Новости Опять обновляться. Рассказываем, как одна картинка могла сломать ваш iPhone

NewsMaker

I'm just a script
Премиум
29,261
46
8 Ноя 2022
Инженеры Meta нашли уязвимость, через которую можно захватить устройство.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
2tg7rzn77eg1em6nqo6uj3zbftxpnczp.jpg

<div itemprop="articleBody">Обработка изображения могла привести к выполнению произвольного кода на iPhone, iPad или Mac. Apple закрыла уязвимость CVE-2026-65346 в системном компоненте ImageIO, а история атак на устройства компании объясняет повышенное внимание специалистов к подобным ошибкам. Уязвимости в механизмах обработки изображений уже становились частью цепочек для скрытой установки шпионского ПО. Признаков эксплуатации CVE-2026-65346 в реальных атаках пока нет.

CVE-2026-65346 представляет собой целочисленное переполнение в ImageIO, системном фреймворке Apple для работы с изображениями. По данным Apple , обработка изображения на уязвимом устройстве может привести к выполнению произвольного кода. Разработчики устранили проблему с помощью более строгой проверки входных данных. Уязвимость обнаружил Ник Цыцаркин из Meta* Red Team X.

Исправление вошло в iOS 26.6.1 и iPadOS 26.6.1 , выпущенные 17 августа 2026 года. Обновление предназначено для iPhone 11 и более новых моделей, iPad Pro 12,9 дюйма начиная с третьего поколения, iPad Pro 11 дюймов начиная с первого поколения, iPad Air начиная с третьего поколения, iPad начиная с восьмого поколения и iPad mini начиная с пятого поколения.

На компьютерах Mac CVE-2026-65346 закрыли в macOS Tahoe 26.6.2 , также выпущенной 17 августа. Предыдущее обновление macOS Tahoe 26.6.1 появилось 6 августа и исправляло другую серьезную проблему, CVE-2026-65400 в Screen Sharing. Поэтому для защиты от CVE-2026-65346 пользователям Tahoe нужна именно версия 26.6.2.

Запись в Национальной базе уязвимостей США содержит оценку 8,8 балла из 10 по CVSS 3.1, предоставленную CISA-ADP. Вектор указывает на удаленную атаку без предварительных привилегий, но требует взаимодействия пользователя. Поэтому называть CVE-2026-65346 подтвержденной zero-click уязвимостью нельзя. Данные CISA также указывают на отсутствие известной эксплуатации на момент последнего обновления записи.

Специалисты обращают внимание на CVE-2026-65346 из-за прошлых атак на компоненты обработки изображений Apple. В 2023 году исследователи Citizen Lab обнаружили цепочку BLASTPASS , с помощью которой операторы Pegasus могли заражать полностью обновленные на тот момент iPhone без действий владельца. Атака использовала вредоносные вложения, доставленные через iMessage, и две уязвимости нулевого дня. Одной из них стала CVE-2023-41064 в ImageIO.

Еще один известный пример появился в 2021 году. Citizen Lab обнаружила FORCEDENTRY , zero-click эксплойт для iMessage, который использовался для доставки шпионского ПО Pegasus компании NSO Group. Атака задействовала CVE-2021-30860, ошибку целочисленного переполнения в CoreGraphics. Вредоносные файлы поступали на устройство без необходимости открывать вложение вручную.

CVE-2026-65346 напрямую с BLASTPASS или FORCEDENTRY не связана. Предыдущие кампании лишь показывают, почему возможность выполнения произвольного кода при обработке изображения вызывает повышенное внимание исследователей. Для полноценной zero-click атаки злоумышленнику также нужен способ доставить вредоносные данные и заставить уязвимый компонент обработать содержимое без действий пользователя.

Похожую схему доставки применяли операторы Operation Triangulation , которую специалисты «Касперского» обнаружили в 2023 году. Атакующие отправляли вредоносное вложение через iMessage, после чего устройство обрабатывало файл без видимых действий со стороны владельца. Цепочка использовала четыре уязвимости нулевого дня, позволяла получить расширенный доступ к устройству и в конечном счете запускала шпионское ПО.

