Apple schließt bei gezielten Angriffen ausgenutzte CoreGraphics-Zero-Day-Lücke

Encrypted messaging application synchronizing protected backups across mobile and desktop devices

Apple hat Sicherheitsupdates für ältere Softwarezweige von iPhone, iPad und Mac veröffentlicht, um eine CoreGraphics-Schwachstelle zu beheben, die nach Angaben des Unternehmens möglicherweise bei einem äußerst ausgefeilten Angriff auf bestimmte Personen ausgenutzt wurde. Die Schwachstelle wird unter CVE-2026-86950 geführt und betrifft den plattformübergreifend in Apple-Systemen eingesetzten Code zur Bildverarbeitung.

Eine präparierte Datei könnte die Ausführung von Code auslösen

Apple beschreibt die Schwachstelle als Out-of-Bounds-Schreibzugriff in CoreGraphics. Die Verarbeitung einer bösartig präparierten Datei könnte zur Ausführung beliebigen Codes führen. Das Unternehmen würdigte die Forscher Benoît Sevens und Clément Lecigne von der Google Threat Analysis Group für die Meldung der Schwachstelle. Dieses Detail deckt sich mit der Warnung, dass die Ausnutzung gezielt und nicht auf breiter Basis opportunistisch erfolgte.

Die Fehlerbehebungen wurden für iOS und iPadOS 26.7.1 sowie unterstützte macOS-Versionen bereitgestellt, darunter Tahoe 26.7.1 und Sequoia 15.8.1. Organisationen sollten die Update-Berechtigung der Geräte und den Bereitstellungsstatus überprüfen, anstatt davon auszugehen, dass ältere verwaltete Endgeräte automatisch ein Update erhalten haben.

Bildparser bleiben eine Hochrisiko-Schnittstelle

Sicherheitsteams sollten die Updates für Nutzer priorisieren, die nicht vertrauenswürdigen Dokumenten, Nachrichtenanhängen und Webinhalten ausgesetzt sind. Berichte aus der Mobilgeräte- und Endgeräteverwaltung sollten auf Installationsfehler und nicht unterstützte Hardware geprüft werden. SectechMedia verfolgt damit verbundene Patch- und Endgeräterisiken in seiner Berichterstattung zur cyber-physischen Sicherheit.

Quellen

Comments

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert