Q1: Що таке CVE-2026-86950? A1: CVE-2026-86950 — це вразливість нульового кліку CoreGraphics в iOS, зокрема запис за межами буфера, який міг дозволити атакувальнику виконати код на пристрої шляхом обробки зловмисно створеного файлу. Q2: Чи випустила Apple виправлення для цієї вразливості? A2: Так, Apple випустила екстрені оновлення безпеки для iOS та iPadOS, щоб усунути цей недолік. Q3: Чи використовувалася ця вразливість до патча? A3: Так, у звітах цей недолік описується як такий, що використовувався у складних цільових атаках до появи виправлення, що робить його нульовим днем. Q4: Чим експлойт нульового кліку відрізняється від типової фішингової атаки? A4: Типова фішингова атака вимагає, щоб жертва відкрила вкладення, торкнулася посилання або ввела пароль, тоді як експлойт нульового кліку повністю вилучає жертву з рівняння. Q5: Чи захистить мене VPN від такої атаки? A5: Ні, VPN шифрує трафік і приховує вашу IP-адресу, але не змінює того, що відбувається, коли зловмисний файл досягає вашого пристрою. ---END---
Apple випустила термінове оновлення для нещодавно розкритої вразливості нульового кліку CoreGraphics в iOS — недоліку, який, за словами Computerworld, підкреслює «хиткість безпеки мобільних кінцевих точок». Ця помилка нагадує, що деякі з найсерйозніших загроз для iPhone та iPad ніколи не вимагають від користувача клікати, торкатися чи схвалювати будь-що. Для читачів, які дбають про приватність, найважливіший крок також є найпростішим: оновіть свій пристрій. ## Що таке вразливість нульового кліку CoreGraphics в iOS CoreGraphics — це фреймворк Apple, який macOS та iOS використовують для відображення й обробки графіки. Оскільки майже кожен застосунок і системна служба, що відображає зображення чи документ, торкається такого коду, недолік тут може бути досяжним багатьма різними шляхами. За даними постачальників безпеки, які відстежують цю проблему, помилка відома як CVE-2026-86950 і є записом за межами буфера. У звітах про виправлення зазначається, що обробка зловмисно створеного файлу могла дозволити атакувальнику виконати код на пристрої. Публікації також описують цей недолік як такий, що використовувався у складних цільових атаках до появи виправлення, що й робить його нульовим днем. Apple випустила екстрені оновлення безпеки для iOS та iPadOS, щоб усунути його. Ми не бачили в доступних нам матеріалах доказів широкої, безрозбірної експлуатації. Звіти вказують на вузьке, цільове використання. ## Чому експлойти нульового кліку уможливлюють цільове шпигунське ПЗ Типова фішингова атака вимагає, щоб жертва зробила помилку: відкрила вкладення, торкнулася посилання або ввела пароль. Експлойт нульового кліку вилучає жертву з рівняння. Спеціально створений файл доставляється на пристрій, уразливий код обробляє його автоматично, і атакувальник отримує опору без жодної видимої ознаки. Ось чому цей клас помилок так тісно пов'язаний з комерційним шпигунським ПЗ, як-от Pegasus від NSO Group. Оператори шпигунського ПЗ цінують вхід без взаємодії, бо він працює навіть проти обережних, обізнаних із безпекою цілей. Навчання та хороші звички менш важливі, коли атака ніколи не пропонує вибору. Економіка також пояснює формулювання «гонки озброєнь». Атакувальники інвестують у пошук помилок обробки пам'яті в широко використовуваних компонентах, як-от парсери зображень і графіки. Постачальники випускають виправлення. Потім атакувальники шукають наступну. Кожне виправлення закриває двері, але навколишній код великий і складний, тож нові помилки продовжують з'являтися. Це не унікально для Apple. Ми нещодавно писали про те, як [Нідерландське кіберагентство підтвердило активну атаку нульового дня на macOS](/en/dutch-cyber-agency-confirms-active-macos-zero-day-attack) — ще один знак, що атакувальники