Исследователи представили первый публичный PoC для CVE-2026-86950 в процессоре CoreGraphics компании Apple, которая, по утверждению разработчиков, могла быть использована в узкоцелевых атаках.
Триггером является вредоносный PDF со специально созданным встроенным шрифтом, который приводит к сбоям на незащищенных iPhone и Mac. При этом код вызывает лишь сбой. Превращение повреждения памяти в работающий эксплойт - это отдельная работа, которую анализ не охватывает.
Apple устранила уязвимость 28 сентября, приписав обнаружение признанной в России экстремистской Meta Product Security, отдельно отметив, что она могла быть использована в «чрезвычайно изощренной атаке против конкретных целевых лиц на версиях iOS до iOS 27».
В своем уведомлении Apple не указала iOS 27 или macOS Golden Gate 27 в числе затронутых обновлений. Для систем, которые не могут обновиться немедленно, никаких решений не описано.
В свою очередь, исследователи Calif провели свой анализ, использовав в качестве исходных данных общедоступное бинарное сравнение версий iOS 26.7 и 26.7.1.
CoreGraphics - это фреймворк Apple для 2D-рисования, рендеринга изображений и обработки PDF-файлов. Это была единственная библиотека, измененная в версии 26.7.1, причем одно и то же исправление применялось более 20 раз к восьми функциям растеризации.
Исправленный код преобразует координаты глифа из числа с плавающей запятой в 32-битное значение с фиксированной запятой. До внесения исправлений две из восьми функций обрабатывали значения, выходящие за пределы допустимого диапазона, по-разному: одна обнуляла результат, другая - сокращала его.
Из-за этого расхождения вычисленный ограничивающий прямоугольник для глифа оказался слишком узким. В результате CoreGraphics выделил рабочий буфер меньшего размера, чем необходимые для отрисовки края, и записал данные за его пределы.
Чтобы вызвать ошибку, исследователи создали шрифт TrueType с координатами, достаточно большими для того, чтобы вызвать переполнение.
Встраивание его в PDF-файл с текстовой матрицей и масштабированием вложенных составных глифов приводит к превышению этих координат (скрипты генерации и пример PDF доступны на GitHub).
В тестовом приложении используется тот же путь к миниатюре ImageIO, что и в приложении при предварительном просмотре полученного вложения. Исследователи утверждают, что сбой происходит как на macOS, так и на iOS.
Сбой выявляет контролируемую запись за пределы допустимого диапазона, затрагивающую два смежных 16-битных значения в буфере, который может контролировать злоумышленник, что позволяет записывать данные в стек или кучу.
При этом в Calif полагают, что преобразование этого примитива в работающий код - это отдельная работа. Они так и не смогли понять, как злоумышленник завершил цепочку.
Вместе с тем, Calif также провела проверку WhatsApp, поскольку уязвимость была обнаружена Meta, сравнилв две последние версии WhatsApp, 26.37.73 и 26.38.74. По результатам обнаружила новый код в сканере вложений Kaleidoscope.
Новая версия считывает PDF-файлы на наличие встроенных потоков шрифтов и помечает подозрительные файлы тремя тегами дефектов, которые приводят к прекращению автоматической обработки помеченного файла.
Так что Calif охарактеризовала эти изменения как косвенные доказательства, указывающие на WhatsApp как на возможный канал распространения контента.
Так или иначе WhatsApp не опубликовала никаких уведомлений, связывающих уязвимость со своими продуктами. В компании ушли в режим тишины.
Post #8674
3.18K