Für iOS, iPadOS und macOS veröffentlicht Apple Sicherheitsupdates, um eine Zero-Day-Schwachstelle mit der Referenz CVE-2026-86950 zu beheben.
Entdeckt und gemeldet vom Meta Product Security-TeamDiese Sicherheitslücke wird bei aktiven Angriffen ausgenutzt. Der Angriff wird als äußerst raffiniert beschrieben und richtet sich speziell gegen Personen, die auf iOS-Versionen vor iOS 27 abzielen.
Was ist die Natur dieses Fehlers?
Die Schwachstelle liegt in CoreGraphicsein wesentliches Framework für Apples Betriebssysteme. CoreGraphics übernimmt das Rendern von 2D-Vektorgrafiken, die Bildanzeige und das Zeichnen von Text.
Die Sicherheitslücke ist vom Typ „Out-of-Bounds Write“, was bedeutet, dass ein Angreifer Daten außerhalb des einer Anwendung zugewiesenen Speichers schreiben kann. Durch die Verarbeitung einer Schaddatei kann die erfolgreiche Ausnutzung der Sicherheitslücke zur Ausführung willkürlichen Codes führen auf dem Gerät des Opfers.
Apple gibt lediglich an, dass das Problem durch eine verbesserte Grenzüberprüfung gelöst wurde. Die Korrekturen sind in iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 und macOS Sequoia 15.8.1 verfügbar. Zu den betroffenen Geräten gehört das iPhone 11 und höher.
Rätsel um den Kontext von Cyberangriffen
Über die Einzelheiten der Angriffe und die Methode zur Verbreitung einer speziell gestalteten Datei hält Apple sich bedeckt. Das in der Sicherheitsmitteilung verwendete Vokabular lässt jedoch auf eine Beteiligung staatlicher Akteure oder hochorganisierter Angreifergruppen schließen.
CVE-2026-86950 ist die zweite Zero-Day-Schwachstelle von Apple seit Jahresbeginn korrigiert, nach CVE-2026-20700 im Februar und einem Bericht der Threat Analysis Group (TAG) von Google. Das sind derzeit weniger als die sieben Zero-Day-Schwachstellen im Jahr 2025.