Q1: Какво е CVE-2026-86950? A1: CVE-2026-86950 е уязвимост в CoreGraphics на iOS с нулево кликване, по-конкретно запис извън границите, който може да позволи на нападател да изпълни код на устройство чрез обработка на злонамерено създаден файл. Q2: Пуснала ли е Apple поправка за тази уязвимост? A2: Да, Apple пусна спешни актуализации за сигурност за iOS и iPadOS, за да адресира недостатъка. Q3: Беше ли експлоатирана тази уязвимост преди корекцията? A3: Да, в отразяването недостатъкът е описан като експлоатиран при сложни, целенасочени атаки преди пристигането на поправката, което го прави zero-day. Q4: Какво прави експлойта с нулево кликване различен от типичната фишинг атака? A4: Типичната фишинг атака изисква жертвата да отвори прикачен файл, да докосне връзка или да въведе парола, докато експлойтът с нулево кликване напълно премахва жертвата от уравнението. Q5: Ще ме защити ли VPN от този вид атака? A5: Не, VPN криптира трафика и маскира IP адреса ви, но не променя какво се случва, след като злонамерен файл достигне устройството ви. ---END---
Apple издаде спешна корекция за новоразкрита уязвимост в CoreGraphics на iOS с нулево кликване — недостатък, който според Computerworld подчертава „несигурния характер на сигурността на мобилните крайни точки“. Грешката е напомняне, че някои от най-сериозните заплахи за iPhone и iPad никога не изискват от потребителя да кликне, докосне или одобри нещо. За читателите, загрижени за поверителността, най-важната стъпка е и най-простата: актуализирайте устройството си. ## Какво представлява уязвимостта в CoreGraphics на iOS с нулево кликване CoreGraphics е рамката на Apple, която macOS и iOS използват за рендиране и обработка на графики. Тъй като почти всяко приложение и системна услуга, която показва изображение или документ, се докосва до такъв код, недостатък тук може да бъде достъпен по много различни начини. Според доставчиците на сигурност, проследяващи проблема, грешката е регистрирана като CVE-2026-86950 и представлява запис извън границите. В репортажа за корекцията се казва, че обработката на злонамерено създаден файл може да позволи на нападател да изпълни код на устройство. В отразяването също се описва недостатъкът като експлоатиран при сложни, целенасочени атаки преди пристигането на поправката, което го прави zero-day. Apple пусна спешни актуализации за сигурност за iOS и iPadOS, за да го адресира. Не сме виждали доказателства в наличния ни материал за широко, безразборно експлоатиране. Репортажът сочи към тясна, целенасочена употреба. ## Защо експлойтите с нулево кликване позволяват целенасочен шпионски софтуер Типичната фишинг атака изисква жертвата да направи грешка: да отвори прикачен файл, да докосне връзка или да въведе парола. Експлойтът с нулево кликване премахва жертвата от уравнението. Специално създаден файл се доставя на устройството, уязвимият код го обработва автоматично и нападателят получава опорна точка без никакъв видим знак. Ето защо този клас грешки е толкова тясно свързан с търговски шпионски софтуер като Pegasus на NSO Group. Операторите на шпионски софтуер ценят влизането без взаимодействие, защото работи дори срещу внимателни, съзнаващи сигурността цели. Обучението и добрите навици имат по-малко значение, когато атаката никога не представя избор. Икономиката също обяснява рамката на „надпреварата във въоръжаването“. Нападателите инвестират в намирането на грешки при работа с паметта в широко използвани компоненти като парсери за изображения и графики. Доставчиците ги коригират. След това нападателите търсят следващата. Всяка поправка затваря врата, но заобикалящият код е голям и сложен, така че нови грешки продължават да се появяват. Това не е уникално за Apple. Наскоро разгледахме как [Холандската кибер агенция потвърди активна zero-day атака срещу macOS](/en/dutch-cyber-agency-confirms-active-macos-zero-day-attack), още един знак, че нападателите активно работят срещу платформите на Apple. ## Защо VPN няма да спре този вид атака VPN криптира трафика между устройството ви и VPN сървъра и маскира IP адреса ви от сайтовете, които посещавате. Това