активно працюють проти платформ Apple. ## Чому VPN не зупинить таку атаку VPN шифрує трафік між вашим пристроєм і VPN-сервером та приховує вашу IP-адресу від сайтів, які ви відвідуєте. Це корисно для приватності в публічних Wi-Fi мережах і для обмеження того, що може бачити ваш провайдер. Це не змінює того, що відбувається, коли зловмисний файл досягає вашого пристрою. У сценарії нульового кліку корисне навантаження атаки доставляється через застосунок або службу, які вже працюють на вашому телефоні. VPN-тунель просто передає дані на пристрій, а уразливий компонент обробляє їх як зазвичай. VPN не є сканером вмісту й не виправляє недоліки в операційній системі. Це не робить VPN безглуздими. Вони вирішують інший набір ризиків, як-от мережеве підслуховування та відстеження за IP. Але вони не є захистом від вразливості операційної системи. Єдине справжнє виправлення для такої помилки — це патч від постачальника, а також, де можливо, зменшення впливу пристрою. ## Що це означає для вас Для більшості людей ймовірність стати особистою ціллю оператора шпигунського ПЗ низька. Звіти про цей недолік описують цільові атаки, а не масові кампанії. Але патч безкоштовний, а вікно впливу — це час між випуском виправлення та його встановленням вами. Атакувальники можуть вивчати патчі, щоб зрозуміти, що було виправлено, тож зволікання з оновленням дає зайвий простір. Це вікно, що звужується, — ширша тема. Наша публікація про [триденний наказ CISA щодо патчів](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) показує, як мало часу організації тепер мають для реагування на критичні недоліки. Окремі особи стикаються з таким самим тиском, лише з меншими ресурсами. Якщо ви журналіст, активіст, юрист, керівник або будь-хто інший, хто міг би правдоподібно привернути добре фінансованого супротивника, ставтеся до цього серйозніше, ніж середній користувач. ## Що користувачам iPhone та iPad слід зробити зараз - **Оновіться негайно.** Відкрийте «Налаштування», потім «Загальні», потім «Оновлення ПЗ» і встановіть найновіший випуск iOS або iPadOS. Увімкніть автоматичні оновлення, щоб майбутні виправлення надходили без затримки. - **Увімкніть режим блокування, якщо ви в зоні підвищеного ризику.** Apple створила цей опційний режим для людей, які можуть стикатися з цільовими цифровими загрозами. Він обмежує певні функції та поверхню атаки, і він має компроміси у функціональності. - **Періодично перезавантажуйте пристрій.** Це не ліки, але може порушити деякі непостійні компрометації. - **Оновіть кожен пристрій Apple, який у вас є.** CoreGraphics використовується як на iOS, так і на macOS, тож перевірте й свій Mac та iPad. - **Продовжуйте використовувати VPN для того, що він робить добре,** але не розраховуйте на нього для захисту від недоліків операційної системи. ## Підсумок Вразливість нульового кліку CoreGraphics в iOS — це яскравий приклад загрози, яку не може зупинити жоден VPN, блокувальник реклами чи обережна звичка перегляду. Патчинг — це захист, який працює. Встановіть найновіше оновлення iOS або iPadOS зараз, увімкніть режим блокування, якщо ваш профіль підвищує ризик, і прочитайте наші супутні публікації про активну експлуатацію нульового дня та вікна патчів, що звужуються, щоб зрозуміти, чому швидкість має значення.
By Девід Накамура — Досвід у розробці інструментів безпеки та повностековій розробці
 — ще один знак, що атакувальники активно працюють проти платформ Apple.
## Чому VPN не зупинить таку атаку
VPN шифрує трафік між вашим пристроєм і VPN-сервером та приховує вашу IP-адресу від сайтів, які ви відвідуєте. Це корисно для приватності в публічних Wi-Fi мережах і для обмеження того, що може бачити ваш провайдер. Це не змінює того, що відбувається, коли зловмисний файл досягає вашого пристрою.
