Новости безопасности и искусственного интеллекта

Обновления безопасности macOS · Автор FireAI Security & Research Team · Опубликовано

Apple исправила уязвимость CoreGraphics в macOS Tahoe 26.7.1 и Sequoia 15.8.1, которая, по её словам, использовалась в целевой атаке

Apple исправила CVE-2026-86950 — уязвимость CoreGraphics, найденную Meta, — в macOS Tahoe 26.7.1 и Sequoia 15.8.1 и сообщает о возможной эксплуатации против отдельных людей.

A shield over a laptop and the FireAI update rocket mascot, next to the words “Update to macOS 26.7.1: a flaw is fixed.”

Apple исправила CVE-2026-86950 — запись за пределами буфера в CoreGraphics, о которой сообщила команда безопасности продуктов Meta, — в macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1, сообщил The Hacker News 28 сентября. Apple заявляет, что уязвимость могла эксплуатироваться в чрезвычайно сложной атаке против конкретных лиц. Открытие специально подготовленного файла могло позволить выполнить произвольный код.

Предыстория

CoreGraphics — графический фреймворк Apple, который обрабатывает изображения и документы во многих приложениях. Запись за пределами буфера (out-of-bounds write) — ошибка памяти, при которой программа записывает данные за пределы отведённой для них области; в компоненте, разбирающем файлы, её можно превратить в выполнение кода [1].

Что описывают материалы

Apple описывает исправление как улучшенную проверку границ. Согласно формулировке компании, которую приводит TidBITS, ей известно о сообщении, что проблема могла эксплуатироваться в чрезвычайно сложной атаке против конкретных лиц на версиях iOS до iOS 27. Исправления также вышли в iOS 26.7.1 и iPadOS 26.7.1 [1] [2].

Выпуски 26.7.1 и 15.8.1 следуют за догоняющими обновлениями macOS Tahoe 26.7 и Sequoia 15.8. TidBITS советует: большинству пользователей не обязательно обновляться в течение нескольких часов, но сделать это стоит в течение нескольких дней, поскольку публикация исправления ускоряет работу над эксплойтами [2].

По данным The Hacker News, об уязвимости сообщила команда безопасности продуктов Meta [1]. Apple описывает атаку лишь как целевую; кто был целью и каким путём злоумышленники добрались до уязвимости, публично не известно.

Выводы для пользователей Mac

Эксплуатация, о которой упоминает Apple, касается iOS, и из формулировки Apple не следует, что атаке подвергался Mac. Уязвимость присутствует в названных выше версиях macOS, поэтому такие Mac остаются уязвимыми до обновления. Ни один из материалов не сообщает, затронута ли macOS 27 и сколько людей стали целями [1] [2].

Рекомендации

  1. Откройте «Системные настройки» › «Основные» › «Обновление ПО» и установите последнюю версию для вашего Mac в ближайшие дни.
  2. Пока обновление не установлено, не открывайте неожиданные изображения и документы от неизвестных отправителей.

Какое отношение это имеет к FireAI

Ошибка памяти в системном фреймворке исправляется обновлением Apple; FireAI не может её исправить или помешать разбору подготовленного файла. Роль FireAI начинается позже: код, запущенный на Mac и пытающийся отправить данные наружу, должен установить соединение, и FireAI спрашивает о соединениях приложений, для которых нет правила. Аварийный выключатель одним щелчком отклоняет новые внешние соединения, если что-то кажется неладным. Сначала обновите macOS.

Ограничения

Apple не сообщила, кто был целью, когда началась эксплуатация и что доставляла атака. Два издания расходятся в том, что говорят о записях CVE: The Hacker News приводит идентификатор, а TidBITS отметил, что в примечаниях к выпуску изначально не было опубликованных записей CVE [1] [2].

Попробуйте FireAI от HisnLabs бесплатно 17 дней.

Источники

  1. The Hacker News, 28 September 2026: Apple patches CoreGraphics flaw possibly exploited in targeted attacks
  2. TidBITS, 28 September 2026: Apple patches an exploited flaw alongside September operating system fixes