
Apple выпускает экстренное обновление для миллионов iPhone, iPad и Mac
Если вы являетесь пользователем Apple, вам необходимо обязательно обновить.
Основные идеи
Сейчас все обсуждают последние выпуски программного обеспечения Apple. С iOS 27, в которой появилось множество новых полезных функций, это неудивительно. Ошибка Face ID, затронувшая iPhone 18 Pro и Pro Max, привлекла еще больше внимания к новым версиям.
Но это не значит, что Apple забыла о iOS 26, iPadOS 26, macOS Tahoe, macOS Sequoia и старых устройствах, которые не могут работать с новейшими и самыми продвинутыми операционными системами. Если оставить их без внимания, эти старые операционные системы могут стать легкой мишенью для злоумышленников.
На самом деле активная атака под названием CVE-2026-86950 была нацелена на старые устройства Apple, которые компания уже исправила.
Новые обновления для iOS, iPadOS и Mac
Обновление уже доступно для загрузки на старых устройствах Apple. Если у вас есть устройство, на которое можно загрузить iOS 26, iPadOS 26, macOS Tahoe или macOS Sequoia, вам нужно установить это обновление немедленно. Эксплойт уже используется, и хотя до сих пор атаки были целенаправленными, вы можете стать их жертвой, если не обновите систему.
Новые версии: iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1. Загрузите их как можно скорее, чтобы обезопасить себя.

Что касается возможностей эксплойта, то он затрагивает CoreGraphics — фреймворк Apple, используемый в iOS, iPadOS и macOS для отображения и обработки визуальных элементов в таких файлах, как изображения и PDF. Поскольку многие из нас регулярно используют изображения и PDF-файлы, легко представить, как злоумышленник, использующий эти типы файлов, может быстро получить доступ к данным и нанести ущерб.

Если злоумышленник проникнет в устройство, он может нарушить нормальную работу приложения или программы, вывести устройство из строя или получить контроль над процессом. В случае с этим эксплойтом обработка вредоносного файла через CoreGraphics может позволить злоумышленнику запустить на устройстве свой собственный код, что может привести к катастрофическим последствиям.
В Apple заявили, что эксплойт использовался для «чрезвычайно изощренной атаки», которая также была нацелена на конкретных пользователей. Но то, что атака была нацелена на конкретных пользователей, не означает, что так будет всегда, поэтому вам следует как можно скорее обновить свои устройства, чтобы обеспечить себе защиту.
Критическая уязвимость в старых системах Apple
Пока внимание приковано к iOS 27 и ошибкам Face ID на iPhone 18 Pro, Apple тихо закрыла дыру, которая могла стать фатальной для миллионов устройств на старых версиях системы. Уязвимость CVE-2026-86950 затрагивает CoreGraphics — фундаментальный фреймворк, отвечающий за обработку изображений и PDF-файлов во всех операционных системах Apple. Эксплойт уже использовался в реальных атаках, и Apple выпустила экстренные обновления для iOS 26, iPadOS 26, macOS Tahoe и macOS Sequoia.
Что именно произошло
Проблема заключается в ошибке записи за границами буфера памяти в CoreGraphics. При обработке специально созданного файла система может записать данные за пределы выделенной памяти, что открывает возможность для выполнения произвольного кода. Apple исправила уязвимость с помощью улучшенной проверки границ. Уязвимость получила оценку 8.8 из 10 по шкале CVSS, что говорит о высокой степени опасности. Исправления доступны в iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1.
Кто обнаружил уязвимость
Уязвимость обнаружила команда Meta Product Security — подразделение безопасности компании Meta. Это примечательный факт, учитывая, что Meta и Apple являются прямыми конкурентами. Однако у Meta есть весомый интерес в безопасности платформы Apple, поскольку большинство пользователей её приложений — WhatsApp, Instagram, Facebook — работают именно на устройствах Apple. Если уязвимость в iOS позволяет атакующему получить доступ ко всему устройству, это затрагивает и данные внутри приложений Meta.
Оценка угрозы и реакция экспертов
Специалисты по безопасности сходятся во мнении, что эта уязвимость серьёзнее, чем может показаться на первый взгляд. Она затрагивает компонент, который обрабатывает данные до того, как пользователь успевает что-либо предпринять. Автоматическое создание превью изображений в мессенджерах означает, что вредоносный код может запуститься в момент получения файла.
Мнение экспертов
Адам Бинтон из Jamf отметил, что CoreGraphics — это часть графического стека, используемая для обработки контента во всех операционных системах Apple. Хотя Apple упоминает только iOS в контексте атак, компания выпустила патчи и для macOS. Энсар Секер из SOCRadar подчеркнул, что язык Apple — «чрезвычайно изощрённая атака против конкретных лиц» — обычно указывает на высокоцелевые операции, а не на массовую киберпреступность. Организациям следует относиться к этому не как к теоретической уязвимости, а как к свидетельству того, что продвинутые злоумышленники продолжают искать обходы архитектуры безопасности Apple.
Техническая суть проблемы
CoreGraphics отвечает за рендеринг двумерной графики, обработку PDF-файлов, отображение шрифтов и работу с цветовыми профилями. Ошибка типа «запись за границами буфера» возникает, когда парсер читает размер из файла, выделяет буфер на основе этого размера, а затем записывает больше данных, чем буфер может вместить. Лишние байты попадают в соседнюю память, где могут находиться указатели на функции или метаданные аллокатора. Перезапись этих данных позволяет перенаправить поток выполнения программы.
Скрытые риски и пути защиты
Уязвимость CVE-2026-86950 требует взаимодействия пользователя — открытия вредоносного файла. Однако в современных мессенджерах это взаимодействие может быть сведено к нулю за счёт автоматической генерации превью. Злоумышленнику достаточно отправить изображение или PDF-файл, и уязвимый код сработает без ведома получателя.
