Apple biztonsági frissítés
Az Apple sürgős biztonsági frissítést adott ki a korábbi rendszerverziókhoz egy aktívan kihasználhatott CoreGraphics zero-day, a CVE-2026-86950 miatt. A sérülékenységet a Meta Product Security jelentette, és egy memóriakezelési hiba – pontosabban out-of-bounds write – okozza. Egy speciálisan kialakított fájl feldolgozása tetszőleges kódfuttatáshoz vezethet az érintett eszközön. Az Apple szerint jelentés érkezett arról, hogy a hibát rendkívül kifinomult, célzott támadásban használhatták iOS 27 előtti rendszereket futtató személyek ellen. Arról nem közölt részleteket, kik voltak a célpontok vagy milyen támadási lánc része volt a hiba.
A javítás iOS 26.7.1 és iPadOS 26.7.1, valamint macOS Tahoe 26.7.1 és macOS Sequoia 15.8.1 formájában érkezett. A sérülékenységet szigorúbb határellenőrzéssel javították. Az iOS/iPadOS frissítés többek között az iPhone 11 és újabb modellekhez érhető el. Az Apple hivatalos listája szerint a szeptember 28-án kiadott újabb iOS 27.0.1, iPadOS 27.0.1 és macOS Golden Gate 27.0.1 verziókhoz ugyanakkor nincs publikált CVE-bejegyzés, ezek nem a most támadásokban látott CVE-2026-86950 javításai.
A hiba azért különösen érzékeny, mert a támadáshoz elég lehet, hogy a rendszer feldolgozzon egy rosszindulatúan kialakított fájlt, az Apple nyilvános leírása nem részletezi a szükséges felhasználói interakciót. Ez a fajta sérülékenység célzott spyware-támadások láncába is beilleszthető, de az Apple nem állította, hogy ebben az esetben konkrét kémszoftvert azonosított volna. Az érintett, régebbi rendszerágakon maradó iPhone-, iPad- és Mac-eszközöknél ezért a 26.7.1/15.8.1 frissítés telepítése indokolt, különösen magas kockázatú felhasználóknál.