Екстрене оновлення Citrix NetScaler для zero-day вразливості — третє за один тиждень
Екстрене оновлення Citrix NetScaler для zero-day вразливості — третє за один тиждень
Citrix випустила чергове екстрене виправлення для своїх пристроїв NetScaler лише через тиждень після усунення двох zero-day вразливостей, які активно використовувалися зловмисниками. Останній zero-day патч Citrix NetScaler...
Apple випустила термінове оновлення для нещодавно розкритої вразливості нульового кліку CoreGraphics в iOS — недоліку, який, за словами Computerworld, підкреслює «хиткість безпеки мобільних кінцевих точок». Ця помилка нагадує, що деякі з найсерйозніших загроз для iPhone та iPad ніколи не вимагають від користувача клікати, торкатися чи схвалювати будь-що. Для читачів, які дбають про приватність, найважливіший крок також є найпростішим: оновіть свій пристрій.



## Що таке вразливість нульового кліку CoreGraphics в iOS



CoreGraphics — це фреймворк Apple, який macOS та iOS використовують для відображення й обробки графіки. Оскільки майже кожен застосунок і системна служба, що відображає зображення чи документ, торкається такого коду, недолік тут може бути досяжним багатьма різними шляхами.



За даними постачальників безпеки, які відстежують цю проблему, помилка відома як CVE-2026-86950 і є записом за межами буфера. У звітах про виправлення зазначається, що обробка зловмисно створеного файлу могла дозволити атакувальнику виконати код на пристрої. Публікації також описують цей недолік як такий, що використовувався у складних цільових атаках до появи виправлення, що й робить його нульовим днем.



Apple випустила екстрені оновлення безпеки для iOS та iPadOS, щоб усунути його. Ми не бачили в доступних нам матеріалах доказів широкої, безрозбірної експлуатації. Звіти вказують на вузьке, цільове використання.



## Чому експлойти нульового кліку уможливлюють цільове шпигунське ПЗ



Типова фішингова атака вимагає, щоб жертва зробила помилку: відкрила вкладення, торкнулася посилання або ввела пароль. Експлойт нульового кліку вилучає жертву з рівняння. Спеціально створений файл доставляється на пристрій, уразливий код обробляє його автоматично, і атакувальник отримує опору без жодної видимої ознаки.



Ось чому цей клас помилок так тісно пов'язаний з комерційним шпигунським ПЗ, як-от Pegasus від NSO Group. Оператори шпигунського ПЗ цінують вхід без взаємодії, бо він працює навіть проти обережних, обізнаних із безпекою цілей. Навчання та хороші звички менш важливі, коли атака ніколи не пропонує вибору.



Економіка також пояснює формулювання «гонки озброєнь». Атакувальники інвестують у пошук помилок обробки пам'яті в широко використовуваних компонентах, як-от парсери зображень і графіки. Постачальники випускають виправлення. Потім атакувальники шукають наступну. Кожне виправлення закриває двері, але навколишній код великий і складний, тож нові помилки продовжують з'являтися.



Це не унікально для Apple. Ми нещодавно писали про те, як [Нідерландське кіберагентство підтвердило активну атаку нульового дня на macOS](/en/dutch-cyber-agency-confirms-active-macos-zero-day-attack) — ще один знак, що атакувальники активно працюють проти платформ Apple.



## Чому VPN не зупинить таку атаку



VPN шифрує трафік між вашим пристроєм і VPN-сервером та приховує вашу IP-адресу від сайтів, які ви відвідуєте. Це корисно для приватності в публічних Wi-Fi мережах і для обмеження того, що може бачити ваш провайдер. Це не змінює того, що відбувається, коли зловмисний файл досягає вашого пристрою.



У сценарії нульового кліку корисне навантаження атаки доставляється через застосунок або службу, які вже працюють на вашому телефоні. VPN-тунель просто передає дані на пристрій, а уразливий компонент обробляє їх як зазвичай. VPN не є сканером вмісту й не виправляє недоліки в операційній системі.



Це не робить VPN безглуздими. Вони вирішують інший набір ризиків, як-от мережеве підслуховування та відстеження за IP. Але вони не є захистом від вразливості операційної системи. Єдине справжнє виправлення для такої помилки — це патч від постачальника, а також, де можливо, зменшення впливу пристрою.



