Собственные материалы, источники всегда указаны

Apple выпускает экстренное обновление iOS для устранения уязвимости нулевого дня в CoreGraphics, использовавшейся в целевых атаках

Компания Apple устранила активно эксплуатируемую уязвимость безопасности в своем фреймворке CoreGraphics, что стало вторым исправлением уязвимости нулевого дня с начала 2026 года после серии высокоцелевых атак на мобильные устройства.

The Global Wire Newsroom ·

Link preview · horizonglobalnews.com

Apple выпускает экстренное обновление iOS для устранения уязвимости нулевого дня в CoreGraphics, использовавшейся в целевых атаках

Компания Apple устранила активно эксплуатируемую уязвимость безопасности в своем фреймворке CoreGraphics, что стало вторым исправлением уязвимости нулевого дня с начала 2026 года после серии высокоцелевых атак на мобильные устройства.

Share

Эта статья переведена автоматически нашим редакционным ИИ с английского оригинала. Читать на английском

Apple выпускает экстренное обновление iOS для устранения уязвимости нулевого дня в CoreGraphics, использовавшейся в целевых атаках

29 сентября 2026 года технологический гигант Apple выпустил патч безопасности для устранения активно эксплуатируемой уязвимости нулевого дня в CoreGraphics — основном фреймворке рендеринга двухмерной графики, интегрированном в iOS и другие программные платформы Apple. Согласно сообщению технологического журналиста Sead Fadilpašić, данная брешь в системе безопасности использовалась в высокоцелевых и сложных кибератаках, направленных на компрометацию мобильных устройств под управлением операционной системы Apple iOS. Данное обновление стало второй уязвимостью нулевого дня, официально исправленной Apple с начала 2026 года, что подчеркивает продолжающуюся кампанию изощренных злоумышленников по атаке низкоуровневых программных компонентов, встроенных в мобильные устройства.

## Ключевые факты - 29 сентября 2026 года Apple выпустила критическое обновление безопасности для устранения активно эксплуатируемой уязвимости нулевого дня в своем фреймворке CoreGraphics. - Технологический журналист Sead Fadilpašić сообщил, что уязвимость использовалась в чрезвычайно изощренных целевых атаках на устройства iOS. - Фреймворк CoreGraphics — это базовая системная библиотека, отвечающая за 2D-рендеринг, парсинг изображений и визуальное отображение на платформах Apple. - Этот релиз представляет собой вторую уязвимость нулевого дня, устраненную Apple в течение 2026 календарного года. - Уязвимости нулевого дня в графических фреймворках часто позволяют выполнять произвольный код удаленно без необходимости интерактивных действий со стороны пользователя.

## Что произошло 29 сентября 2026 года компания Apple выпустила обновление безопасности для устранения неисправленной ранее и активно эксплуатируемой уязвимости в CoreGraphics. Уязвимость нулевого дня означает дефект программного обеспечения, который обнаруживается и используется злоумышленниками до того, как разработчик ПО выявит проблему или выпустит общедоступный патч безопасности.

Согласно данным Sead Fadilpašić, информация об этой уязвимости указывала на то, что она уже применялась против целевых устройств в реальных условиях. Аналитики по кибербезопасности охарактеризовали используемые методы атак как чрезвычайно изощренные — такая оценка обычно дается эксплойтам, разработанным правительственными хакерскими группами (APT) или коммерческими поставщиками систем шпионажа, специализирующимися на целевом мобильном шпионаже.

Брешь была обнаружена в CoreGraphics — ключевом системном фреймворке рендеринга, отвечающем за обработку двухмерной векторной графики, работу с текстом и форматирование изображений на устройствах Apple. Поскольку CoreGraphics автоматически выполняет парсинг визуальных данных каждый раз, когда приложения обрабатывают вложения в сообщениях, отображают веб-страницы или загружают медиафайлы, уязвимости в этом компоненте могут привести к удаленному повреждению памяти. На практике это означает, что атакующий может отправить специально сформированный графический файл или документ на уязвимое устройство, что приведет к выполнению кода в фоновом режиме.

