# Apple исправила уязвимость CoreGraphics в macOS Tahoe 26.7.1 и Sequoia 15.8.1, которая, по её словам, использовалась в целевой атаке

> Apple исправила CVE-2026-86950 — уязвимость CoreGraphics, найденную Meta, — в macOS Tahoe 26.7.1 и Sequoia 15.8.1 и сообщает о возможной эксплуатации против отдельных людей.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/ru/news/apple-coregraphics-flaw-macos-tahoe-26-7-1

Apple исправила CVE-2026-86950 — запись за пределами буфера в CoreGraphics, о которой сообщила команда безопасности продуктов Meta, — в macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1, [сообщил The Hacker News](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) 28 сентября. Apple заявляет, что уязвимость могла эксплуатироваться в чрезвычайно сложной атаке против конкретных лиц. Открытие специально подготовленного файла могло позволить выполнить произвольный код.

## Предыстория

CoreGraphics — графический фреймворк Apple, который обрабатывает изображения и документы во многих приложениях. Запись за пределами буфера (out-of-bounds write) — ошибка памяти, при которой программа записывает данные за пределы отведённой для них области; в компоненте, разбирающем файлы, её можно превратить в выполнение кода [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html).

## Что описывают материалы

Apple описывает исправление как улучшенную проверку границ. Согласно формулировке компании, которую приводит TidBITS, ей известно о сообщении, что проблема могла эксплуатироваться в чрезвычайно сложной атаке против конкретных лиц на версиях iOS до iOS 27. Исправления также вышли в iOS 26.7.1 и iPadOS 26.7.1 [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/).

Выпуски 26.7.1 и 15.8.1 следуют за догоняющими обновлениями macOS Tahoe 26.7 и Sequoia 15.8. TidBITS советует: большинству пользователей не обязательно обновляться в течение нескольких часов, но сделать это стоит в течение нескольких дней, поскольку публикация исправления ускоряет работу над эксплойтами [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/).

По данным The Hacker News, об уязвимости сообщила команда безопасности продуктов Meta [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html). Apple описывает атаку лишь как целевую; кто был целью и каким путём злоумышленники добрались до уязвимости, публично не известно.

> FireAI — межсетевой экран для macOS от HisnLabs, работающий прямо на устройстве, — не заменяет обновления Apple. Он добавляет контроль над тем, какие приложения подключаются к интернету. Доступен 17-дневный пробный период. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Выводы для пользователей Mac

Эксплуатация, о которой упоминает Apple, касается iOS, и из формулировки Apple не следует, что атаке подвергался Mac. Уязвимость присутствует в названных выше версиях macOS, поэтому такие Mac остаются уязвимыми до обновления. Ни один из материалов не сообщает, затронута ли macOS 27 и сколько людей стали целями [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/).

## Рекомендации

1. Откройте «Системные настройки» › «Основные» › «Обновление ПО» и установите последнюю версию для вашего Mac в ближайшие дни.
2. Пока обновление не установлено, не открывайте неожиданные изображения и документы от неизвестных отправителей.

## Какое отношение это имеет к FireAI

Ошибка памяти в системном фреймворке исправляется обновлением Apple; FireAI не может её исправить или помешать разбору подготовленного файла. Роль FireAI начинается позже: код, запущенный на Mac и пытающийся отправить данные наружу, должен установить соединение, и FireAI спрашивает о соединениях приложений, для которых нет правила. [Аварийный выключатель](https://hisnlabs.com/ru/docs/kill-switch) одним щелчком отклоняет новые внешние соединения, если что-то кажется неладным. Сначала обновите macOS.

> Обновите macOS, а затем посмотрите, к чему подключаются ваши приложения. Попробуйте FireAI бесплатно 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ограничения

Apple не сообщила, кто был целью, когда началась эксплуатация и что доставляла атака. Два издания расходятся в том, что говорят о записях CVE: The Hacker News приводит идентификатор, а TidBITS отметил, что в примечаниях к выпуску изначально не было опубликованных записей CVE [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/).

Попробуйте [FireAI от HisnLabs](https://hisnlabs.com/ru/download) бесплатно 17 дней.

## Sources

- [The Hacker News, 28 September 2026: Apple patches CoreGraphics flaw possibly exploited in targeted attacks](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html)
- [TidBITS, 28 September 2026: Apple patches an exploited flaw alongside September operating system fixes](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/)
