Apple устранила эксплуатируемую уязвимость в iOS 26 и macOS 26

Apple выпустила обновления безопасности для iOS 26, iPadOS 26 и macOS 26, закрывающие уязвимость CVE-2026-86950. Компания предупредила, что дефект мог использоваться в «чрезвычайно сложной атаке» против конкретных выбранных людей на версиях iOS до iOS 27. Ошибку обнаружила команда безопасности Meta.
Проблема затронула графический движок
Уязвимость находится в основном графическом движке, который отвечает за интерфейс и визуальное отображение на iPhone, iPad и Mac. Apple не раскрыла технические детали дефекта и сценарий его эксплуатации.
Графический движок обычно имеет широкий доступ к компонентам операционной системы. Поэтому успешная атака потенциально могла дать злоумышленнику доступ к значительному объёму личных данных на уязвимом устройстве.
Apple не сообщила, как именно была найдена ошибка, сколько устройств могло быть скомпрометировано и кто мог стоять за эксплуатацией. Не установлено, были ли это разработчики правительственного шпионского ПО или киберпреступники.
Старые версии остаются распространёнными
Патч важен из-за масштаба использования предыдущего поколения ОС. По собственной статистике Apple, почти четыре из пяти владельцев iPhone продолжают работать на iOS 26.
Устройства с iOS 27, iPadOS 27 и macOS 27, выпущенными ранее в этом месяце, также получили обновление во вторник, но не подвержены этой атакуемой уязвимости. Исправление CVE-2026-86950 необходимо установить именно на устройствах с версиями 26.
Отдельный риск в iMessage
Новое предупреждение последовало вскоре после исправления другой критической ошибки — CVE-2026-86869. Исследовательская компания ironPeak описала её как zero-click уязвимость: специально сформированное сообщение iMessage могло запустить атаку незаметно для получателя и без перехода по ссылке.
По оценке ironPeak, этот дефект позволял обходить BlastDoor — механизм Apple, который изолирует iMessage и должен препятствовать выходу вредоносного кода из песочницы приложения. Apple закрыла эту ошибку в сентябре с релизом iOS 27, iPadOS 27 и macOS 27 и указала среди исследователей Нильса Хофманса из ironPeak, а также специалистов Meta, подтвердивших результаты.
Для компаний практический вывод — проверить версии ОС на корпоративных iPhone, iPad и Mac, без задержки развернуть доступные патчи через MDM и ограничить использование устройств, которые не получают обновления. Особенно важно не откладывать обновление систем версии 26, поскольку Apple допускает их эксплуатацию в целевых атаках.

