Apple исправила CVE-2026-86950 — запись за пределами буфера в CoreGraphics, о которой сообщила команда безопасности продуктов Meta, — в macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1, сообщил The Hacker News 28 сентября. Apple заявляет, что уязвимость могла эксплуатироваться в чрезвычайно сложной атаке против конкретных лиц. Открытие специально подготовленного файла могло позволить выполнить произвольный код.
Предыстория
CoreGraphics — графический фреймворк Apple, который обрабатывает изображения и документы во многих приложениях. Запись за пределами буфера (out-of-bounds write) — ошибка памяти, при которой программа записывает данные за пределы отведённой для них области; в компоненте, разбирающем файлы, её можно превратить в выполнение кода [1].
Что описывают материалы
Apple описывает исправление как улучшенную проверку границ. Согласно формулировке компании, которую приводит TidBITS, ей известно о сообщении, что проблема могла эксплуатироваться в чрезвычайно сложной атаке против конкретных лиц на версиях iOS до iOS 27. Исправления также вышли в iOS 26.7.1 и iPadOS 26.7.1 [1] [2].
Выпуски 26.7.1 и 15.8.1 следуют за догоняющими обновлениями macOS Tahoe 26.7 и Sequoia 15.8. TidBITS советует: большинству пользователей не обязательно обновляться в течение нескольких часов, но сделать это стоит в течение нескольких дней, поскольку публикация исправления ускоряет работу над эксплойтами [2].
По данным The Hacker News, об уязвимости сообщила команда безопасности продуктов Meta [1]. Apple описывает атаку лишь как целевую; кто был целью и каким путём злоумышленники добрались до уязвимости, публично не известно.
Выводы для пользователей Mac
Эксплуатация, о которой упоминает Apple, касается iOS, и из формулировки Apple не следует, что атаке подвергался Mac. Уязвимость присутствует в названных выше версиях macOS, поэтому такие Mac остаются уязвимыми до обновления. Ни один из материалов не сообщает, затронута ли macOS 27 и сколько людей стали целями [1] [2].
Рекомендации
- Откройте «Системные настройки» › «Основные» › «Обновление ПО» и установите последнюю версию для вашего Mac в ближайшие дни.
- Пока обновление не установлено, не открывайте неожиданные изображения и документы от неизвестных отправителей.
Какое отношение это имеет к FireAI
Ошибка памяти в системном фреймворке исправляется обновлением Apple; FireAI не может её исправить или помешать разбору подготовленного файла. Роль FireAI начинается позже: код, запущенный на Mac и пытающийся отправить данные наружу, должен установить соединение, и FireAI спрашивает о соединениях приложений, для которых нет правила. Аварийный выключатель одним щелчком отклоняет новые внешние соединения, если что-то кажется неладным. Сначала обновите macOS.
Ограничения
Apple не сообщила, кто был целью, когда началась эксплуатация и что доставляла атака. Два издания расходятся в том, что говорят о записях CVE: The Hacker News приводит идентификатор, а TidBITS отметил, что в примечаниях к выпуску изначально не было опубликованных записей CVE [1] [2].
Попробуйте FireAI от HisnLabs бесплатно 17 дней.