Для уязвимости Apple CoreGraphics опубликовали PoC с вредоносным PDF

Исследователи показали, как специально подготовленный шрифт в PDF вызывает сбой на не обновлённых iPhone и Mac. Связь уязвимости с WhatsApp пока не подтверждена: изменения в мессенджере дают лишь косвенный повод для такой версии.

Для уязвимости Apple CoreGraphics опубликовали PoC с вредоносным PDF

Исследователи из компании Calif опубликовали proof-of-concept для CVE-2026-86950 — уязвимости во фреймворке Apple CoreGraphics, который отвечает в том числе за обработку PDF. Apple ранее сообщала, что проблема могла применяться в чрезвычайно сложной атаке против конкретных пользователей устройств с версиями iOS до iOS 27.

PoC представляет собой PDF со специально сформированным встроенным TrueType-шрифтом. При его обработке на не обновлённых iPhone и Mac возникает сбой. Авторы работы выложили скрипты для создания такого файла и тестовый PDF, а также подтвердили сбой на macOS с отладочным стеком вызовов. О срабатывании на iOS они сообщили без отдельной опубликованной трассировки.

Причина ошибки связана с обработкой координат символов при преобразовании их из чисел с плавающей точкой в 32-битный формат с фиксированной точкой. В двух функциях CoreGraphics значения за допустимыми пределами обрабатывались по-разному, из-за чего для отрисовки глифа мог выделяться слишком маленький буфер. Последующая запись выходила за его границы.

Исследователи указывают, что их файл позволяет управляемо изменить два соседних 16-битных значения за пределами буфера. Однако опубликованный PoC вызывает только сбой, а не выполнение кода: превращение этой ошибки повреждения памяти в рабочий эксплойт потребовало бы отдельной работы. Авторы также не получили образец атаки, применявшейся против пользователей, поэтому не могут восстановить полную цепочку взлома.

Apple выпустила исправление 28 сентября и указала, что уязвимость обнаружила Meta Product Security. На следующий день Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило CVE-2026-86950 в каталог известных эксплуатируемых уязвимостей и потребовало от федеральных ведомств устранить проблему до 2 октября. Обходного способа защиты для устройств, которые нельзя немедленно обновить, не описано.

Calif отдельно изучила изменения в двух версиях WhatsApp и обнаружила, что в более новой сборке проверка вложений стала анализировать PDF на наличие встроенных шрифтов и помечать подозрительные файлы как высокорисковые. При такой отметке приложение прекращает автоматический разбор вложения. Это может указывать на попытку защититься от файлов подобного типа, но не доказывает, что WhatsApp был каналом доставки в известных атаках.

Первоначально в публикации Calif содержалась более прямая версия о возможной доставке PDF через WhatsApp, однако её удалили примерно через 85 минут после выхода материала как спекулятивную. В опубликованном исследовании нет ни проверенного сценария доставки через WhatsApp, ни подтверждения участия мессенджера в атаках. WhatsApp также не выпускал бюллетень, связывающий свои продукты с этой уязвимостью.