Apple выпустила обновления безопасности для устранения уязвимости нулевого дня, которая использовалась в «чрезвычайно сложных» целевых атаках на устройства iOS.
Эта уязвимость, обозначенная как CVE-2026-20700, связана с уязвимостью при записи за пределы области, обнаруженной Meta* Product Security в CoreGraphics — фреймворке, используемом для двумерной векторной графики, рендеринга изображений и рисования текста в iOS, macOS, iPadOS, watchOS и tvOS.
Успешная эксплуатация уязвимостей, связанных с выходом за границы выделенной памяти, может привести к сбою программы, повреждению данных или, в худшем случае, к удаленному выполнению кода за счет записи данных за пределы выделенного буфера памяти.
«Apple известно о сообщении, в котором говорится, что эта проблема могла быть использована в чрезвычайно сложной атаке на конкретных пользователей iOS до версии 27,» — предупредила компания в понедельник.
«Обработка вредоносного файла может привести к выполнению произвольного кода. Проблема с записью за пределы границ была устранена с помощью улучшенной проверки границ «.
Полный список устройств, на которые повлиял этот нулевой день, обширен, поскольку он затрагивает как старые, так и новые модели, в том числе:
- iPhone 11 и более поздних версий, iPad Pro 12,9-дюймовый 3-го поколения и более поздних версий, iPad Pro 11-дюймовый 1-го поколения и более поздних версий, iPad Air 3-го поколения и более поздних версий, iPad 8-го поколения и более поздних версий и iPad mini 5-го поколения и более поздних версий
- и компьютеры Mac под управлением macOS Sequoia 15.8.1 и Tahoe 26.7.1
Apple решила эту проблему, улучшив проверку границ для предотвращения использования в iOS 26.7.1 и iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1.
Хотя эта уязвимость, скорее всего, используется только в узконаправленных атаках, настоятельно рекомендуется как можно скорее установить эти обновления безопасности, чтобы предотвратить возможные атаки в будущем.
Устранив эту уязвимость, Apple исправила две уязвимости нулевого дня, которые использовались в реальных атаках с начала года. Другая уязвимость — возможность выполнения произвольного кода в dyld (редакторе динамических ссылок, используемом в операционных системах Apple), обозначенная как CVE-2026-20700 и также использовавшаяся в чрезвычайно сложных узконаправленных атаках, была устранена в феврале.
Ранее в этом году компания также устранила критическую уязвимость в наушниках Beats Studio Buds (CVE-2025-20701), которая позволяла злоумышленникам в радиусе действия Bluetooth шпионить за разговорами пользователей, и выпустила обновления для старых моделей iPhone и iPad, устраняющие четыре уязвимости, которые использовались в атаках кибершпионажа и криптокражи с помощью набора эксплойтов Coruna.
В прошлом году Apple зафиксировала еще семь «нулевых дней», используемых в дикой природе: первый в январе (CVE-2025-24085), второй в феврале (CVE-2025-24200), третий в марте (CVE-2025-24201), еще два в апреле (CVE-2025-31200 и CVE-2025-31201) и два других в декабре (CVE-2025-43529 и CVE-2025-14174).
