Apple сообщила о устранении уязвимости в iOS 26, iPadOS 26 и macOS 26, которая «могла быть использована» злоумышленниками. Компания подчеркивает, что ошибка теперь исправлена и ранее могло происходить «очень сложное» целенаправленное воздействие на отдельных пользователей на версиях iOS до iOS 27. По сути, речь идёт о проблеме в графическом движке, который обеспечивает визуальные элементы интерфейса на устройствах Apple, включая iPhone, iPad и Mac. Это подтверждают страницы с описанием проблемы, опубликованные Apple.”

Сообщается, что баг относится к CVE-2026-86950 и касается основного графического движка, который имеет широкий доступ к операционной системе устройства. При успешной эксплуатации злоумышленник мог потенциально получить доступ к широкому набору личной информации на пострадавшем устройстве. Детали не были опубликованы, но зависимость графического ядра от остальной системы обычно даёт злоумышленникам значительные возможности. Эти сведения приводят к выводу, что речь идёт об очень серьёзной угрозе безопасности.

При обращении к TechCrunch представители Apple и Meta не сообщили, как именно обнаружена уязвимость и сколько пользователей пострадали, если вообще кто-то был взломан. Также неясно, кто может использовать баг — государственные продавцы шпионского ПО или киберпреступники. Факты, касающиеся масштаба атак и конкретных лиц — остаются неопределёнными.

Уязимость затрагивает прежнюю линейку операционных систем Apple, однако она остаётся широко используемой: по данным самой компании, около четырех из пяти владельцев iPhone всё ещё работают под iOS 26. В то же время последние версии iOS 27, iPadOS 27 и macOS 27, выпущенные ранее на этой неделе, получили обновления и на них патч не распространяется.

Помимо этой ошибки, было зафиксировано ещё одно критическое устранённое ранее уязвимость — CVE-2026-86869, которая могла позволить злоумышленникам бесшумно похищать данные на устройствах. По данным отдельного исследования ironPeak, эта другая «zero-click» уязвимость могла быть активирована без участия пользователя через вредоносный iMessage, что делает её крайне востребованной среди поставщиков слежки и киберпреступников.

ironPeak также отмечал, что уязимость могла обходить защиту BlastDoor — механизма в iMessage, призванного предотвращать распространение вредоносного кода за пределы песочницы. По данным поста ironPeak, патч был выпущен в сентябре вместе с iOS 27, iPadOS 27 и macOS 27, а обнаружение зафиксировано Нильсом Хофмансом из ironPeak совместно с исследователями Meta. При этом неизвестно, применялся ли баг ранее для реальных кибератак.