30.09.2026 721 материалов

Apple закрыла критическую уязвимость для тех, кто не обновился до iOS 27

Apple выпустила патчи безопасности для iOS 26 и macOS Tahoe/Sequoia — уязвимость в CoreGraphics использовалась в «крайне изощрённых» атаках на конкретных людей.

Apple закрыла критическую уязвимость для тех, кто не обновился до iOS 27

Если вы не перешли на iOS 27, Apple всё равно прислала вам важный пакет — уязвимость в CoreGraphics эксплуатировалась в изощрённых целевых атаках, и оставлять устройства без латки — плохая идея.

Пока одни обновляются, другим прилетает патч

Apple в понедельник выкатила iOS 27.0.1 и macOS 27.0.1 — это знают все, кто следит за обновлениями. Но компания не забыла и о тех, кто по той или иной причине остался на предыдущих версиях операционных систем. Вместе с релизами для OS 27 появились патчи для iOS 26, macOS Tahoe (macOS 26) и macOS Sequoia (macOS 15). Никаких новых функций — только один, но весьма серьёзный фикс безопасности.

Что конкретно исправлено

Уязвимость затрагивает компонент CoreGraphics — подсистему, которая отвечает за отрисовку графики в macOS и iOS. Суть проблемы: при обработке специально сконструированного файла возникает запись за пределы выделенного буфера (out-of-bounds write), что потенциально позволяет выполнить произвольный код на устройстве.

Идентификатор уязвимости — CVE-2026-86950. Обнаружена она была подразделением Meta* Product Security.

Формулировка Apple в описании обновления заслуживает отдельного внимания: компания утверждает, что «осведомлена о сообщениях об эксплуатации данной уязвимости в крайне изощрённых атаках против конкретных целевых пользователей» на версиях iOS до iOS 27.

«Крайне изощрённая атака» — что это значит

Apple использует эту фразу не просто так. В системе классификации Apple это означает, что уязвимость эксплуатировалась не массово, а против конкретных людей — как правило, это журналисты, правозащитники, государственные чиновники и другие лица, представляющие интерес для спецслужб или заказчиков слежки. Речь, скорее всего, идёт о шпионском ПО класса Pegasus или аналогах.

Что это значит для обычного пользователя? Прямая угроза минимальна — вас вряд ли атакуют средствами, которые стоят миллионы долларов за разработку. Но логика простая: если уязвимость уже задокументирована и исправлена, злоумышленники могут адаптировать эксплойт для массового использования. Обновиться стоит в любом случае.

Тайминг подозрителен — и это нормально

Любопытная деталь: уязвимость отсутствует в списке исправлений первоначального релиза iOS 27 и в патче 27.0.1. Это значит, что Apple закрыла дыру ещё до выхода OS 27, встроив исправление непосредственно в код новой системы. Отдельный патч для iOS 26 и старших версий macOS — это обратная совместимость: компания не бросает тех, кто по объективным причинам не может обновиться на новейшую ОС.

Старые устройства, которые физически не поддерживают iOS 27, получают свою долю защиты. Это не роскошь, а необходимость — особенно учитывая, что уязвимость в компоненте обработки графики затрагивает буквально любой процесс, который рисует что-то на экране.

Как обновиться

Процедура стандартная:

  • На iPhone и iPad: Настройки → Основные → Обновление ПО
  • На Mac: Системные настройки → Основные → Обновление ПО

Если вы на iOS 26 или macOS Tahoe/Sequoia, обновление должно появиться автоматически. Вес пакета небольшой — он содержит единственный фикс, поэтому установка не займёт много времени.

Главный вывод

Apple регулярно выпускает патчи безопасности для устаревших версий ОС, но не каждый из них затрагивает реально эксплуатируемую уязвимость. CVE-2026-86950 — именно тот случай, когда откладывать обновление не стоит. Даже если вы не журналист и не дипломат, закрытая дыра в CoreGraphics — повод уделить три минуты на установку патча. Тем более что обновление не тянет за собой никаких побочных изменений в работе устройства.


✴ Meta* — входит в перечень общественных объединений и религиозных организаций, в отношении которых судом принято вступившее в законную силу решение о ликвидации или запрете деятельности по основаниям, предусмотренным Федеральным законом от 25.07.2002 № 114-ФЗ «О противодействии экстремистской деятельности».