Новини безпеки та ШІ

Оновлення безпеки macOS · Автор FireAI Security & Research Team · Опубліковано

Apple виправила вразливість CoreGraphics у macOS Tahoe 26.7.1 і Sequoia 15.8.1, яку, за її словами, використали в цільовій атаці

Apple виправила CVE-2026-86950, вразливість CoreGraphics, знайдену Meta, у macOS Tahoe 26.7.1 і Sequoia 15.8.1; її могли використати проти окремих людей.

A shield over a laptop and the FireAI update rocket mascot, next to the words “Update to macOS 26.7.1: a flaw is fixed.”

Apple виправила CVE-2026-86950, запис за межами буфера в CoreGraphics, про який повідомила команда безпеки продуктів Meta, у macOS Tahoe 26.7.1 і macOS Sequoia 15.8.1, повідомило The Hacker News 28 вересня. Apple зазначає, що вразливість могли використати в надзвичайно складній атаці проти конкретних людей. Відкриття спеціально підготовленого файлу могло дозволити виконання довільного коду.

Передумови

CoreGraphics — графічний фреймворк Apple, що обробляє зображення й документи в багатьох застосунках. Запис за межами буфера — це помилка пам’яті, за якої програма зберігає дані поза відведеним для них простором; у компоненті, що розбирає файли, її можна перетворити на виконання коду [1].

Що описують звіти

Apple описує виправлення як покращену перевірку меж. За формулюванням компанії, яке наводить TidBITS, їй відомо про повідомлення, що проблему могли використати в надзвичайно складній атаці проти конкретних людей у версіях iOS до iOS 27. Виправлення також вийшли в iOS 26.7.1 і iPadOS 26.7.1 [1] [2].

Випуски 26.7.1 і 15.8.1 вийшли слідом за наздоганяльними оновленнями macOS Tahoe 26.7 і Sequoia 15.8. TidBITS радить: більшості людей не обов’язково оновлюватися протягом кількох годин, але варто зробити це протягом кількох днів, адже публікація виправлення пришвидшує розробку експлойтів [2].

За даними The Hacker News, про вразливість повідомила команда безпеки продуктів Meta [1]. Apple описує атаку лише як цільову; хто був ціллю і як зловмисники дісталися вразливості, публічно невідомо.

Наслідки для користувачів Mac

Використання вразливості, про яке згадує Apple, стосується iOS, і формулювання Apple не стверджує, що атакували Mac. Вразливість наявна в названих вище версіях macOS, тож такі Mac лишаються під загрозою до оновлення. Жоден зі звітів не повідомляє, чи вражено macOS 27 і скільки людей було атаковано [1] [2].

Рекомендації

  1. Відкрийте «Системні параметри › Загальні › Оновлення ПЗ» і протягом найближчих днів установіть останню версію для свого Mac.
  2. Поки оновлення не встановлено, не відкривайте неочікуваних файлів зображень чи документів від невідомих відправників.

Стосунок до FireAI

Помилку пам’яті в системному фреймворку виправляє оновлення Apple, і FireAI не може її виправити чи завадити розбору підготовленого файлу. Роль FireAI настає потім: код, що працює на Mac і намагається надіслати дані назовні, мусить встановити з’єднання, а FireAI питає про з’єднання від застосунків без правила. Аварійний вимикач одним клацанням відхиляє нові зовнішні з’єднання, якщо щось виглядає не так. Спершу оновіть macOS.

Обмеження

Apple не повідомила подробиць про те, хто був ціллю, коли почалося використання вразливості і що саме доставляла атака. Два видання по-різному описують записи CVE: The Hacker News наводить ідентифікатор, а TidBITS зазначав, що примітки до випуску спершу не містили опублікованих записів CVE [1] [2].

Спробуйте FireAI від HisnLabs безкоштовно 17 днів.

Джерела

  1. The Hacker News, 28 September 2026: Apple patches CoreGraphics flaw possibly exploited in targeted attacks
  2. TidBITS, 28 September 2026: Apple patches an exploited flaw alongside September operating system fixes