Исследователи в области безопасности опубликовали первый общедоступный proof-of-concept для CVE-2026-86950 — уязвимости в Apple CoreGraphics, которая, по словам Apple, могла использоваться при атаках на конкретных лиц. Триггером служит вредоносный PDF-файл с поддельным встроенным шрифтом, который вызывает сбой на необновленных iPhone и Mac. Код вызывает сбой, а не ошибку выполнения. Превращение повреждения памяти в рабочий эксплойт — отдельная задача, которую анализ не демонстрирует.
Apple исправила уязвимость 28 сентября, отметив заслуги *Meta Product Security в её обнаружении и указав, что она могла быть использована в «чрезвычайно сложной атаке на конкретных лиц в версиях iOS до iOS 27». Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило уязвимость в свой каталог известных уязвимостей, эксплуатируемых в настоящее время, на следующий день, обязав федеральные агентства применить исправление к 2 октября.
Apple не указала iOS 27 или macOS Golden Gate 27 в качестве затронутых в своих уведомлениях от 28 сентября. Для систем, которые не могут немедленно обновиться, обходных путей не описано. Анализ был опубликован 30 сентября Дионом Блазакисом, Джошем Мейном и Анной Грозой из Calif — компании, известной исследованиями поверхностей атак zero-click в приложениях для обмена сообщениями. Они начали с общедоступного сравнения двоичных файлов iOS 26.7 и 26.7.1.
CoreGraphics — это фреймворк Apple для 2D-графики, рендеринга изображений и обработки PDF. Это была единственная библиотека, измененная в версии 26.7.1, причем одно и то же исправление применялось более 20 раз в восьми функциях растеризации. Исправленный код преобразует координату глифа из числа с плавающей запятой в 32-битное число с фиксированной запятой. До исправления две из восьми функций обрабатывали значения вне диапазона по-разному: одна насыщала результат, другая усекала его. Эта разница привела к тому, что рассчитанный ограничивающий прямоугольник для глифа оказался слишком узким. CoreGraphics затем выделял рабочий буфер меньшего размера, чем края, которые ему нужно было нарисовать, и записывал за его пределами.
Чтобы вызвать ошибку, исследователи создали шрифт TrueType с координатами, достаточно большими, чтобы вызвать переполнение. Встраивание его в PDF с текстовой матрицей и вложенным масштабированием составных глифов выводит эти координаты за пределы допустимого диапазона. Они опубликовали скрипты генерации и пример PDF в общедоступном репозитории GitHub.
Тестовая программа вызывает тот же путь ImageIO thumbnail, который приложение использует при предварительном просмотре полученного вложения. Исследователи говорят, что сбой происходит как на macOS, так и на iOS. Результат для macOS включает полный стек вызовов отладчика. Утверждение об iOS принадлежит Calif, отдельный трассировка не публиковалась.
Сбой раскрывает контролируемую запись за пределами допустимого диапазона, которая затрагивает два смежных 16-битных значения в буфере, который атакующий может контролировать, позволяя записывать в стек или кучу. Calif утверждает, что преобразование этого примитива в рабочий код выполнения — отдельная задача. Calif не получила образец, использовавшийся в реальных атаках, и не может сказать, как атакующий завершил цепочку.
Calif изучила *WhatsApp, поскольку *Meta Product Security была отмечена как обнаружившая уязвимость. Компания сравнила две последние версии *WhatsApp, 26.37.73 и 26.38.74, и обнаружила новый код в сканере вложений *WhatsApp Kaleidoscope. Более новая версия считывает PDF-файлы на наличие встроенных потоков шрифтов и помечает подозрительные тремя тегами дефектов: MalformedFontProgram, UndecodableFontProgram и UnverifiedFontProgram. Любой такой тег возвращает оценку высокого риска для проверяющего вложения *WhatsApp, который затем останавливает автоматическое парсинг помеченного файла.
Calif описала эти изменения как косвенные доказательства, указывающие на *WhatsApp как на возможный вектор доставки. В публикации компании говорится, что их исследование охватывает возможный путь атаки zero-click через *WhatsApp. Опубликованный анализ не описывает и не тестирует путь доставки через *WhatsApp. Изначальная версия содержала: в ней говорилось, что анализ исследователей предполагает, что *WhatsApp мог доставить PDF-файл, который вызывает уязвимость, когда жертва открывает чат с доверенным контактом при включенном автоматическом скачивании медиафайлов. Это предложение было удалено через 85 минут после публикации в коммите от генерального директора Calif Тай Дуонга, который описал изменение как удаление спекуляций относительно *WhatsApp.
Анализ завершается вопросом: было ли уязвимость «объединена с дополнительными уязвимостями в *WhatsApp для достижения парсинга с меньшим взаимодействием с пользователем». Эта формулировка предполагает, что изученный Calif путь потребовал бы действий пользователя или дополнительных уязвимостей *WhatsApp в цепочке. *WhatsApp не опубликовала никаких уведомлений, связывающих эту уязвимость с ее продуктами. Ее страница уведомлений за 2026 год содержит два несвязанных уязвимости. The Hacker News спросила *Meta, был ли *WhatsApp вовлечен в предполагаемые атаки. *Meta не ответила до публикации.
Более ранний случай делает гипотезу правдоподобной. В августе 2025 года *WhatsApp оценила, что уязвимость в сообщениях синхронизации связанных устройств могла быть объединена с отдельной записью Apple за пределами допустимого диапазона и использована против менее чем 200 целевых пользователей — пара уязвимостей, которые THN освещала в то время. The Hacker News спросила Calif об удаленном утверждении о доставке и о том, получили ли исследователи образец, использовавшийся в реальных атаках, с момента публикации. Calif не ответила до публикации.
Публично не было раскрыто никаких сетевых индикаторов, идентификаторов атакующих или названий полезной нагрузки эксплойта. Apple не сообщила, заблокировал ли режим блокировки путь доставки, использованный в предполагаемых атаках.
*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Swati Khandelwal




