Согласно информации на страницах безопасности Apple, уязвимость была обнаружена в основном графическом движке, который отвечает за пользовательский интерфейс и визуализацию на iPhone, iPad и Mac.
Команда по безопасности продуктов *Meta была отмечена за обнаружение.
Подробности об уязвимости, официально классифицированной как CVE-2026-86950, не разглашались, однако графический движок устройства обычно имеет широкий доступ к остальной операционной системе. Успешная эксплуатация могла бы позволить хакеру украсть широкий спектр личных данных с затронутого устройства.
При обращении TechCrunch представители Apple и *Meta отказались комментировать, как была обнаружена уязвимость, или сколько человек пострадали от взлома устройств из-за этой уязвимости, если таковые были. Также неясно, кто мог использовать уязвимость, например, производители правительственного шпионского ПО или киберпреступники.
Хотя уязвимость затрагивает предыдущие поколения операционных систем Apple, они по-прежнему широко используются. По собственным статистическим данным компании, почти четыре из пяти владельцев iPhone по-прежнему используют iOS 26. Устройства с последней версией, iOS 27, iPadOS 27 и macOS 27, выпущенными ранее в этом месяце, также получили обновление программного обеспечения во вторник, но не подвержены атаке данной уязвимости.
Отдельная уязвимость «zero-click» теперь исправлена
Новости о патче безопасности появились вскоре после того, как Apple исправила еще одну критическую уязвимость безопасности, известную как CVE-2026-86869, которая могла позволить хакерам незаметно красть данные с затронутых iPhone, iPad или Mac.
Бельгийская фирма по кибербезопасности ironPeak опубликовала подробный отчет на прошлой неделе, объясняющий, что уязвимость была «zero-click» и могла быть незаметно активирована через специально созданное сообщение iMessage, без ведома пользователя. Такие уязвимости не требуют никакого взаимодействия со стороны жертвы, например, перехода по ссылке, и пользуются большим спросом у поставщиков услуг наблюдения и производителей шпионского ПО.
Согласно сообщению ironPeak, уязвимость способна обойти BlastDoor — функцию безопасности, которую Apple внедрила для предотвращения выхода вредоносного кода, такого как шпионское ПО, из песочницы iMessage и взлома устройства пользователя.
Apple исправила уязвимость в сентябре с выпуском iOS 27, iPadOS 27 и macOS 27, и отметила Нильса Хофманса из ironPeak за обнаружение, наряду с исследователями безопасности из *Meta, которые подтвердили свои выводы в сообщении в X.
Пока неизвестно, использовалась ли эта уязвимость в кибератаках до ее исправления.
*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Zack Whittaker




