Коротко: 17–19 августа 2026 года Apple выпустила экстренные обновления iOS 26.6.1, iPadOS 26.6.1 и macOS Tahoe 26.6.2, устраняющие CVE-2026-65346 — целочисленное переполнение в фреймворке ImageIO. Уязвимость позволяет выполнить произвольный код на устройстве при обработке специально сформированного изображения. Эксперты называют её потенциальным вектором атаки без единого клика: жертве достаточно получить картинку в iMessage, WhatsApp или по почте — без каких-либо действий с её стороны. Установите обновление немедленно.
Что случилось
17 августа 2026 года Apple выпустила iOS 26.6.1, iPadOS 26.6.1 и macOS Tahoe 26.6.2, а также iOS 18.7.10 и iPadOS 18.7.10 для пользователей старой ветки обновлений. Основным поводом для внепланового релиза стал патч CVE-2026-65346 — критической уязвимости в ImageIO, системном фреймворке Apple, отвечающем за обработку изображений во всех его продуктах: от iPhone до Mac.
Уязвимость обнаружил Ник Цыцаркин (Nik Tsytsarkin) из команды Red Team X компании Meta и передал информацию Apple в рамках ответственного раскрытия. Apple подтвердила получение отчёта, однако не сообщила о реальных случаях эксплуатации в дикой природе. Несмотря на это, обновление выпустили досрочно — до выхода запланированного мажорного iOS 27. Следите за новостями кибербезопасности в блоге LiMP VPN.
Техническая суть уязвимости
CVE-2026-65346 — это целочисленное переполнение (integer overflow) в фреймворке ImageIO. ImageIO присутствует во всех операционных системах Apple и задействуется везде, где платформа обрабатывает изображения: при отображении фото в iMessage, предварительном просмотре вложений в почте, при показе медиа в мессенджерах и браузере.
При целочисленном переполнении результат арифметической операции «оборачивается» за границу допустимых значений. Злоумышленник специально формирует изображение так, что при разборе переполнение приводит к записи данных в неожиданную область памяти — создавая предпосылки для выполнения произвольного кода. Apple устранила проблему улучшенной проверкой входных данных.
Почему это опасно: атака нулевого клика
Атаки класса «нулевой клик» (zero-click) — одни из наиболее опасных в современном арсенале угроз. В отличие от фишинга, для заражения не требуется никаких действий со стороны жертвы: достаточно получить сообщение с вредоносным изображением. Именно такую механику использовало шпионское ПО Pegasus группы NSO и атака Operation Triangulation (скомпрометировала сотрудников Kaspersky в 2023 году): обе кампании начинались с отправки специального медиафайла в iMessage.
ImageIO — фреймворк, через который iPhone обрабатывает изображения, — неоднократно становился начальным вектором подобных кампаний. CVE-2026-65346 потенциально позволяет доставить «картинку-оружие» через любой канал, принимающий медиафайлы: iMessage, WhatsApp, электронную почту, предпросмотр в браузере — и получить плацдарм на устройстве без единого действия пользователя. О том, как работают современные мобильные угрозы, читайте на странице функций LiMP VPN.
Какие устройства затронуты
CVE-2026-65346 затрагивает:
- iPhone 11 и новее — обновитесь до iOS 26.6.1 или iOS 18.7.10.
- Все поддерживаемые iPad — Pro, Air, базовый и mini — обновитесь до iPadOS 26.6.1 или iPadOS 18.7.10.
- Mac с macOS Tahoe — обновитесь до macOS Tahoe 26.6.2.
Apple Watch и Apple TV в бюллетене безопасности как затронутые не упоминаются. Устройства старше iPhone 11, не поддерживающие iOS 26 или iOS 18, патч не получат — учитывайте повышенный риск и рассмотрите обновление устройства.
Как защититься прямо сейчас
Установите обновление немедленно. На iPhone и iPad: Настройки → Основные → Обновление ПО → iOS 26.6.1 (или iOS 18.7.10). На Mac: Системные настройки → Основные → Обновление ПО → macOS Tahoe 26.6.2.
Включите автоматические обновления безопасности. Убедитесь, что в настройках обновлений активированы «Автоматические обновления» и «Быстрое реагирование безопасности» — критические патчи будут устанавливаться в фоновом режиме без участия пользователя.
До обновления — осторожность с медиафайлами. Избегайте открывать неожиданные изображения от незнакомых отправителей в iMessage, WhatsApp или по почте, пока обновление не установлено.
На сетевом уровне LiMP VPN шифрует трафик между вашим устройством и серверами приложений — это защищает данные в транзите и скрывает IP от перехвата в публичных сетях. VPN не устраняет уязвимость в коде ImageIO — это работа патча. Комплексная защита строится из нескольких слоёв: своевременные обновления, двухфакторная аутентификация и шифрование сетевого трафика.
Источники
- Techora.ru — Apple закрыла дыру в обработке изображений, грозящую шпионским ПО (18 августа 2026)
- The Register — Apple plugs image-processing hole ripe for spyware abuse
- Malwarebytes — Apple fixes another image-processing flaw that could allow code execution
- Apple Support — About the security content of iOS 26.6.1 and iPadOS 26.6.1
