Исследователи информационной безопасности опубликовали первый публичный proof-of-concept для CVE-2026-86950 — уязвимости во фреймворке Apple CoreGraphics. Компания предупреждала, что её могли использовать в «чрезвычайно сложной атаке» против конкретных людей на версиях iOS, выпущенных до iOS 27.
Ошибка связана с обработкой специально подготовленного PDF-файла, в который встроен шрифт с аномальными параметрами. На не обновлённых iPhone и Mac такой файл вызывает аварийное завершение работы приложения. Исследователи из компании Calif подчёркивают: опубликованный код подтверждает возможность сбоя и контролируемой записи за пределами выделенной памяти, но не демонстрирует выполнение произвольного кода на устройстве.
Apple выпустила исправление 28 сентября. Компания поблагодарила за обнаружение проблемы команду Meta* Product Security. Уязвимость получила идентификатор CVE-2026-86950; Агентство по кибербезопасности и защите инфраструктуры США на следующий день добавило её в каталог известных эксплуатируемых уязвимостей и обязало федеральные ведомства установить обновление до 2 октября.
Как возникает сбой
CoreGraphics — системный фреймворк Apple для двухмерной графики, рендеринга изображений и обработки PDF. В версии iOS 26.7.1 именно он оказался единственным изменённым компонентом: одинаковое исправление Apple внесла более чем в 20 мест, связанных с восемью функциями растеризации.
Проблема возникала при преобразовании координат символов шрифта из чисел с плавающей запятой в 32-битные значения фиксированной точности. До выхода патча разные функции по-разному обрабатывали значения вне допустимого диапазона: одни ограничивали их, другие просто отбрасывали лишние разряды.
В результате CoreGraphics мог неверно рассчитать границы символа, выделить слишком маленький рабочий буфер, а затем записать данные за его пределами. Авторы исследования создали шрифт TrueType с заведомо слишком большими координатами, встроили его в PDF и опубликовали на GitHub скрипты для генерации файла и сам пример.
Тестовый сценарий обращается к механизму ImageIO, который приложения используют, например, для создания миниатюры полученного вложения. По данным Calif, проблема воспроизводится и в macOS, и в iOS. Для macOS исследователи привели полный стек вызовов отладчика; заявление о воспроизведении на iOS опубликовано без отдельной трассировки.
При чём тут WhatsApp
Calif обратила внимание на WhatsApp, поскольку команду Meta* Product Security указали среди обнаруживших уязвимость. Исследователи сравнили версии мессенджера 26.37.73 и 26.38.74 и заметили новые проверки PDF-вложений в сканере Kaleidoscope.
Обновлённая версия ищет в PDF встроенные потоки шрифтов и помечает подозрительные файлы тегами MalformedFontProgram, UndecodableFontProgram и UnverifiedFontProgram. Если найден хотя бы один из них, проверка вложений присваивает файлу высокий уровень риска и прекращает его автоматический разбор.
Это лишь косвенный признак. Первоначально Calif предположила, что WhatsApp мог быть способом доставки вредоносного PDF без взаимодействия с пользователем. Однако через 85 минут после публикации генеральный директор компании Тай Дуонг удалил это утверждение, назвав правку отказом от спекуляций о WhatsApp.
В финальной версии исследования авторы задаются вопросом, могла ли CVE-2026-86950 использоваться вместе с другими уязвимостями WhatsApp, чтобы заставить приложение обработать файл с меньшим участием жертвы. Сам анализ не описывает и не проверяет такую цепочку атаки. WhatsApp не выпускал бюллетеней, связывающих эту уязвимость со своими продуктами, а Meta* не ответила на запрос.
Что известно об атаках
Apple не раскрыла ни сетевые индикаторы компрометации, ни имена предполагаемых атакующих, ни названия вредоносных модулей. Также компания не сообщила, помог бы «Режим блокировки» предотвратить путь доставки, использованный в атаках.
«Режим блокировки» от Apple предназначен для небольшой группы людей, которым могут угрожать сложные целевые атаки и шпионское ПО. В частности, он ограничивает большинство типов вложений в сообщениях и отключает отдельные функции предварительного просмотра.
Apple не включила iOS 27 и macOS Golden Gate 27 в список затронутых систем в информации от 28 сентября. Для устройств, которые нельзя обновить, публичного обходного решения нет.