Apple выпустила пакет исправлений уязвимостей для iPhone, iPad и Mac, включая ошибку обработки изображений, которая, по мнению экспертов, имеет признаки вектора доставки шпионского ПО.
Наиболее заметным исправлением является CVE-2026-65346 — дефект в фреймворке ImageIO, который Apple использует для парсинга файлов изображений.
Обнаруженная и сообщенная Ником Цыцаркиным из *Meta Red Team X, CVE-2026-65346 представляет собой ошибку целочисленного переполнения, которая может позволить выполнение произвольного кода при обработке изображения на уязвимом устройстве.
Ошибка затрагивает macOS Tahoe, iPhone 11 и новее, а также поддерживаемые модели iPad Pro, iPad Air, iPad и iPad mini.
Apple заявила, что устранила неполадку с помощью улучшенной проверки входных данных, и эксперты призвали пользователей установить обновления от 17 августа как можно скорее.
Адам Бойнтон, старший менеджер по корпоративной стратегии в Jamf, сказал: «Самым заметным исправлением в iOS 26.6.1 является CVE-2026-65346 — целочисленное переполнение в ImageIO. Это системный фреймворк Apple для декодирования изображений, и его эксплуатация может позволить атакующему записывать данные в память, куда не следует, и получить выполнение кода.
«Ошибки парсинга изображений исторически были механизмом доставки шпионского ПО с нулевым кликом, нацеленного на руководителей и других лиц, представляющих высокую ценность».
Некоторые из самых разрушительных кампаний по распространению шпионского ПО за последние годы использовали эксплойты для смартфонов с нулевым кликом, запускаемые вредоносными файлами, доставляемыми через службы обмена сообщениями.
Операция Triangulation, которую, по утверждениям ФСБ России, организовало АНБ, использовала такие тактики. Как и FORCEDENTRY — эксплойт, используемый для доставки шпионского ПО Pegasus от NSO Group через программное обеспечение Apple для обработки изображений.
The Register спросил Apple, известно ли ей об использовании CVE-2026-65346 в кампаниях по распространению шпионского ПО, но компания не ответила немедленно.
Большинство других уязвимостей в обновлении iOS 26.6.1, как ни удивительно, находятся в WebKit — пожалуй, самом атакуемом фреймворке Apple.
Бойнтон также выделил CVE-2026-65329 как одну из наиболее тревожных ошибок в этом пакете.
Затрагивая iPhone 11 и новее, уязвимость находится в компоненте Telephony от Apple и может позволить атакующему перехватывать сетевой трафик.
Apple заявила, что атакующему потребуется привилегированное положение в сети, чтобы использовать ошибку, обойти аутентификацию IPsec и перехватить трафик.
Бойнтон описал неполадку как «более редкую и серьезную для организаций, полагающихся на IPsec-подключения».
Купертино объяснило это проблемой аутентификации, которую исправили с помощью улучшенного управления состоянием.
iGiant также выпустила iOS 18.7.10 и iPadOS 18.7.10 для старых устройств, которые не могут работать под управлением iOS 26, включая iPhone XS, XS Max и XR.
Понедельничные релизы также затронули visionOS 26.6.1, хотя на странице обновлений безопасности Apple все еще указано, что подробности «скоро появятся». ®
*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Connor Jones




