Neuigkeiten zu Sicherheit und KI

Sicherheitsupdates für macOS · Von FireAI Security & Research Team · Veröffentlicht

Apple behebt in macOS Tahoe 26.7.1 und Sequoia 15.8.1 eine CoreGraphics-Lücke, die laut Apple bei einem gezielten Angriff genutzt wurde

Apple schließt CVE-2026-86950, eine von Meta gemeldete CoreGraphics-Lücke, in macOS Tahoe 26.7.1 und Sequoia 15.8.1; sie wurde womöglich gegen Einzelpersonen ausgenutzt.

A shield over a laptop and the FireAI update rocket mascot, next to the words “Update to macOS 26.7.1: a flaw is fixed.”

Apple hat CVE-2026-86950, einen Out-of-Bounds-Schreibfehler in CoreGraphics, den das Produktsicherheitsteam von Meta gemeldet hatte, in macOS Tahoe 26.7.1 und macOS Sequoia 15.8.1 behoben, wie The Hacker News am 28. September berichtete. Laut Apple wurde die Lücke möglicherweise bei einem äußerst ausgeklügelten Angriff gegen bestimmte Einzelpersonen ausgenutzt. Das Öffnen einer speziell präparierten Datei konnte die Ausführung beliebigen Codes ermöglichen.

Hintergrund

CoreGraphics ist Apples Grafik-Framework, das in vielen Apps Bilder und Dokumente verarbeitet. Ein Out-of-Bounds-Schreibfehler ist ein Speicherfehler, bei dem ein Programm Daten außerhalb des dafür vorgesehenen Bereichs ablegt; in einer Komponente, die Dateien einliest, lässt er sich zur Codeausführung ausnutzen [1].

Was die Berichte beschreiben

Apple beschreibt die Korrektur als verbesserte Grenzprüfung. Nach dem von TidBITS zitierten Wortlaut ist dem Unternehmen ein Bericht bekannt, wonach das Problem bei einem äußerst ausgeklügelten Angriff gegen bestimmte Einzelpersonen auf iOS-Versionen vor iOS 27 ausgenutzt worden sein könnte. Korrekturen erschienen auch als iOS 26.7.1 und iPadOS 26.7.1 [1] [2].

Die Versionen 26.7.1 und 15.8.1 folgen auf die Nachhol-Updates macOS Tahoe 26.7 und Sequoia 15.8. TidBITS rät, dass die meisten Menschen nicht innerhalb von Stunden aktualisieren müssen, wohl aber innerhalb weniger Tage, weil die Veröffentlichung einer Korrektur die Arbeit an Exploits beschleunigt [2].

Laut The Hacker News meldete das Produktsicherheitsteam von Meta die Lücke [1]. Apple bezeichnet den Angriff lediglich als gezielt; wer angegriffen wurde und wie die Lücke erreicht wurde, ist nicht öffentlich bekannt.

Folgen für Mac-Nutzer

Die von Apple erwähnte Ausnutzung betrifft iOS, und Apples Formulierung besagt nicht, dass ein Mac angegriffen wurde. Die Lücke besteht in den oben genannten macOS-Versionen, sodass diese Macs bis zum Update angreifbar sind. Keiner der Berichte gibt an, ob macOS 27 betroffen ist oder wie viele Personen ins Visier genommen wurden [1] [2].

Empfehlungen

  1. Systemeinstellungen › Allgemein › Softwareupdate öffnen und die neueste Version für den Mac innerhalb der nächsten Tage installieren.
  2. Bis zur Installation des Updates keine unerwarteten Bild- oder Dokumentdateien von unbekannten Absendern öffnen.

Bezug zu FireAI

Ein Speicherfehler in einem System-Framework wird durch Apples Update behoben; FireAI kann ihn weder patchen noch verhindern, dass eine präparierte Datei verarbeitet wird. Die Rolle von FireAI setzt danach ein: Code, der auf einem Mac läuft und Daten nach außen senden will, muss eine Verbindung aufbauen, und FireAI fragt bei Verbindungen von Apps ohne Regel nach. Der Notfallschalter verweigert mit einem Klick neue Verbindungen nach außen, wenn etwas nicht stimmt. Zuerst macOS aktualisieren.

Einschränkungen

Apple machte keine Angaben dazu, wer angegriffen wurde, wann die Ausnutzung begann oder was der Angriff einschleuste. Die beiden Medien unterscheiden sich in ihren Angaben zu CVE-Einträgen: The Hacker News nennt die Kennung, während TidBITS anmerkte, dass die Versionshinweise zunächst keine veröffentlichten CVE-Einträge enthielten [1] [2].

FireAI von HisnLabs 17 Tage kostenlos testen.

Quellen

  1. The Hacker News, 28 September 2026: Apple patches CoreGraphics flaw possibly exploited in targeted attacks
  2. TidBITS, 28 September 2026: Apple patches an exploited flaw alongside September operating system fixes