е полезно за поверителност в публични Wi-Fi мрежи и за ограничаване на това, което доставчикът на мрежата ви може да види. То не променя какво се случва, след като злонамерен файл достигне устройството ви. В сценарий с нулево кликване полезният товар на атаката се доставя чрез приложение или услуга, които вече работят на телефона ви. VPN тунелът просто пренася данните до устройството и уязвимият компонент ги обработва както обикновено. VPN не е скенер за съдържание и не поправя недостатъци в операционната система. Това не прави VPN безсмислени. Те адресират различен набор от рискове, като подслушване на мрежата и проследяване по IP. Но те не са защита срещу уязвимост в операционната система. Единствената истинска поправка за грешка като тази е корекцията на доставчика, плюс намаляване на излагането на устройството, където е възможно. ## Какво означава това за вас За повечето хора вероятността да бъдат лично прицелени от оператор на шпионски софтуер е ниска. Репортажът за този недостатък описва целенасочени атаки, а не масови кампании. Но корекцията е безплатна и прозорецът на излагане е времето между пускането на поправката и нейното инсталиране. Нападателите могат да изучават корекциите, за да разберат какво е било поправено, така че отлагането на актуализация дава ненужно пространство. Този свиващ се прозорец е по-широка тема. Нашето отразяване на [заповедта на CISA за корекция в рамките на 3 дни](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) показва колко малко време имат организациите сега, за да реагират на критични недостатъци. Физическите лица са изправени пред същия натиск, само с по-малко ресурси. Ако сте журналист, активист, адвокат, ръководител или някой друг, който би могъл правдоподобно да привлече добре финансиран противник, отнесете се към това по-сериозно, отколкото средният потребител трябва. ## Какво трябва да направят потребителите на iPhone и iPad сега - **Актуализирайте незабавно.** Отворете Settings, след това General, след това Software Update и инсталирайте най-новата версия на iOS или iPadOS. Включете автоматичните актуализации, така че бъдещите поправки да пристигат без забавяне. - **Включете Lockdown Mode, ако сте изложени на повишен риск.** Apple създаде този опционален режим за хора, които може да се сблъскат с целенасочени цифрови заплахи. Той ограничава определени функции и повърхност за атака и идва с компромиси във функционалността. - **Рестартирайте устройството си периодично.** Това не е лек, но може да наруши някои непреходни компрометирания. - **Актуализирайте всяко устройство на Apple, което притежавате.** CoreGraphics се използва както на iOS, така и на macOS, така че проверете и вашия Mac и iPad. - **Продължавайте да използвате VPN за това, което прави добре,** но не разчитайте на него да ви защити срещу недостатъци в операционната система. ## Долната линия Уязвимостта в CoreGraphics на iOS с нулево кликване е ясен пример за заплаха, която нито един VPN, блокер на реклами или внимателен навик за сърфиране не може да спре. Корекцията е защитата, която работи. Инсталирайте най-новата актуализация на iOS или iPadOS сега, включете Lockdown Mode, ако профилът ви ви поставя на по-висок риск, и прочетете свързаното ни отразяване за активна zero-day експлоатация и свиващи се прозорци за корекции, за да разберете защо скоростта има значение.
, още един знак, че нападателите активно работят срещу платформите на Apple.
## Защо VPN няма да спре този вид атака
VPN криптира трафика между устройството ви и VPN сървъра и маскира IP адреса ви от сайтовете, които посещавате. Това е полезно за поверителност в публични Wi-Fi мрежи и за ограничаване на това, което доставчикът на мрежата ви може да види. То не променя какво се случва, след като злонамерен файл достигне устройството ви.
В сценарий с нулево кликване полезният товар на атаката се доставя чрез приложение или услуга, които вече работят на телефона ви. VPN тунелът просто пренася данните до устройството и уязвимият компонент ги обработва както обикновено. VPN не е скенер за съдържание и не поправя недостатъци в операционната система.