## Що це означає для вас



Для більшості людей ймовірність стати особистою ціллю оператора шпигунського ПЗ низька. Звіти про цей недолік описують цільові атаки, а не масові кампанії. Але патч безкоштовний, а вікно впливу — це час між випуском виправлення та його встановленням вами. Атакувальники можуть вивчати патчі, щоб зрозуміти, що було виправлено, тож зволікання з оновленням дає зайвий простір.



Це вікно, що звужується, — ширша тема. Наша публікація про [триденний наказ CISA щодо патчів](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) показує, як мало часу організації тепер мають для реагування на критичні недоліки. Окремі особи стикаються з таким самим тиском, лише з меншими ресурсами.



Якщо ви журналіст, активіст, юрист, керівник або будь-хто інший, хто міг би правдоподібно привернути добре фінансованого супротивника, ставтеся до цього серйозніше, ніж середній користувач.



## Що користувачам iPhone та iPad слід зробити зараз



- **Оновіться негайно.** Відкрийте «Налаштування», потім «Загальні», потім «Оновлення ПЗ» і встановіть найновіший випуск iOS або iPadOS. Увімкніть автоматичні оновлення, щоб майбутні виправлення надходили без затримки.
- **Увімкніть режим блокування, якщо ви в зоні підвищеного ризику.** Apple створила цей опційний режим для людей, які можуть стикатися з цільовими цифровими загрозами. Він обмежує певні функції та поверхню атаки, і він має компроміси у функціональності.
- **Періодично перезавантажуйте пристрій.** Це не ліки, але може порушити деякі непостійні компрометації.
- **Оновіть кожен пристрій Apple, який у вас є.** CoreGraphics використовується як на iOS, так і на macOS, тож перевірте й свій Mac та iPad.
- **Продовжуйте використовувати VPN для того, що він робить добре,** але не розраховуйте на нього для захисту від недоліків операційної системи.



