Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Apple CoreGraphics PoC се појави, додека проверките на WhatsApp за PDF упатуваат на можен начин на испорака

Безбедносни истражувачи го објавија првиот јавен proof-of-concept (PoC) за CVE-2026-86950, пропуст во Apple CoreGraphics за кој Apple вели дека можеби бил искористен во напади насочени кон конкретни лица.

Механизмот за активирање е злонамерен PDF со специјално креиран вграден фонт, кој предизвикува пад на незакрпени iPhone и Mac уреди. Кодот предизвикува пад на системот, но не и извршување на код. Претворањето на оштетувањето на меморијата во функционален exploit е одделна работа и не е демонстрирана во анализата.

Apple го закрпи пропустот на 28 септември, при што на Meta Product Security ѝ го припиша откривањето и наведе дека можеби бил искористен во „екстремно софистициран напад против конкретни таргетирани лица на верзии на iOS пред iOS 27“.

Американската Агенција за сајбер-безбедност и инфраструктурна безбедност (CISA) го додаде пропустот во својот каталог на Познати експлоатирани ранливости (Known Exploited Vulnerabilities) следниот ден, со што на федералните агенции им беше наложено да го применат поправањето до 2 октомври.

Apple не ги наведе iOS 27 или macOS Golden Gate 27 како засегнати во безбедносните известувања од 28 септември. Не е опишано никакво привремено решение за системите што не можат веднаш да се ажурираат.

Што открија истражувачите

Анализата беше објавена на 30 септември од Dion Blazakis, Josh Maine и Anna Groza од Calif, компанија позната по истражувања на zero-click нападни површини во апликациите за пораки. Тие започнале од јавно достапна бинарна споредба на iOS 26.7 и 26.7.1.

CoreGraphics е Apple framework за 2D цртање, рендерирање слики и обработка на PDF документи. Тоа била единствената библиотека променета во верзијата 26.7.1, при што истото поправање било применето повеќе од 20 пати низ осум функции на растеризаторот.

Закрпениот код ги претвора координатите на глифот од floating-point вредност во 32-битна fixed-point вредност. Пред закрпата, две од осумте функции различно ги обработувале вредностите надвор од дозволениот опсег: едната го ограничувала резултатот, додека другата го скратувала.

Оваа разлика предизвикувала пресметаната bounding box за глифот да биде премногу тесна. Потоа CoreGraphics алоцирал работен buffer помал од просторот потребен за исцртување на рабовите и запишувал надвор од неговите граници.

За активирање на грешката, истражувачите креирале TrueType фонт со координати доволно големи за да предизвикаат overflow. Неговото вградување во PDF, заедно со text matrix и вгнездена скалабилност на composite glyph, ги турка тие координати над дозволената граница. Тие ги објавија скриптите за генерирање и примерок PDF во јавен GitHub repository.

Тестниот harness го повикува истиот ImageIO thumbnail механизам што го користи апликацијата при преглед на примен прилог. Истражувачите велат дека падот се случува и на macOS и на iOS.

Резултатот на macOS вклучува целосен call stack од debugger. Тврдењето за iOS е на Calif, без објавена посебна trace анализа.

Падот открива контролирано запишување надвор од границите на меморијата, кое влијае на две соседни 16-битни вредности во buffer што напаѓачот може да го контролира, овозможувајќи запишување во stack или heap. Calif наведува дека претворањето на оваа можност во функционално извршување на код е одделна работа. Calif не го добил примерокот од нападот во реалниот свет и не може да каже како напаѓачот го завршил синџирот на експлоатација.

Прашањето за WhatsApp

Calif го истражувал WhatsApp бидејќи Meta Product Security е наведена како откривач на пропустот. Компанијата споредила две понови верзии на WhatsApp, 26.37.73 и 26.38.74, и открила нов код во скенерот за прилози на WhatsApp, наречен Kaleidoscope.

Поновата верзија ги чита PDF датотеките за да пронајде вградени font streams и ги означува сомнителните со три ознаки за дефекти:

  • MalformedFontProgram
  • UndecodableFontProgram
  • UnverifiedFontProgram

Секоја од овие ознаки му враќа висок ризичен резултат на проверувачот на прилози на WhatsApp, кој потоа го запира автоматското парсирање на означената датотека.

Calif ги опиша овие промени како индиректни докази што упатуваат кон WhatsApp како можен вектор за испорака. Во својот текст компанијата го опишува истражувањето како анализа на можен WhatsApp zero-click пат.

Објавената анализа не опишува ниту тестира начин на испорака преку WhatsApp. Првичната верзија го правела тоа: наведувала дека анализата на истражувачите сугерира дека WhatsApp би можел да испорача PDF што го активира пропустот кога жртвата ќе отвори разговор од доверлив контакт со вклучено автоматско преземање медиуми.

Таа реченица била отстранета 85 минути по објавувањето, во commit направен од извршниот директор на Calif, Thai Duong, кој ја опишал промената како отстранување на шпекулацијата за WhatsApp.

Анализата завршува со прашањето дали пропустот „бил комбиниран со дополнителни ранливости во WhatsApp за да се стигне до парсирање со помала интеракција од страна на корисникот“. Ова формулирање сугерира дека патеката што ја истражувал Calif би барала интеракција од корисникот или дополнителни WhatsApp ранливости во синџирот.

WhatsApp нема објавено безбедносно известување што го поврзува овој пропуст со своите производи. Неговата страница со безбедносни известувања за 2026 година наведува две неповрзани ранливости.

The Hacker News ја прашал Meta дали WhatsApp бил вклучен во пријавените напади. Meta не одговорила пред објавувањето.

Претходен случај ја прави оваа хипотеза можна. Во август 2025 година, WhatsApp проценил дека пропуст во неговите пораки за синхронизација на поврзани уреди можеби бил комбиниран со посебен Apple out-of-bounds write и бил искористен против помалку од 200 таргетирани корисници. За овој пар ранливости The Hacker News известуваше во тоа време.

The Hacker News го прашал Calif за отстранетото тврдење за начинот на испорака и дали истражувачите го добиле примерокот од нападот во реалниот свет по објавувањето. Calif не одговорил пред објавувањето.

Досега не се објавени мрежни индикатори, идентификатори на напаѓачите или имиња на exploit payload-и. Apple нема кажано дали Lockdown Mode би го блокирал начинот на испорака што бил користен во пријавените напади.

Извори:

  • The Hacker News – Apple CoreGraphics PoC Emerges as WhatsApp PDF Checks Hint at Possible Delivery Path The Hacker News