операционных систем Apple, отвечающим за отрисовку графики, управление цветом, обработку изображений, а также создание и разбор PDF-файлов. Компания традиционно не раскрывает личности атакующих или пострадавших, придерживаясь политики неразглашения подробностей инцидентов до завершения расследования и выпуска исправлений.
Устройства, получившие патчи
Обновление охватывает широкий спектр устройств. Среди смартфонов исправление доступно для iPhone 11 и всех последующих моделей. В список поддерживаемых планшетов вошли iPad Pro 12.9 (3-го поколения и новее), iPad Pro 11 (1-го поколения и новее), iPad Air (3-го поколения и новее), iPad (8-го поколения и новее) и iPad mini (5-го поколения и новее).
Кроме того, компания выпустила патчи для компьютеров Mac с установленными macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1. В тот же день обновления iOS 27.0.1, iPadOS 27.0.1 и macOS Golden Gate 27.0.1 получили устройства на базе актуальной линейки iOS 27, однако в описании этих сборок записи о CVE-2026-86950 отсутствуют.
Рекомендации по обновлению
Для пользователей iPhone и iPad процесс установки патча стандартен: необходимо перейти в «Настройки», выбрать раздел «Основные», а затем — «Обновление ПО». Владельцам компьютеров Mac следует воспользоваться стандартными инструкциями по обновлению для соответствующих версий Tahoe или Sequoia. Стоит отметить, что по состоянию на вторник Агентство по кибербезопасности и инфраструктурной безопасности (CISA) еще не включило уязвимость CVE-2026-86950 в свой каталог эксплуатируемых брешей (Known Exploited Vulnerabilities).
В августе 2025 года корпорация Meta уже раскрывала информацию об уязвимости CVE-2025-55177 в своих приложениях WhatsApp для iOS и macOS, которая в связке с ошибкой ImageIO (CVE-2025-43300) также применялась в сложных атаках на ограниченное число пользователей. Однако в текущем бюллетене Apple, касающемся CVE-2026-86950, участие WhatsApp или других продуктов Meta не упоминается.
Технические детали и контекст инцидента
Важно отметить, что Apple не предоставила пояснений относительно того, каким именно образом вредоносный файл доставлялся на устройства целевых пользователей. Политика компании остается неизменной: Apple сознательно воздерживается от обсуждения деталей инцидентов безопасности до тех пор, пока расследование не будет полностью завершено, а необходимые исправления не станут доступны широкому кругу пользователей.
Хотя в текущем бюллетене по CVE-2026-86950 не упоминается причастность WhatsApp или других продуктов Meta, стоит напомнить о прецеденте августа 2025 года. Тогда Meta раскрыла уязвимость CVE-2025-55177 в своих iOS и macOS приложениях. В тот раз компания сообщала, что брешь в сочетании с уязвимостью Apple ImageIO (CVE-2025-43300) использовалась в изощренных атаках, затронувших менее 200 пользователей. Несмотря на эти параллели, официальные источники Apple на текущий момент не связывают актуальный инцидент с предыдущими угрозами, а Агентство CISA пока не включило CVE-2026-86950 в свой каталог известных эксплуатируемых уязвимостей.






_large.png)