## Підсумок



Вразливість нульового кліку CoreGraphics в iOS — це яскравий приклад загрози, яку не може зупинити жоден VPN, блокувальник реклами чи обережна звичка перегляду. Патчинг — це захист, який працює. Встановіть найновіше оновлення iOS або iPadOS зараз, увімкніть режим блокування, якщо ваш профіль підвищує ризик, і прочитайте наші супутні публікації про активну експлуатацію нульового дня та вікна патчів, що звужуються, щоб зрозуміти, чому швидкість має значення.
Apple випустила термінове оновлення для нещодавно розкритої вразливості нульового кліку CoreGraphics в iOS — недоліку, який, за словами Computerworld, підкреслює «хиткість безпеки мобільних кінцевих точок». Ця помилка нагадує, що деякі з найсерйозніших загроз для iPhone та iPad ніколи не вимагають від користувача клікати, торкатися чи схвалювати будь-що. Для читачів, які дбають про приватність, найважливіший крок також є найпростішим: оновіть свій пристрій. ## Що таке вразливість нульового кліку CoreGraphics в iOS CoreGraphics — це фреймворк Apple, який macOS та iOS використовують для відображення й обробки графіки. Оскільки майже кожен застосунок і системна служба, що відображає зображення чи документ, торкається такого коду, недолік тут може бути досяжним багатьма різними шляхами. За даними постачальників безпеки, які відстежують цю проблему, помилка відома як CVE-2026-86950 і є записом за межами буфера. У звітах про виправлення зазначається, що обробка зловмисно створеного файлу могла дозволити атакувальнику виконати код на пристрої. Публікації також описують цей недолік як такий, що використовувався у складних цільових атаках до появи виправлення, що й робить його нульовим днем. Apple випустила екстрені оновлення безпеки для iOS та iPadOS, щоб усунути його. Ми не бачили в доступних нам матеріалах доказів широкої, безрозбірної експлуатації. Звіти вказують на вузьке, цільове використання. ## Чому експлойти нульового кліку уможливлюють цільове шпигунське ПЗ Типова фішингова атака вимагає, щоб жертва зробила помилку: відкрила вкладення, торкнулася посилання або ввела пароль. Експлойт нульового кліку вилучає жертву з рівняння. Спеціально створений файл доставляється на пристрій, уразливий код обробляє його автоматично, і атакувальник отримує опору без жодної видимої ознаки. Ось чому цей клас помилок так тісно пов'язаний з комерційним шпигунським ПЗ, як-от Pegasus від NSO Group. Оператори шпигунського ПЗ цінують вхід без взаємодії, бо він працює навіть проти обережних, обізнаних із безпекою цілей. Навчання та хороші звички менш важливі, коли атака ніколи не пропонує вибору. Економіка також пояснює формулювання «гонки озброєнь». Атакувальники інвестують у пошук помилок обробки пам'яті в широко використовуваних компонентах, як-от парсери зображень і графіки. Постачальники випускають виправлення. Потім атакувальники шукають наступну. Кожне виправлення закриває двері, але навколишній код великий і складний, тож нові помилки продовжують з'являтися. Це не унікально для Apple. Ми нещодавно писали про те, як [Нідерландське кіберагентство підтвердило активну атаку нульового дня на macOS](/en/dutch-cyber-agency-confirms-active-macos-zero-day-attack) — ще один знак, що атакувальники активно працюють проти платформ Apple. ## Чому VPN не зупинить таку атаку VPN шифрує трафік між вашим пристроєм і VPN-сервером та приховує вашу IP-адресу від сайтів, які ви відвідуєте. Це корисно для приватності в публічних Wi-Fi мережах і для обмеження того, що може бачити ваш провайдер. Це не змінює того, що відбувається, коли зловмисний файл досягає вашого пристрою. У сценарії нульового кліку корисне навантаження атаки доставляється через застосунок або службу, які вже працюють на вашому телефоні. VPN-тунель просто передає дані на пристрій, а уразливий компонент обробляє їх як зазвичай. VPN не є сканером вмісту й не виправляє недоліки в операційній системі. Це не робить VPN безглуздими. Вони вирішують інший набір ризиків, як-от мережеве підслуховування та відстеження за IP. Але вони не є захистом від вразливості операційної системи. Єдине справжнє виправлення для такої помилки — це патч від постачальника, а також, де можливо, зменшення впливу пристрою. ## Що це означає для вас Для більшості людей ймовірність стати особистою ціллю оператора шпигунського ПЗ низька. Звіти про цей недолік описують цільові атаки, а не масові кампанії. Але патч безкоштовний, а вікно впливу — це час між випуском виправлення та його встановленням вами. Атакувальники можуть вивчати патчі, щоб зрозуміти, що було виправлено, тож зволікання з оновленням дає зайвий простір. Це вікно, що звужується, — ширша тема. Наша публікація про [триденний наказ CISA щодо патчів](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) показує, як мало часу організації тепер мають для реагування на критичні недоліки. Окремі особи стикаються з таким самим тиском, лише з меншими ресурсами. Якщо ви журналіст, активіст, юрист, керівник або будь-хто інший, хто міг би правдоподібно привернути добре фінансованого супротивника, ставтеся до цього серйозніше, ніж середній користувач. ## Що користувачам iPhone та iPad слід зробити зараз - **Оновіться негайно.