Блог Новости

Apple закрыла 0-day в CoreGraphics: что делать разработчикам

28 сентября 2026 Apple выпустила экстренные патчи для iOS, iPadOS и macOS, закрыв уязвимость в CoreGraphics — фреймворке рендеринга изображений, который использует практически любое iOS-приложение с картинками, PDF или кастомной графикой. Уязвимость уже эксплуатировалась в «крайне изощрённой» целевой атаке.

30 сентября 2026·4 мин чтения·Команда Орбиты
Уязвимость нулевого дня в CoreGraphics — патч безопасности для iOS-приложений

Что случилось

28 сентября 2026 Apple выпустила обновления iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1, закрыв уязвимость CVE-2026-86950 в CoreGraphics — системном фреймворке двумерной векторной графики, рендеринга изображений и отрисовки текста, на котором построена работа с картинками практически в любом iOS-приложении.

Уязвимость — ошибка записи за пределами буфера (out-of-bounds write), которая может приводить к выполнению произвольного кода. По данным The Hacker News, Apple признала, что уязвимость, вероятно, уже применялась в «крайне изощрённой атаке» против конкретных лиц на устройствах с версиями iOS до iOS 27. Баг обнаружила и сообщила о нём команда Meta Product Security.

Кого это касается

  • Устройства. Патч охватывает iPhone 11 и новее, iPad Pro 12.9″ третьего поколения и новее, iPad Pro 11″ первого поколения и новее, iPad Air третьего поколения и новее, iPad девятого поколения и новее, iPad mini пятого поколения и новее — то есть практически весь парк устройств, ещё не обновлённых до iOS 27.
  • Приложения с обработкой изображений. Любой код, который декодирует, масштабирует или отрисовывает изображения и PDF через системные API (UIImage, CGImage, PDFKit, превью вложений, загрузка аватаров и вложений с сервера) косвенно зависит от CoreGraphics — уязвимость эксплуатируется не через ваш код, а через сам системный фреймворк.
  • Векторы атаки. Судя по описанию из HelpNetSecurity, эксплуатация типичного класса CoreGraphics-багов идёт через специально сформированный файл изображения — то есть теоретический риск есть у любого приложения, которое принимает изображения от третьих лиц (мессенджеры, соцсети, почтовые клиенты, файлообменники).

Что это означает для разработчиков

Патч закрывает уязвимость на уровне ОС — обновлять код приложения не нужно. CVE-2026-86950 чинится системным обновлением, а не изменением API: разработчику не придётся адаптировать вызовы CoreGraphics или PDFKit. Но это не освобождает от задачи — нужно, чтобы пользователи реально обновились.

Мотивируйте апдейт, если в приложении есть форс-проверка версии ОС. Если у вас настроена рекомендация обновить систему (soft/hard update prompt) — сейчас подходящий момент поднять её приоритет для устройств ниже iOS 26.7.1 / iPadOS 26.7.1, особенно если приложение работает с чувствительными данными или обрабатывает контент от посторонних пользователей.

Проверьте пайплайн обработки изображений на предсказуемость. Если приложение самостоятельно валидирует или предобрабатывает загружаемые изображения перед показом (ресайз на сервере, санитизация метаданных, ограничение форматов) — это дополнительный слой защиты, который снижает риск независимо от версии ОС клиента, и его стоит держать в проде постоянно, а не только после подобных инцидентов.

Целевая атака ≠ массовая угроза, но сигнал важен. Apple описывает эксплуатацию как крайне изощрённую и адресную, а не массовую кампанию — это не повод для паники, но повод внести пункт «CoreGraphics 0-day, сентябрь 2026» в чек-лист security review для приложений с высокими требованиями к приватности (финтех, медицина, мессенджеры).

Как реагировать: три шага

  1. Обновите тестовые и продовые устройства команды до iOS 26.7.1 / iPadOS 26.7.1 / macOS 26.7.1 (Tahoe) или 15.8.1 (Sequoia) — в первую очередь устройства, на которых собираются билды и тестируются релизы.
  2. Проверьте механизм принудительного обновления в приложении — если он есть, убедитесь, что минимальная поддерживаемая версия ОС корректно исключает уязвимые сборки для сценариев с повышенным риском.
  3. Держите валидацию входящих изображений на сервере, если приложение принимает медиаконтент от пользователей — это снижает зависимость от того, успел ли конкретный клиент обновиться.

Если вашей команде нужна помощь с аудитом безопасности мобильного приложения, настройкой пайплайна обработки медиаконтента или разработкой iOS-приложения с нуля — YuSMP Group работает с полным циклом мобильной разработки: от архитектуры до поддержки в проде.

Орбита — студия мобильной разработки. Проектируем, собираем и сопровождаем приложения для iOS и Android.
Обсудить ваш проект →

Есть идея приложения? Расскажите — обсудим.

Ответим в течение рабочего дня, зададим правильные вопросы и предложим формат работы под вашу стадию.

Оставить заявку