Это экстренное исправление от 29 сентября стало для Apple вторым устранением уязвимости нулевого дня в 2026 году. После выхода обновления системным администраторам и частным пользователям было настоятельно рекомендовано обновить уязвимые устройства iOS для предотвращения возможных взломов.

## Почему это важно Уязвимости нулевого дня в основных графических фреймворках и движках рендеринга представляют серьезную угрозу для современной архитектуры безопасности мобильных устройств. Традиционные киберугрозы часто опираются на методы социальной инженерии, например, убеждение жертвы перейти по фишинговой ссылке, ввести учетные данные или установить ненадежное приложение. В отличие от них, дефекты безопасности в базовых системных библиотеках, таких как CoreGraphics, часто позволяют создавать цепочки «безкликовых» (zero-click) эксплойтов. Такие атаки полностью обходят внимание пользователя, поскольку вредоносный код выполняется автоматически, как только операционная система пытается обработать входящий файл изображения, предпросмотреть документ или разобрать текст в фоновом сервисе сообщений.

Для корпоративных IT-отделов, государственных органов и лиц из групп высокого риска обнаружение активно эксплуатируемой уязвимости нулевого дня означает, что стандартные меры защиты (такие как обучение пользователей или фильтрация контента) неэффективны на необновленных устройствах. Оперативное развертывание патчей в системах управления корпоративным парком устройств критически важно для нейтрализации активного вектора атаки.

С точки зрения индустрии, высококлассные эксплойты нулевого дня для iOS оцениваются в миллионы долларов на частном рынке эксплойтов. Специализированные брокеры уязвимостей и коммерческие поставщики шпионского ПО инвестируют значительные ресурсы в поиск ошибок повреждения памяти в низкоуровневых движках рендеринга, поскольку iOS использует строгие механизмы «песочницы» (sandboxing), цифровой подписи кода (Code Signing) и аппаратной защиты целостности указателей. Когда Apple обнаруживает и устраняет уязвимость нулевого дня в CoreGraphics, это нарушает работу дорогостоящих шпионских кампаний, обесценивает сложные цепочки эксплойтов и заставляет злоумышленников искать принципиально новые векторы уязвимостей.

## Контекст CoreGraphics — это основной графический движок на языке C, который десятилетиями служил базовой технологией в операционных системах Apple, появившись еще в Mac OS X до интеграции в iOS, iPadOS, watchOS и tvOS. Этот API отвечает за контурное рисование, сглаживание при рендеринге, управление цветом, обработку растровых изображений и генерацию документов PDF. Поскольку CoreGraphics работает близко к ядру системы и обрабатывает ненадежные визуальные данные, поступающие из внешних сетей, любая ошибка безопасности памяти — например, переполнение буфера, чтение/запись за пределами допустимого диапазона или ошибка использования памяти после освобождения (use-after-free) — может привести к повышению привилегий или удаленному выполнению кода.

Графические движки и системы парсинга медиаконтента давно являются главными целями для государственного кибершпионажа и разработчиков коммерческого шпионского ПО. Независимые исследовательские организации, включая Citizen Lab при Торонтском университете и проект Google Project Zero, ранее документировали резонансные фреймворки безкликовых эксплойтов для устройств Apple. К примеру, эксплойт «FORCEDENTRY», обнаруженный в 2021 году, был нацелен на фреймворки Apple ImageIO и CoreGraphics с помощью вредоносных PDF-файлов, доставленных через iMessage, и успешно взламывал целевые iPhone без каких-либо действий со стороны пользователя. Похожие векторы атак исторически использовали уязвимости в WebKit (движок рендеринга Safari), FontParser и CoreAudio.

