Apple закрыла критическую уязвимость для тех, кто не обновился до iOS 27
Apple выпустила патчи безопасности для iOS 26 и macOS Tahoe/Sequoia — уязвимость в CoreGraphics использовалась в «крайне изощрённых» атаках на конкретных людей.
Если вы не перешли на iOS 27, Apple всё равно прислала вам важный пакет — уязвимость в CoreGraphics эксплуатировалась в изощрённых целевых атаках, и оставлять устройства без латки — плохая идея.
Пока одни обновляются, другим прилетает патч
Apple в понедельник выкатила iOS 27.0.1 и macOS 27.0.1 — это знают все, кто следит за обновлениями. Но компания не забыла и о тех, кто по той или иной причине остался на предыдущих версиях операционных систем. Вместе с релизами для OS 27 появились патчи для iOS 26, macOS Tahoe (macOS 26) и macOS Sequoia (macOS 15). Никаких новых функций — только один, но весьма серьёзный фикс безопасности.
Что конкретно исправлено
Уязвимость затрагивает компонент CoreGraphics — подсистему, которая отвечает за отрисовку графики в macOS и iOS. Суть проблемы: при обработке специально сконструированного файла возникает запись за пределы выделенного буфера (out-of-bounds write), что потенциально позволяет выполнить произвольный код на устройстве.
Идентификатор уязвимости — CVE-2026-86950. Обнаружена она была подразделением Meta* Product Security.
Формулировка Apple в описании обновления заслуживает отдельного внимания: компания утверждает, что «осведомлена о сообщениях об эксплуатации данной уязвимости в крайне изощрённых атаках против конкретных целевых пользователей» на версиях iOS до iOS 27.
«Крайне изощрённая атака» — что это значит
Apple использует эту фразу не просто так. В системе классификации Apple это означает, что уязвимость эксплуатировалась не массово, а против конкретных людей — как правило, это журналисты, правозащитники, государственные чиновники и другие лица, представляющие интерес для спецслужб или заказчиков слежки. Речь, скорее всего, идёт о шпионском ПО класса Pegasus или аналогах.
Что это значит для обычного пользователя? Прямая угроза минимальна — вас вряд ли атакуют средствами, которые стоят миллионы долларов за разработку. Но логика простая: если уязвимость уже задокументирована и исправлена, злоумышленники могут адаптировать эксплойт для массового использования. Обновиться стоит в любом случае.
Тайминг подозрителен — и это нормально
Любопытная деталь: уязвимость отсутствует в списке исправлений первоначального релиза iOS 27 и в патче 27.0.1. Это значит, что Apple закрыла дыру ещё до выхода OS 27, встроив исправление непосредственно в код новой системы. Отдельный патч для iOS 26 и старших версий macOS — это обратная совместимость: компания не бросает тех, кто по объективным причинам не может обновиться на новейшую ОС.
Старые устройства, которые физически не поддерживают iOS 27, получают свою долю защиты. Это не роскошь, а необходимость — особенно учитывая, что уязвимость в компоненте обработки графики затрагивает буквально любой процесс, который рисует что-то на экране.
Как обновиться
Процедура стандартная:
- На iPhone и iPad: Настройки → Основные → Обновление ПО
- На Mac: Системные настройки → Основные → Обновление ПО
Если вы на iOS 26 или macOS Tahoe/Sequoia, обновление должно появиться автоматически. Вес пакета небольшой — он содержит единственный фикс, поэтому установка не займёт много времени.
Главный вывод
Apple регулярно выпускает патчи безопасности для устаревших версий ОС, но не каждый из них затрагивает реально эксплуатируемую уязвимость. CVE-2026-86950 — именно тот случай, когда откладывать обновление не стоит. Даже если вы не журналист и не дипломат, закрытая дыра в CoreGraphics — повод уделить три минуты на установку патча. Тем более что обновление не тянет за собой никаких побочных изменений в работе устройства.
✴ Meta* — входит в перечень общественных объединений и религиозных организаций, в отношении которых судом принято вступившее в законную силу решение о ликвидации или запрете деятельности по основаниям, предусмотренным Федеральным законом от 25.07.2002 № 114-ФЗ «О противодействии экстремистской деятельности».