Компания Apple выпустила исправление для критической уязвимости нулевого дня, которая, по заявлению разработчиков, применялась в крайне сложных и целенаправленных атаках против конкретных людей. Брешь была обнаружена в программных платформах iOS 26.7.1 и iPadOS 26.7.1. Пользователям рекомендуется как можно быстрее установить обновление безопасности, что особенно важно для категорий лиц, представляющих интерес для злоумышленников, включая диссидентов, дипломатов, журналистов, политических оппонентов и осведомителей.

Особенности уязвимости CoreGraphics
Опасная брешь была зафиксирована в CoreGraphics — низкоуровневом фреймворке компании для работы с двумерной графикой, который используется на различных платформах, включая iOS, iPadOS и macOS. Этот инструмент предоставляет разработчикам возможности для отрисовки и рендеринга графических элементов, таких как линии, изображения, текст и фигуры, а также для управления цветами, градиентами, прозрачностью и другими параметрами точного контроля визуального контента.
Проблема получила официальный идентификатор CVE-2026-86950, а уровень ее опасности оценивается в 8,8 балла из 10 возможных, что соответствует высокой степени риска. В Национальной базе уязвимостей (NVD) данная проблема описывается как выход за границы буфера. Она позволяет злоумышленникам выполнять произвольный код с помощью специально созданных вредоносных файлов. Кроме того, этот дефект может приводить к повреждению данных и аварийному завершению работы программ. Производитель устранил проблему за счет улучшения проверки границ в обновленном программном обеспечении.
Список поддерживаемых и затронутых устройств
Помимо операционных систем iOS и iPadOS, компания выпустила исправления для дефекта в версиях macOS Sequoia 15.8.1 и macOS Tahoe 26.7.1. Полный перечень устройств, получивших соответствующие обновления безопасности, включает в себя:
- смартфоны iPhone 11 и более новых моделей;
- планшеты iPad Pro с диагональю 12,9 дюйма третьего поколения и новее;
- планшеты iPad Pro с диагональю 11 дюймов первого поколения и новее;
- планшеты iPad Air третьего поколения и новее;
- планшеты iPad восьмого поколения и новее;
- планшеты iPad mini пятого поколения и новее;
- компьютеры Mac под управлением операционных систем macOS Sequoia 15.8.1 и Tahoe 26.7.1.
Детали атак и принятые меры
Особенностью данного инцидента стали обстоятельства его выявления. Представители компании сообщили, что им известно об отчетах, согласно которым этот дефект мог эксплуатироваться в чрезвычайно сложных атаках против конкретных лиц на версиях программного обеспечения, предшествующих iOS 27. При этом в компании не уточняют, о каком именно отчете идет речь, однако отмечают, что уязвимость была зафиксирована специалистами подразделения Meta Product Security. Подобная скрытность характерна для корпорации, которая обычно старается не раскрывать технические детали до тех пор, пока подавляющее большинство пользователей не защитит свои устройства.
Формулировка о сложных атаках против выбранных целей традиционно применяется для описания шпионских кампаний, спонсируемых государственными структурами. Ранее аналогичные выражения использовались в феврале 2026 года при устранении уязвимости CVE-2026-20700, обнаруженной сотрудниками группы анализа угроз Google TAG, которая специализируется на расследовании хакерских атак государственного уровня. Рассматриваемая брешь CVE-2026-86950 стала второй уязвимостью нулевого дня, исправленной производителем за текущий год, в то время как за прошлый год компания устранила семь подобных проблем, включая CVE-2025-24085, CVE-2025-24200, CVE-2025-24201, CVE-2025-31200, CVE-2025-31201, CVE-2025-43529 и CVE-2025-14174.
Учитывая критический уровень опасности и характер потенциальных угроз, пользователям настоятельно рекомендуется незамедлительно установить свежие патчи безопасности. На устройствах с включенными автоматическими обновлениями исправление должно загрузиться самостоятельно. Пользователи, у которых эта функция не активирована, могут выполнить ручную проверку через меню настроек в разделе основных параметров и обновления ПО.
Специалисты по безопасности напоминают, что для ручной установки патча пользователям совместимых гаджетов необходимо перейти в меню настроек, открыть вкладку «Основные» и выбрать пункт «Обновление ПО». Стоит отметить, что технологические гиганты, включая Apple и Google, на практике нередко практикуют прямые уведомления пользователей, когда те оказываются целями подобных высокоуровневых кибератак со стороны злоумышленников.
Статистика и прошлые инциденты
Обнаруженная брешь CVE-2026-86950 официально признана второй по счету уязвимостью нулевого дня, которую компания была вынуждена оперативно устранять с начала текущего года. Для сравнения, в течение предыдущего года разработчики устранили сразу семь аналогичных уязвимостей нулевого дня, активно эксплуатировавшихся злоумышленниками «в дикой природе». В этот список за прошлые периоды вошли такие зарегистрированные идентификаторы, как CVE-2025-24085, CVE-2025-24200, CVE-2025-24201, CVE-2025-31200, CVE-2025-31201, CVE-2025-43529 и CVE-2025-14174.
Напомним, что в аналогичном инциденте февраля 2026 года при закрытии дыры под индексом CVE-2026-20700 производитель также воздерживался от публичного обсуждения личностей организаторов атак и пострадавшей стороны. Тем не менее, экспертное сообщество точно знает, что к поиску той январской угрозы приложила руку группа анализа угроз Google TAG — профильное подразделение корпорации, ведущее расследования заказных хакерских кампаний государственного масштаба.






