„Apple“ išleido skubų saugumo atnaujinimą, skirtą pašalinti kritinį grafikos variklio pažeidžiamumą įrenginiuose su iOS 26, iPadOS 26 ir macOS 26 operacinėmis sistemomis. Gamintojo teigimu, ši spraga jau buvo panaudota tikslinėse atakose prieš konkrečius asmenis, todėl delsimas atnaujinti programinę įrangą kelia realią riziką duomenų saugumui.
Kodėl ši spraga pavojinga
Pažeidžiamumas, žymimas kodu CVE-2026-86950, aptiktas pagrindiniame grafikos variklyje – sisteminėje dalyje, kuri atsakinga už visą vizualinį turinį ir vartotojo sąsajos atvaizdavimą. Kadangi šis komponentas turi plačias prieigos teises visoje operacinėje sistemoje, sėkmingas jo išnaudojimas atveria duris itin giliam įsibrovimui. Nors techninės detalės saugumo sumetimais ribojamos, patvirtinta, kad piktavaliai per šią spragą gali pasisavinti platų spektrą asmeninių duomenų.
Saugumo riziką stiprina faktas, kad tai nėra teorinė grėsmė. „Apple“ oficialiai pripažino, kad spraga „galėjo būti išnaudota“ vykdant sudėtingas atakas prieš pasirinktus taikinius. Tokios operacijos paprastai siejamos ne su masiniu kenkėjiškų programų plitimu, o su aukšto lygio kibernetiniu šnipinėjimu, nukreiptu į specifinius asmenis.
80 procentų vartotojų lieka rizikos zonoje
Nors rugsėjį pasirodžiusios naujausios sistemų versijos (iOS 27, iPadOS 27 ir macOS 27) šio specifinio trūkumo neturi, problema slypi vartotojų įpročiuose. Skaičiuojama, kad net 80 % „iPhone“ naudotojų vis dar naudoja iOS 26 versiją. Tai reiškia, kad keturi iš penkių įrenginių savininkų potencialiai lieka atviri atakoms, kol rankiniu būdu neįdiegs ką tik išleistos pataisos.
Šis incidentas seka po kito neseniai užfiksuoto atvejo, kai buvo aptikta „nulinio paspaudimo“ (angl. zero-click) spraga CVE-2026-86869. Pastaroji leido vogti duomenis per specialiai suformuotas iMessage žinutes, apeinant net ir sustiprintą „Apple“ BlastDoor saugumo funkciją. Abu šie atvejai rodo, kad programišiai vis dažniau randa būdų apeiti giliausius apsaugos sluoksnius.
Kas lieka nežinoma
Nors „Meta“ produktų saugumo komanda, padėjusi aptikti klaidą, ir „Apple“ inžinieriai operatyviai pateikė sprendimą, lieka neatsakytų klausimų. Kol kas nėra viešų duomenų apie tikslų nukentėjusių asmenų skaičių ar šių atakų geografiją. Taip pat oficialiai neįvardyta, kokios grupuotės ar valstybių remiami subjektai stovi už šių įsilaužimų.
Saugumo bendruomenė pabrėžia, kad grafikos variklio pažeidžiamumas yra itin vertingas įrankis įsilaužėliams, nes jis leidžia veikti tyliai ir efektyviai. Vartotojams tai tarnauja kaip priminimas: saugumo pataisos nėra pasirenkamas dalykas, o kritinė būtinybė, ypač kai gamintojas tiesiogiai patvirtina vykstančias atakas.
Artimiausiu metu bus stebima, kaip greitai vartotojai migruos į saugesnes versijas. Tikėtina, kad detalesnė informacija apie CVE-2026-86950 veikimo principus pasirodys tik tada, kai didžioji dalis įrenginių bus sėkmingai apsaugoti.
Šaltiniai
- [1] [Daily.dev | 2026-09-29] Still running iOS 26? Update your iPhones, iPads and Macs for this urgent security fix | daily.dev
- [2] [Eng.pressbee.net | 2026-09-29] Still running iOS 26? Update your iPhones, iPads and Macs for this urgent security fix ...Middle East
- [3] [Tomsguide.com | 2026-09-29] Apple issues emergency update for millions of iPhones, iPads, and Macs — update your devices now | Tom's Guide