Това не прави VPN безсмислени. Те адресират различен набор от рискове, като подслушване на мрежата и проследяване по IP. Но те не са защита срещу уязвимост в операционната система. Единствената истинска поправка за грешка като тази е корекцията на доставчика, плюс намаляване на излагането на устройството, където е възможно.
## Какво означава това за вас
За повечето хора вероятността да бъдат лично прицелени от оператор на шпионски софтуер е ниска. Репортажът за този недостатък описва целенасочени атаки, а не масови кампании. Но корекцията е безплатна и прозорецът на излагане е времето между пускането на поправката и нейното инсталиране. Нападателите могат да изучават корекциите, за да разберат какво е било поправено, така че отлагането на актуализация дава ненужно пространство.
Този свиващ се прозорец е по-широка тема. Нашето отразяване на [заповедта на CISA за корекция в рамките на 3 дни](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) показва колко малко време имат организациите сега, за да реагират на критични недостатъци. Физическите лица са изправени пред същия натиск, само с по-малко ресурси.
Ако сте журналист, активист, адвокат, ръководител или някой друг, който би могъл правдоподобно да привлече добре финансиран противник, отнесете се към това по-сериозно, отколкото средният потребител трябва.
## Какво трябва да направят потребителите на iPhone и iPad сега
- **Актуализирайте незабавно.** Отворете Settings, след това General, след това Software Update и инсталирайте най-новата версия на iOS или iPadOS. Включете автоматичните актуализации, така че бъдещите поправки да пристигат без забавяне.
- **Включете Lockdown Mode, ако сте изложени на повишен риск.** Apple създаде този опционален режим за хора, които може да се сблъскат с целенасочени цифрови заплахи. Той ограничава определени функции и повърхност за атака и идва с компромиси във функционалността.
- **Рестартирайте устройството си периодично.** Това не е лек, но може да наруши някои непреходни компрометирания.
- **Актуализирайте всяко устройство на Apple, което притежавате.** CoreGraphics се използва както на iOS, така и на macOS, така че проверете и вашия Mac и iPad.
- **Продължавайте да използвате VPN за това, което прави добре,** но не разчитайте на него да ви защити срещу недостатъци в операционната система.
## Долната линия
Уязвимостта в CoreGraphics на iOS с нулево кликване е ясен пример за заплаха, която нито един VPN, блокер на реклами или внимателен навик за сърфиране не може да спре. Корекцията е защитата, която работи. Инсталирайте най-новата актуализация на iOS или iPadOS сега, включете Lockdown Mode, ако профилът ви ви поставя на по-висок риск, и прочетете свързаното ни отразяване за активна zero-day експлоатация и свиващи се прозорци за корекции, за да разберете защо скоростта има значение.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=1200)
// FAQ
Какво е CVE-2026-86950?
CVE-2026-86950 е уязвимост в CoreGraphics на iOS с нулево кликване, по-конкретно запис извън границите, който може да позволи на нападател да изпълни код на устройство чрез обработка на злонамерено създаден файл.
Пуснала ли е Apple поправка за тази уязвимост?
Да, Apple пусна спешни актуализации за сигурност за iOS и iPadOS, за да адресира недостатъка.
Беше ли експлоатирана тази уязвимост преди корекцията?
Да, в отразяването недостатъкът е описан като експлоатиран при сложни, целенасочени атаки преди пристигането на поправката, което го прави zero-day.
Какво прави експлойта с нулево кликване различен от типичната фишинг атака?
Типичната фишинг атака изисква жертвата да отвори прикачен файл, да докосне връзка или да въведе парола, докато експлойтът с нулево кликване напълно премахва жертвата от уравнението.
Ще ме защити ли VPN от този вид атака?
Не, VPN криптира трафика и маскира IP адреса ви, но не променя какво се случва, след като злонамерен файл достигне устройството ви.