Чтобы противодействовать этим постоянным угрозам, Apple периодически внедряет структурные улучшения безопасности в свои операционные системы. В число ключевых защитных механизмов входят BlastDoor — изолированная «песочница», представленная в iOS 14 для парсинга сообщений, и режим блокировки (Lockdown Mode), появившийся в iOS 16 для ограничения сложного веб-рендеринга, блокировки обработки вложений от неизвестных отправителей и отключения уязвимых системных функций для пользователей из групп риска. Кроме того, аппаратные средства защиты, такие как коды аутентификации указателей (Pointer Authentication Codes, PAC) и контроль целостности памяти, предназначены для предотвращения превращения ошибок памяти в произвольное выполнение кода. Несмотря на эту многоуровневую защиту, высокая сложность устаревших библиотек рендеринга приводит к тому, что базовые компоненты, такие как CoreGraphics, остаются главными мишенями для атак.

## Реакция После публикации отчета Sead Fadilpašić эксперты по кибербезопасности и IT-администраторы предприятий призвали к немедленной установке нового патча iOS на все используемые устройства. Ожидается, что организации, использующие платформы управления мобильными устройствами (MDM) в чувствительных секторах, таких как госуправление, финансы, оборона и журналистские расследования, введут обязательную политику обновлений, чтобы сократить окно возможности для атак.

Apple придерживается политики утаивания подробных технических описаний уязвимостей нулевого дня во время первоначального анонса патчей. Этот подход призван замедлить попытки обратной разработки (reverse-engineering) со стороны злоумышленников, которые могут попытаться создать вторичные эксплойты для атак на необновленные устройства.

Отраслевые организации и государственные органы по кибербезопасности, такие как Агентство по кибербезопасности и защите инфраструктуры США (CISA), регулярно отслеживают выпуски патчей уязвимостей нулевого дня. Ожидается, что CISA внесет уязвимость CoreGraphics в свой каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities, KEV), что потребует от федеральных органов исполнительной власти США установить патч в установленные законом сроки.

## Что пока неизвестно Несмотря на подтверждение выпуска патча и факта активной эксплуатации, несколько важных деталей остаются непотвержденными в общедоступных отчетах: - **Атрибуция и особенности целевой группы:** В публичных отчетах не раскрываются конкретные хакерские группы, правительственные структуры или коммерческие поставщики шпионского ПО, стоящие за атаками, а также географическое положение или род деятельности пострадавших лиц. - **Точная классификация уязвимости:** Точное обозначение в системе Common Vulnerabilities and Exposures (CVE), конкретная затронутая функция CoreGraphics и технический характер ошибки памяти (например, переполнение кучи или целочисленное переполнение) пока не уточняются. - **Кроссплатформенное воздействие:** На данный момент неизвестно, существуют ли аналогичные уязвимости CoreGraphics и эксплуатировались ли они на других операционных системах Apple с общим исходным кодом, таких как macOS, iPadOS или watchOS. - **Компоненты цепочки эксплойта:** В отчетах не указано, было ли уязвимости в CoreGraphics достаточно для полного захвата контроля над устройством или она использовалась в связке с отдельным эксплойтом повышения привилегий на уровне ядра для выхода из «песочницы» приложения.

## За чем следить - **Публикация CVE и обновления бюллетеней:** Следите за официальной документацией от Apple и публичными базами данных, такими как Национальная база данных уязвимостей США (NVD), где будут указаны присвоенный номер CVE и формальное техническое описание. - **Анализ экспертного сообщества:** Ожидается, что технические разборы и отчеты о бинарном сравнении (binary diffing) от компаний по кибербезопасности и независимых исследователей раскроют механизм работы уязвимости в CoreGraphics. - **Регуляторные списки и требования соответствия:** Следите за обновлениями каталога CISA KEV и аналогичных международных реестров кибербезопасности на предмет обязательных сроков устранения уязвимости для корпоративной и государственной инфраструктуры. - **Последующие патчи от производителя:** Следите за тем, выпустит ли Apple соответствующие обновления безопасности для устаревших версий iOS или других линеек операционных систем, включая macOS и iPadOS, для исправления аналогичных фрагментов кода в CoreGraphics.

Этот материал основан на первоначальном сообщении технологического журналиста Sead Fadilpašić о релизе безопасности Apple от 29 сентября 2026 года, посвященном устранению уязвимости нулевого дня в CoreGraphics.

Источник: Sead Fadilpašić

Похожие материалы