Apple opublikowało pilne aktualizacje bezpieczeństwa dla iPhone’ów, iPadów i komputerów Mac. Powodem jest podatność zero-day w komponencie CoreGraphics, mogąca prowadzić do wykonania dowolnego kodu. Co istotne, producent potwierdził, że istnieją doniesienia o wykorzystaniu luki w rzeczywistych, ukierunkowanych atakach.

Luka ukryta w CoreGraphics

Podatność, która otrzymała identyfikator CVE-2026-86950, znajduje się w CoreGraphics – jednym z podstawowych komponentów systemów Apple, odpowiedzialnym m.in. za przetwarzanie grafiki, obrazów, ścieżek wektorowych oraz dokumentów PDF. Problem został sklasyfikowany jako out-of-bounds write, czyli możliwość zapisu danych poza obszarem pamięci przeznaczonym dla danego bufora.

Tego rodzaju błędy są szczególnie niebezpieczne ze względu na to, że odpowiednio przygotowane dane wejściowe mogą doprowadzić do uszkodzenia pamięci, a w określonych warunkach – do wykonania kodu kontrolowanego przez atakującego. Apple informuje wprost, że przetworzenie złośliwie spreparowanego pliku może skutkować w wykonaniu arbitrary code execution.

Nie jest to podatność teoretyczna

Najważniejsza informacja jest taka, że Apple nie traktuje CVE-2026-86950 wyłącznie jako zagrożenia potencjalnego. W swoim komunikacie firma podała, że zna raport dotyczący wykorzystania luki w „niezwykle wyrafinowanym ataku”,wymierzonym w konkretne osoby korzystające z wersji iOS wcześniejszych niż 27. Apple nie ujawniło jednak, ilu użytkowników zostało zaatakowanych ani kiedy dokładnie rozpoczęto eksploatowanie luki.

Ten sposób wykorzystania podatności sugeruje raczej precyzyjne operacje przeciwko wybranym celom niż masową kampanię cyberprzestępczą. Jednocześnie brak publicznych informacji o exploitach, sposobie dostarczenia złośliwego pliku czy infrastrukturze atakujących oznacza, że szczegóły całego łańcucha ataku pozostają nieznane.

Dlaczego CoreGraphics jest interesującym celem?

CoreGraphics znajduje się bardzo głęboko w ekosystemie Apple i jest wykorzystywany przez system do obsługi różnego rodzaju treści graficznych. Oznacza to, że potencjalnym wektorem ataku może być odpowiednio spreparowany plik, który system lub aplikacja przekaże do podatnego komponentu.

W przypadku tego typu błędów szczególnie istotne jest to, że użytkownik niekoniecznie musi świadomie uruchamiać nieznaną aplikację. Złośliwe dane mogą być dostarczone za pośrednictwem treści, które urządzenie następnie próbuje automatycznie przetworzyć lub wyświetlić. Dokładny sposób wykorzystania CVE-2026-86950 nie został jednak przez Apple ujawniony.

Podatność znalazła Meta

Luka została zgłoszona przez Meta Product Security. Apple naprawiło problem poprzez wprowadzenie dodatkowych mechanizmów bounds checking, czyli kontroli, czy operacje zapisu do pamięci pozostają w granicach przydzielonego bufora.

Jest to kolejny przykład sytuacji, w której bezpieczeństwo systemu operacyjnego zależy nie tylko od zabezpieczeń aplikacji, ale również od pozornie podstawowych komponentów odpowiedzialnych za przetwarzanie multimediów i dokumentów. Podobne elementy były już w przeszłości wykorzystywane jako część łańcuchów ataków przeciwko urządzeniom Apple.

Kogo dotyczy problem?

Apple wydało poprawki dla:

  • iOS 26.7.1 i iPadOS 26.7.1,
  • macOS Tahoe 26.7.1,
  • macOS Sequoia 15.8.1.

W przypadku iPhone’ów aktualizacja dotyczy modeli iPhone 11 i nowszych, natomiast po stronie iPadów obejmuje m.in. iPada Pro 3 generacji i nowsze, iPada Air 3 generacji i nowsze, iPada 8 generacji i nowsze oraz iPada mini 5 generacji i nowsze.

Co ciekawe, według dostępnych informacji najnowsza gałąź systemów Apple, czyli OS 27 i macOS 27, nie wymagała poprawki dotyczącej tego konkretnego CVE. Problem dotyczy starszych wersji systemów.

Zero-day, którego nie warto odkładać

CVE-2026-86950 pokazuje, dlaczego podatności zero-day w systemach mobilnych są szczególnie istotne. Sama informacja o błędzie w CoreGraphics nie byłaby jeszcze dowodem na realne zagrożenie dla wszystkich użytkowników. Tutaj sytuacja jest inna – Apple wskazuje na możliwość wykorzystania luki przeciwko konkretnym osobom.

Nie oznacza to, że każdy użytkownik iPhone’a jest obecnie celem ataku. Oznacza jednak, że podatność wyszła poza etap czysto teoretyczny, a dostępna jest już poprawka. W związku z tym użytkownicy urządzeń objętych aktualizacją powinni możliwie szybko przejść na zabezpieczone wersje systemów.

W świecie mobilnego cyberbezpieczeństwa właśnie takie przypadki są szczególnie interesujące – atakujący nie muszą szukać spektakularnej dziury, umożliwiającej przejęcie milionów urządzeń. Czasami wystarczy niewielki błąd w komponencie przetwarzającym pliki, aby stał się on jednym z elementów bardzo zaawansowanego łańcucha ataku.