Кто в зоне риска
Apple указывает, что атаки были нацелены на конкретных лиц, использующих версии iOS до iOS 27. Традиционно подобные формулировки применяются к атакам на журналистов, диссидентов, правозащитников, политических оппозиционеров и руководителей компаний. Для обычного пользователя вероятность стать целью такой атаки невелика, но после публикации информации об уязвимости круг потенциальных злоумышленников расширяется.
Что делать
Необходимо немедленно установить обновления: iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 или macOS Sequoia 15.8.1. Обновления доступны для iPhone 11 и новее, iPad Pro третьего поколения и новее, iPad Air третьего поколения и новее, iPad восьмого поколения и новее, iPad mini пятого поколения и новее. Для Mac обновления доступны на macOS Tahoe и macOS Sequoia. Устройства на iOS 27, iPadOS 27 и macOS Golden Gate 27 не затронуты.
Что это значит для пользователей в России
Для российских пользователей Apple ситуация осложняется особенностями доступа к обновлениям и сервисам компании. Официальные поставки устройств в Россию прекращены, но обновления системы продолжают распространяться через серверы Apple и доступны для загрузки.
Доступность обновлений
Пользователи в России могут загрузить iOS 26.7.1 через настройки устройства, если оно подключено к интернету. Обновления не требуют доступа к сервисам Google или других платформ. Единственное потенциальное препятствие — возможные перебои в работе серверов Apple, но на практике обновления загружаются стабильно. Для macOS обновления также доступны через системные настройки.
Вердикт для России
Российские пользователи Apple сталкиваются с теми же рисками, что и весь мир, но с меньшим объёмом информации о том, кто именно подвергается атакам. Рекомендация остаётся неизменной: установить обновления немедленно. Особенно это касается тех, кто работает с чувствительными данными или входит в группы риска — журналистов, исследователей, активистов. Устройства на iOS 26 и более старых версиях остаются уязвимыми до установки патча.
Нестандартный взгляд на инцидент
Уязвимость CVE-2026-86950 вписывается в длинную историю проблем CoreGraphics, которые использовались в целевых атаках. В 2021 году аналогичная уязвимость в этом фреймворке использовалась для доставки шпионского ПО Pegasus через WhatsApp. В 2010 и 2015 годах также фиксировались эксплойты, связанные с CoreGraphics.
Гипотеза о происхождении
Тот факт, что уязвимость обнаружила Meta, а не сама Apple, может указывать на несколько сценариев. Meta активно инвестирует в безопасность платформы Apple, поскольку её приложения работают на iPhone и iPad. Кроме того, Meta имеет опыт судебных разбирательств с производителями шпионского ПО — в 2025 году суд обязал NSO Group выплатить 167 миллионов долларов в качестве штрафных санкций за использование уязвимости WhatsApp для распространения Pegasus. Возможно, обнаружение CVE-2026-86950 стало результатом целенаправленного поиска уязвимостей, которые могут быть использованы против пользователей платформ Meta.
Неожиданное последствие
Публикация информации об уязвимости и выпуск патчей — это не только защита, но и сигнал. Как только Apple признала, что уязвимость использовалась в «чрезвычайно изощрённой атаке», это подтвердило существование рынка для подобных эксплойтов. Для исследователей безопасности и злоумышленников это означает, что CoreGraphics остаётся перспективной целью для поиска новых уязвимостей.
Кому нужно немедленно обновиться
Обновление критически важно для всех пользователей, чьи устройства работают на iOS 26, iPadOS 26, macOS Tahoe или macOS Sequoia. Это миллионы устройств по всему миру, включая iPhone 11 и новее, множество моделей iPad и Mac.
Приоритетные группы
Журналисты, правозащитники, политические активисты, исследователи и руководители компаний должны обновиться в первую очередь. Эти группы традиционно являются целями целевых атак с использованием шпионского ПО. Для них риск не теоретический, а реальный. Также важно обновить устройства, которые используются для работы с конфиденциальными данными.
Кто может подождать
Пользователи, которые не работают с чувствительной информацией и используют устройства только для базовых задач, также должны обновиться, но приоритет ниже. Однако после публикации информации об уязвимости злоумышленники могут начать использовать её более широко. Устройства на iOS 27 и macOS Golden Gate 27 не затронуты и не требуют срочных действий.
Итог: серьёзная уязвимость с чётким решением
CVE-2026-86950 — это не рядовая уязвимость. Она затрагивает фундаментальный компонент операционной системы, эксплуатируется в реальных атаках и требует немедленного реагирования. Apple выпустила патчи для всех затронутых версий систем, и установка обновлений полностью закрывает проблему.
Стоит ли паниковать
Нет, паниковать не стоит. Атаки были нацелены на конкретных лиц, и для большинства пользователей риск остаётся низким. Однако после публикации информации об уязвимости ситуация может измениться. Обновление системы — это простой и эффективный шаг, который устраняет риск. Apple и CISA рекомендуют установить патчи как можно скорее, и с этим советом сложно не согласиться.
Реальные перспективы
CoreGraphics остаётся привлекательной целью для исследователей уязвимостей и злоумышленников. История этого фреймворка показывает, что проблемы в нём возникают регулярно. Apple продолжает улучшать проверки безопасности, но полностью исключить появление новых уязвимостей невозможно. Для пользователей главное — поддерживать систему в актуальном состоянии и не игнорировать уведомления об обновлениях безопасности.
План релизов Apple на 2026 и 2027 годы: новые iPad, MacBook с сенсорным экраном и умный дом







