Перейти к основному контенту
LiMP VPN
Все новости

Apple закрыла дыру в ImageIO: iPhone уязвим через картинку

Apple закрыла дыру в ImageIO: iPhone уязвим через картинку

Коротко: 17–19 августа 2026 года Apple выпустила экстренные обновления iOS 26.6.1, iPadOS 26.6.1 и macOS Tahoe 26.6.2, устраняющие CVE-2026-65346 — целочисленное переполнение в фреймворке ImageIO. Уязвимость позволяет выполнить произвольный код на устройстве при обработке специально сформированного изображения. Эксперты называют её потенциальным вектором атаки без единого клика: жертве достаточно получить картинку в iMessage, WhatsApp или по почте — без каких-либо действий с её стороны. Установите обновление немедленно.

Что случилось

17 августа 2026 года Apple выпустила iOS 26.6.1, iPadOS 26.6.1 и macOS Tahoe 26.6.2, а также iOS 18.7.10 и iPadOS 18.7.10 для пользователей старой ветки обновлений. Основным поводом для внепланового релиза стал патч CVE-2026-65346 — критической уязвимости в ImageIO, системном фреймворке Apple, отвечающем за обработку изображений во всех его продуктах: от iPhone до Mac.

Уязвимость обнаружил Ник Цыцаркин (Nik Tsytsarkin) из команды Red Team X компании Meta и передал информацию Apple в рамках ответственного раскрытия. Apple подтвердила получение отчёта, однако не сообщила о реальных случаях эксплуатации в дикой природе. Несмотря на это, обновление выпустили досрочно — до выхода запланированного мажорного iOS 27. Следите за новостями кибербезопасности в блоге LiMP VPN.

Техническая суть уязвимости

CVE-2026-65346 — это целочисленное переполнение (integer overflow) в фреймворке ImageIO. ImageIO присутствует во всех операционных системах Apple и задействуется везде, где платформа обрабатывает изображения: при отображении фото в iMessage, предварительном просмотре вложений в почте, при показе медиа в мессенджерах и браузере.

При целочисленном переполнении результат арифметической операции «оборачивается» за границу допустимых значений. Злоумышленник специально формирует изображение так, что при разборе переполнение приводит к записи данных в неожиданную область памяти — создавая предпосылки для выполнения произвольного кода. Apple устранила проблему улучшенной проверкой входных данных.

Почему это опасно: атака нулевого клика

Атаки класса «нулевой клик» (zero-click) — одни из наиболее опасных в современном арсенале угроз. В отличие от фишинга, для заражения не требуется никаких действий со стороны жертвы: достаточно получить сообщение с вредоносным изображением. Именно такую механику использовало шпионское ПО Pegasus группы NSO и атака Operation Triangulation (скомпрометировала сотрудников Kaspersky в 2023 году): обе кампании начинались с отправки специального медиафайла в iMessage.

ImageIO — фреймворк, через который iPhone обрабатывает изображения, — неоднократно становился начальным вектором подобных кампаний. CVE-2026-65346 потенциально позволяет доставить «картинку-оружие» через любой канал, принимающий медиафайлы: iMessage, WhatsApp, электронную почту, предпросмотр в браузере — и получить плацдарм на устройстве без единого действия пользователя. О том, как работают современные мобильные угрозы, читайте на странице функций LiMP VPN.

Какие устройства затронуты

CVE-2026-65346 затрагивает:

  • iPhone 11 и новее — обновитесь до iOS 26.6.1 или iOS 18.7.10.
  • Все поддерживаемые iPad — Pro, Air, базовый и mini — обновитесь до iPadOS 26.6.1 или iPadOS 18.7.10.
  • Mac с macOS Tahoe — обновитесь до macOS Tahoe 26.6.2.

Apple Watch и Apple TV в бюллетене безопасности как затронутые не упоминаются. Устройства старше iPhone 11, не поддерживающие iOS 26 или iOS 18, патч не получат — учитывайте повышенный риск и рассмотрите обновление устройства.

Как защититься прямо сейчас

Установите обновление немедленно. На iPhone и iPad: Настройки → Основные → Обновление ПО → iOS 26.6.1 (или iOS 18.7.10). На Mac: Системные настройки → Основные → Обновление ПО → macOS Tahoe 26.6.2.

Включите автоматические обновления безопасности. Убедитесь, что в настройках обновлений активированы «Автоматические обновления» и «Быстрое реагирование безопасности» — критические патчи будут устанавливаться в фоновом режиме без участия пользователя.

До обновления — осторожность с медиафайлами. Избегайте открывать неожиданные изображения от незнакомых отправителей в iMessage, WhatsApp или по почте, пока обновление не установлено.

На сетевом уровне LiMP VPN шифрует трафик между вашим устройством и серверами приложений — это защищает данные в транзите и скрывает IP от перехвата в публичных сетях. VPN не устраняет уязвимость в коде ImageIO — это работа патча. Комплексная защита строится из нескольких слоёв: своевременные обновления, двухфакторная аутентификация и шифрование сетевого трафика.

Источники

Apple закрыла дыру в ImageIO: iPhone уязвим через картинку