VMTech
Обсудить проект →

PoC показал сбой CoreGraphics на iPhone и Mac через вредоносный PDF

PoC показал сбой CoreGraphics на iPhone и Mac через вредоносный PDF

Исследователи Calif опубликовали proof-of-concept для CVE-2026-86950 — уязвимости Apple CoreGraphics, которую Apple связывает с крайне сложной атакой на отдельных целевых пользователей iOS до версии iOS 27. Специально подготовленный PDF со встроенным шрифтом вызывает сбой на непатченных iPhone и Mac; опубликованный код не демонстрирует выполнение произвольного кода.

Apple выпустила исправление 28 сентября и указала Meta Product Security как команду, обнаружившую проблему. На следующий день Агентство по кибербезопасности и защите инфраструктуры США, CISA, добавило CVE-2026-86950 в каталог Known Exploited Vulnerabilities и потребовало от федеральных ведомств установить обновление до 2 октября.

Как работает ошибка в обработке PDF

CoreGraphics — фреймворк Apple для двухмерной графики, рендеринга изображений и обработки PDF. Аналитики Calif сопоставили бинарные файлы iOS 26.7 и iOS 26.7.1 и обнаружили изменения только в этой библиотеке. Один и тот же патч был применён более 20 раз в восьми функциях растеризации.

Исправление касается преобразования координаты глифа из числа с плавающей точкой в 32-битное значение фиксированной точки. До патча две функции по-разному обрабатывали значения вне допустимого диапазона: одна ограничивала результат, другая усекала его. Из-за этого для глифа рассчитывалась слишком узкая граница, а CoreGraphics выделял рабочий буфер меньшего размера, чем требовалось при отрисовке.

Для воспроизведения исследователи создали шрифт TrueType с координатами, достаточными для переполнения, и встроили его в PDF. Матрица текста и вложенное масштабирование составных глифов выводят координаты за допустимый предел. Calif опубликовала скрипты генерации и тестовый PDF; тестовый сценарий использует путь ImageIO для создания миниатюр, который может вызываться приложением при предварительном просмотре вложения.

Что известно о возможной роли WhatsApp

Calif сообщает о сбоях на macOS и iOS. Для macOS опубликован полный стек вызовов отладчика, а результат на iOS приведён без отдельной трассировки. Контролируемая запись за границы буфера затрагивает два соседних 16-битных значения, однако превращение этой примитивной операции в эксплуатацию для выполнения кода требует отдельной работы.

Исследователи также сравнили WhatsApp 26.37.73 и 26.38.74. В новой версии сканер вложений Kaleidoscope проверяет PDF на встроенные потоки шрифтов и помечает подозрительные файлы тегами MalformedFontProgram, UndecodableFontProgram и UnverifiedFontProgram. При таком результате проверка вложения присваивает высокий риск и прекращает автоматический разбор файла.

Calif назвала эти изменения косвенным признаком возможного использования WhatsApp как канала доставки, но не доказательством. Компания не получила образец атаки из реальных инцидентов и не описала или не протестировала доставку через WhatsApp. Meta не публиковала бюллетень, связывающий этот дефект со своими продуктами.

Что делать организациям

Apple не описала обходного решения для устройств, которые нельзя обновить немедленно, и не сообщила, блокировал ли Lockdown Mode использованный в атаках путь доставки. В организациях приоритетом должно стать развёртывание доступных обновлений iOS и macOS, а до завершения обновления — контроль PDF-вложений из внешних мессенджеров и почты на устройствах сотрудников с доступом к важным данным.

#cybersecurity#applesecurity#vulnerability#mobilesecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 01.10.2026
Instagram

PoC показал сбой CoreGraphics на iPhone и Mac через вредоносный PDF

Открыть публикацию в Instagram ↗