Operation Triangulation не использовала нынешнюю CVE-2026-65346. Первоначальное выполнение кода в опубликованной цепочке обеспечивала CVE-2023-41990 в механизме обработки шрифтов, после чего атакующие применяли дополнительные уязвимости для работы с памятью, обхода аппаратной защиты и запуска следующих этапов атаки.

CVE-2026-65346 стала не единственной ошибкой ImageIO в августовском обновлении. Apple также закрыла CVE-2026-65347, при которой обработка изображения могла вызвать отказ в обслуживании. Уязвимость обнаружил исследователь Geonha Lee. Ник Цыцаркин сообщил Apple еще об одной проблеме, CVE-2026-65339 в аудиокомпоненте, которая могла позволить приложению получить доступ к конфиденциальной пользовательской информации.

Отдельного внимания заслуживает CVE-2026-65329 в компоненте Telephony. Уязвимость затрагивает iPhone 11 и более новые модели. Злоумышленник, занимающий привилегированное положение в сети, мог обойти аутентификацию IPsec и перехватывать сетевой трафик. Apple связала проблему с ошибкой аутентификации и исправила управление состоянием соединения. Уязвимость обнаружили исследователи Рурского университета в Бохуме.

Августовский пакет содержит исправления и для ядра операционной системы. Одна из ошибок позволяла удаленному атакующему вызвать аварийное завершение системы. Другие проблемы могли позволить приложению прочитать память ядра или повредить память ядра. В IOGPUFamily Apple устранила уязвимость, при которой обработка специально подготовленного веб-контента могла привести к повреждению памяти.

Значительная часть обновления затрагивает WebKit. Apple исправила ошибки выхода за границы памяти, use-after-free и другие проблемы управления памятью, способные привести к сбою Safari или повреждению памяти. Среди исследователей, обнаруживших несколько уязвимостей WebKit, Apple указала специалистов OpenAI Codex Security.

Владельцы старых устройств получили отдельные iOS 18.7.10 и iPadOS 18.7.10 . Обновления выпущены для iPhone XS, iPhone XS Max, iPhone XR и iPad седьмого поколения. CVE-2026-65346 в бюллетень старой ветки не входит, поэтому связывать выпуск iOS 18.7.10 непосредственно с исправлением новой уязвимости ImageIO нельзя.

Для macOS Sonoma и macOS Sequoia Apple отдельно выпустила Safari 26.6.1 . Обновление закрывает серию уязвимостей WebKit, включая ошибки, способные вызвать повреждение памяти, аварийное завершение Safari и утечку конфиденциальных данных. CVE-2026-65346 в Safari 26.6.1 не входит, поскольку уязвимость находится в ImageIO.

Обновление получила и Apple Vision Pro. visionOS 26.6.1 вышла 17 августа и содержит исправления безопасности, однако Apple пока не опубликовала подробный список закрытых уязвимостей. На странице со всеми релизами безопасности компания указывает для visionOS 26.6.1 статус «подробности появятся позже».

По состоянию на 19 августа Apple называет актуальными версиями iOS и iPadOS 26.6.1, macOS 26.6.2 и visionOS 26.6.1. Пользователям поддерживаемых устройств имеет смысл установить обновления прежде всего из-за возможных последствий CVE-2026-65346 и других закрытых ошибок. Подтверждений использования новой уязвимости для установки шпионского ПО или проведения zero-click атак сейчас нет.

<span style="font-size: 8pt;">* Компания Meta и её продукты (включая Instagram, <span class="extremist-highlight" title="Соцсеть признана экстремистской и запрещена на территории РФ">Facebook</span>, Threads) признаны экстремистскими, их деятельность запрещена на территории РФ.</span>
 
Источник новости
www.securitylab.ru

Похожие темы