** Відкрийте «Налаштування», потім «Загальні», потім «Оновлення ПЗ» і встановіть найновіший випуск iOS або iPadOS. Увімкніть автоматичні оновлення, щоб майбутні виправлення надходили без затримки. - **Увімкніть режим блокування, якщо ви в зоні підвищеного ризику.** Apple створила цей опційний режим для людей, які можуть стикатися з цільовими цифровими загрозами. Він обмежує певні функції та поверхню атаки, і він має компроміси у функціональності. - **Періодично перезавантажуйте пристрій.** Це не ліки, але може порушити деякі непостійні компрометації. - **Оновіть кожен пристрій Apple, який у вас є.** CoreGraphics використовується як на iOS, так і на macOS, тож перевірте й свій Mac та iPad. - **Продовжуйте використовувати VPN для того, що він робить добре,** але не розраховуйте на нього для захисту від недоліків операційної системи. ## Підсумок Вразливість нульового кліку CoreGraphics в iOS — це яскравий приклад загрози, яку не може зупинити жоден VPN, блокувальник реклами чи обережна звичка перегляду. Патчинг — це захист, який працює. Встановіть найновіше оновлення iOS або iPadOS зараз, увімкніть режим блокування, якщо ваш профіль підвищує ризик, і прочитайте наші супутні публікації про активну експлуатацію нульового дня та вікна патчів, що звужуються, щоб зрозуміти, чому швидкість має значення.
Apple has issued an urgent patch for a newly disclosed iOS zero-click CoreGraphics vulnerability, a flaw that Computerworld says underscores "the precarious nature of mobile endpoint security." The bu...
Підозрюваного учасника ShinyHunters на прізвисько «Rey» затримано в Йорданії, він співпрацює з ФБР
Підозрюваного учасника ShinyHunters на прізвисько «Rey» затримано в Йорданії, він співпрацює з ФБР
Підозрюваного учасника ShinyHunters на прізвисько «Rey» затримано в Йорданії, і, за повідомленнями, він співпрацює з ФБР. Ця новина є черговим свідченням тиску на угруповання, що займається вимаганням, але історія про затримання ShinyHunters у справі про вимагання хмарних даних стосується не лише однієї особи під вартою. Вона також стосується схеми, яку використовує угруповання, що покладається на викрадені логіни та фішинг і залишає звичайних користувачів і малий бізнес уразливими незалежно від того, що станеться з окремими учасниками.
Zero-day у NetScaler спричиняє збої на повністю оновлених шлюзах
Zero-day у NetScaler спричиняє збої на повністю оновлених шлюзах
Адміністратори, які використовують NetScaler як VPN та шлюз віддаленого доступу, повідомляють про щось тривожне: пристрої спонтанно перезавантажуються, причому у великій кількості. За даними heise online, дослідники з безпеки...
Патч Apple для zero-day Pegasus у Сербії пов’язали з 14 цілями
Патч Apple для zero-day Pegasus у Сербії пов’язали з 14 цілями
Apple випустила екстрене виправлення для zero-day вразливості в CoreGraphics, і контекст серйозний: щонайменше 14 людей у Сербії, за повідомленнями, зазнали атак шпигунського програмного забезпечення Pegasus. Патч Apple для zero-day Pegasus у Сербії нагадує, що найнебезпечніші загрози для телефона часто не мають нічого спільного з вашим мережевим з’єднанням і пов’язані виключно з невиправленим програмним забезпеченням.
Перевірка оновлень програмного забезпечення: урок зловмисного ПЗ у ланцюгу постачання TrueConf
Перевірка оновлень програмного забезпечення: урок зловмисного ПЗ у ланцюгу постачання TrueConf
Роками стандартна порада була простою: тримайте своє програмне забезпечення оновленим. Ця порада досі актуальна, але зростаюча хвиля атак на ланцюг постачання показує, що саме оновлення може бути загрозою. Зловмисники ...
Експлуатація zero-day вразливості FortiMail CVE-2026-104286: дефект з оцінкою CVSS 9.8
Експлуатація zero-day вразливості FortiMail CVE-2026-104286: дефект з оцінкою CVSS 9.8
Fortinet попередила, що критична вразливість у її платформі захисту електронної пошти FortiMail експлуатується в реальних атаках, перш ніж багато організацій встигли підготуватися. Zero-day вразливість FortiMail CVE-2026-...
Ланцюг zero-day у Zammad за атакою на DIVD: що робити зараз
Ланцюг zero-day у Zammad за атакою на DIVD: що робити зараз
Служба підтримки — одна з найбільш довірених скриньок, які використовує організація. Клієнти вставляють туди дані облікових записів, журнали помилок, імена, а іноді й документи, припускаючи, що дані надійно зберігаються за платформою. ...
DIVD: AI-агент використав дві zero-day вразливості Zammad під час зламу
DIVD: AI-агент використав дві zero-day вразливості Zammad під час зламу
Голландський інститут розкриття вразливостей (DIVD) повідомив про значний злам мережі, здійснений автономним AI-агентом. Згідно зі звітом, агент використав дві zero-day вразливості...
Троянізовані інсталятори 7-Zip поширюють шкідливе програмне забезпечення OpenSUpdater
Троянізовані інсталятори 7-Zip поширюють шкідливе програмне забезпечення OpenSUpdater
Широко довірена утиліта використовується проти людей, які на неї покладаються. Згідно зі звітом Cybersecurity News, зловмисники приховують шкідливе програмне забезпечення OpenSUpdater у підроблених інсталяторах 7-Zip, використовуючи...