Apple пишет «may have been exploited in an extremely sophisticated attack against specific targeted individuals» – на языке Купертино это значит «эксплуатировали в дикой природе, и мы предпочли бы об этом не говорить». Двадцать восьмого сентября 2026 года компания закрыла CVE-2026-86950 в CoreGraphics, выпустив iOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1. Кредит – Meta Product Security. CISA добавила запись в каталог Known Exploited Vulnerabilities на следующий день, дав федеральным агентствам срок до второго октября.
Через двое суток Calif опубликовал полный разбор патча и рабочий proof-of-concept. Вскрытый механизм не увидишь ни в диффе, ни на code review: одна inline-функция, переводящая координату глифа из double в int32_t, скомпилирована clang в двух разных контекстах двумя разными ARM64-инструкциями. Одна насыщает при переполнении. Другая обрезает. Разница между ними – out-of-bounds write через вредоносный шрифт в PDF.
Это не ошибка в логике программиста CoreGraphics. Это ловушка стандарта C, сработавшая через оптимизатор: программист написал (int32_t)v – каст, корректный для любого значения в диапазоне int32_t. Для значения за пределами диапазона стандарт не гарантирует ничего – и компилятор пользуется этой свободой.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local