# Apple виправила вразливість CoreGraphics у macOS Tahoe 26.7.1 і Sequoia 15.8.1, яку, за її словами, використали в цільовій атаці

> Apple виправила CVE-2026-86950, вразливість CoreGraphics, знайдену Meta, у macOS Tahoe 26.7.1 і Sequoia 15.8.1; її могли використати проти окремих людей.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/uk/news/apple-coregraphics-flaw-macos-tahoe-26-7-1

Apple виправила CVE-2026-86950, запис за межами буфера в CoreGraphics, про який повідомила команда безпеки продуктів Meta, у macOS Tahoe 26.7.1 і macOS Sequoia 15.8.1, [повідомило The Hacker News](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) 28 вересня. Apple зазначає, що вразливість могли використати в надзвичайно складній атаці проти конкретних людей. Відкриття спеціально підготовленого файлу могло дозволити виконання довільного коду.

## Передумови

CoreGraphics — графічний фреймворк Apple, що обробляє зображення й документи в багатьох застосунках. Запис за межами буфера — це помилка пам’яті, за якої програма зберігає дані поза відведеним для них простором; у компоненті, що розбирає файли, її можна перетворити на виконання коду [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html).

## Що описують звіти

Apple описує виправлення як покращену перевірку меж. За формулюванням компанії, яке наводить TidBITS, їй відомо про повідомлення, що проблему могли використати в надзвичайно складній атаці проти конкретних людей у версіях iOS до iOS 27. Виправлення також вийшли в iOS 26.7.1 і iPadOS 26.7.1 [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/).

Випуски 26.7.1 і 15.8.1 вийшли слідом за наздоганяльними оновленнями macOS Tahoe 26.7 і Sequoia 15.8. TidBITS радить: більшості людей не обов’язково оновлюватися протягом кількох годин, але варто зробити це протягом кількох днів, адже публікація виправлення пришвидшує розробку експлойтів [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/).

За даними The Hacker News, про вразливість повідомила команда безпеки продуктів Meta [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html). Apple описує атаку лише як цільову; хто був ціллю і як зловмисники дісталися вразливості, публічно невідомо.

> FireAI, фаєрвол для macOS, що працює на самому пристрої, розроблений HisnLabs, не замінює оновлень Apple. Він додає контроль над тим, які застосунки з’єднуються з інтернетом. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Наслідки для користувачів Mac

Використання вразливості, про яке згадує Apple, стосується iOS, і формулювання Apple не стверджує, що атакували Mac. Вразливість наявна в названих вище версіях macOS, тож такі Mac лишаються під загрозою до оновлення. Жоден зі звітів не повідомляє, чи вражено macOS 27 і скільки людей було атаковано [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/).

## Рекомендації

1. Відкрийте «Системні параметри › Загальні › Оновлення ПЗ» і протягом найближчих днів установіть останню версію для свого Mac.
2. Поки оновлення не встановлено, не відкривайте неочікуваних файлів зображень чи документів від невідомих відправників.

## Стосунок до FireAI

Помилку пам’яті в системному фреймворку виправляє оновлення Apple, і FireAI не може її виправити чи завадити розбору підготовленого файлу. Роль FireAI настає потім: код, що працює на Mac і намагається надіслати дані назовні, мусить встановити з’єднання, а FireAI питає про з’єднання від застосунків без правила. [Аварійний вимикач](https://hisnlabs.com/uk/docs/kill-switch) одним клацанням відхиляє нові зовнішні з’єднання, якщо щось виглядає не так. Спершу оновіть macOS.

> Оновіть macOS, а потім подивіться, з чим з’єднуються ваші застосунки. Спробуйте FireAI безкоштовно 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Обмеження

Apple не повідомила подробиць про те, хто був ціллю, коли почалося використання вразливості і що саме доставляла атака. Два видання по-різному описують записи CVE: The Hacker News наводить ідентифікатор, а TidBITS зазначав, що примітки до випуску спершу не містили опублікованих записів CVE [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/).

Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/uk/download) безкоштовно 17 днів.

## Sources

- [The Hacker News, 28 September 2026: Apple patches CoreGraphics flaw possibly exploited in targeted attacks](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html)
- [TidBITS, 28 September 2026: Apple patches an exploited flaw alongside September operating system fixes](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/)
