Tendvane

← Усі статті

Security1 жовтня 2026 р.

Атакою був шрифт усередині PDF, і тепер цей код доступний усім

Файл PDF може захопити iPhone. Не PDF із сумнівним посиланням усередині й не такий, що просить щось встановити: достатньо самого файлу, відкритого, якщо вбудований у нього шрифт зібрали неправильно.

Це CVE-2026-86950, запис за межі виділеної пам'яті в CoreGraphics, тій частині програмного забезпечення Apple, що малює елементи на екрані. Apple виправила це 28 вересня в iOS та iPadOS 26.7.1, macOS Tahoe 26.7.1 і macOS Sequoia 15.8.1, подякувавши команді безпеки продуктів Meta за знахідку. Формулювання Apple було обережним: вразливість, можливо, використали в надзвичайно витонченій атаці проти конкретно обраних людей на iOS до версії 27. Такі слова Apple лишає для шпигунського програмного забезпечення. CISA наприкінці вересня додала її до переліку активно використовуваних вразливостей і дала федеральним агенціям США час до 2 жовтня.

Те, що змінилося 30 вересня, це поява публічного демонстраційного коду. Він спричиняє збій неоновлених iPhone і Mac за допомогою спотвореного гліфа, тобто гучної та нешкідливої половини тієї самої помилки. Дослідники також помітили новий код перевірки шрифтів у збірках WhatsApp 26.37.73 і 26.38.74 та вголос припустили, що месенджер міг бути шляхом доставки, але потім відкликали це припущення як спекуляцію. Жодної атаки, що виходить за межі збою, не продемонстрували.

Якщо у вас є iPhone, iPad чи Mac, відкрийте Налаштування й дайте оновленню встановитися сьогодні, а не на вихідних. Цілеспрямоване шпигунське програмне забезпечення не ваша проблема, але опублікований код збою має звичку перетворюватися на щось гірше, щойно за нього візьметься достатньо людей. На комп'ютері з Windows у тому самому домі відповідний обов'язок це тримати в актуальному стані переглядач PDF і браузер, а Tendvane може оновити обидва через winget за один прохід.

Джерела

Завантажити Tendvane