У сценарії нульового кліку корисне навантаження атаки доставляється через застосунок або службу, які вже працюють на вашому телефоні. VPN-тунель просто передає дані на пристрій, а уразливий компонент обробляє їх як зазвичай. VPN не є сканером вмісту й не виправляє недоліки в операційній системі.
Це не робить VPN безглуздими. Вони вирішують інший набір ризиків, як-от мережеве підслуховування та відстеження за IP. Але вони не є захистом від вразливості операційної системи. Єдине справжнє виправлення для такої помилки — це патч від постачальника, а також, де можливо, зменшення впливу пристрою.
## Що це означає для вас
Для більшості людей ймовірність стати особистою ціллю оператора шпигунського ПЗ низька. Звіти про цей недолік описують цільові атаки, а не масові кампанії. Але патч безкоштовний, а вікно впливу — це час між випуском виправлення та його встановленням вами. Атакувальники можуть вивчати патчі, щоб зрозуміти, що було виправлено, тож зволікання з оновленням дає зайвий простір.
Це вікно, що звужується, — ширша тема. Наша публікація про [триденний наказ CISA щодо патчів](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) показує, як мало часу організації тепер мають для реагування на критичні недоліки. Окремі особи стикаються з таким самим тиском, лише з меншими ресурсами.
Якщо ви журналіст, активіст, юрист, керівник або будь-хто інший, хто міг би правдоподібно привернути добре фінансованого супротивника, ставтеся до цього серйозніше, ніж середній користувач.
## Що користувачам iPhone та iPad слід зробити зараз
- **Оновіться негайно.** Відкрийте «Налаштування», потім «Загальні», потім «Оновлення ПЗ» і встановіть найновіший випуск iOS або iPadOS. Увімкніть автоматичні оновлення, щоб майбутні виправлення надходили без затримки.
- **Увімкніть режим блокування, якщо ви в зоні підвищеного ризику.** Apple створила цей опційний режим для людей, які можуть стикатися з цільовими цифровими загрозами. Він обмежує певні функції та поверхню атаки, і він має компроміси у функціональності.
- **Періодично перезавантажуйте пристрій.** Це не ліки, але може порушити деякі непостійні компрометації.
- **Оновіть кожен пристрій Apple, який у вас є.** CoreGraphics використовується як на iOS, так і на macOS, тож перевірте й свій Mac та iPad.
- **Продовжуйте використовувати VPN для того, що він робить добре,** але не розраховуйте на нього для захисту від недоліків операційної системи.
## Підсумок
Вразливість нульового кліку CoreGraphics в iOS — це яскравий приклад загрози, яку не може зупинити жоден VPN, блокувальник реклами чи обережна звичка перегляду. Патчинг — це захист, який працює. Встановіть найновіше оновлення iOS або iPadOS зараз, увімкніть режим блокування, якщо ваш профіль підвищує ризик, і прочитайте наші супутні публікації про активну експлуатацію нульового дня та вікна патчів, що звужуються, щоб зрозуміти, чому швидкість має значення.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=1200)
// FAQ
Що таке CVE-2026-86950?
CVE-2026-86950 — це вразливість нульового кліку CoreGraphics в iOS, зокрема запис за межами буфера, який міг дозволити атакувальнику виконати код на пристрої шляхом обробки зловмисно створеного файлу.
Чи випустила Apple виправлення для цієї вразливості?
Так, Apple випустила екстрені оновлення безпеки для iOS та iPadOS, щоб усунути цей недолік.
Чи використовувалася ця вразливість до патча?
Так, у звітах цей недолік описується як такий, що використовувався у складних цільових атаках до появи виправлення, що робить його нульовим днем.
Чим експлойт нульового кліку відрізняється від типової фішингової атаки?
Типова фішингова атака вимагає, щоб жертва відкрила вкладення, торкнулася посилання або ввела пароль, тоді як експлойт нульового кліку повністю вилучає жертву з рівняння.
Чи захистить мене VPN від такої атаки?
Ні, VPN шифрує трафік і приховує вашу IP-адресу, але не змінює того, що відбувається, коли зловмисний файл досягає вашого пристрою.



