Apple har rettet CVE-2026-86950, en skriving utenfor grensene (out-of-bounds write) i CoreGraphics som ble meldt av Metas team for produktsikkerhet, i macOS Tahoe 26.7.1 og macOS Sequoia 15.8.1, meldte The Hacker News 28. september. Apple sier at feilen kan ha blitt utnyttet i et ekstremt sofistikert angrep mot bestemte, utvalgte personer. Å åpne en spesiallaget fil kan gi mulighet til å kjøre vilkårlig kode.
Bakgrunn
CoreGraphics er Apples grafikkrammeverk, som behandler bilder og dokumenter i mange apper. En skriving utenfor grensene er en minnefeil der et program lagrer data utenfor området som er satt av til dem; i en komponent som tolker filer, kan den gjøres om til kjøring av kode [1].
Hva rapportene beskriver
Apple beskriver rettelsen som forbedret grensekontroll. Selskapets ordlyd, slik TidBITS siterer den, er at det kjenner til en rapport om at problemet kan ha blitt utnyttet i et ekstremt sofistikert angrep mot bestemte, utvalgte personer på iOS-versjoner før iOS 27. Rettelser ble også levert som iOS 26.7.1 og iPadOS 26.7.1 [1] [2].
Versjonene 26.7.1 og 15.8.1 kommer etter oppsamlingsoppdateringene macOS Tahoe 26.7 og Sequoia 15.8. TidBITS råder de fleste til ikke å oppdatere i løpet av timer, men i løpet av dager, fordi publisering av en rettelse fremskynder arbeidet med utnyttelser [2].
Ifølge The Hacker News var det Metas team for produktsikkerhet som meldte feilen [1]. Apple beskriver bare angrepet som målrettet; hvem som var mål, og hvordan feilen ble nådd, er ikke offentlig kjent.
Hva dette betyr for Mac-brukere
Utnyttelsen Apple nevner, gjelder iOS, og Apples ordlyd sier ikke at en Mac ble angrepet. Feilen finnes i macOS-versjonene nevnt ovenfor, så disse Macene er eksponert til de er oppdatert. Ingen av rapportene sier om macOS 27 er berørt, eller hvor mange personer som var mål [1] [2].
Anbefalinger
- Åpne Systeminnstillinger › Generelt › Programvareoppdatering og installer den nyeste versjonen for Macen din i løpet av de neste dagene.
- Ikke åpne uventede bilde- eller dokumentfiler fra ukjente avsendere før oppdateringen er installert.
Relevans for FireAI
En minnefeil i et systemrammeverk rettes med Apples oppdatering, og FireAI kan verken rette den eller hindre at en spesiallaget fil blir tolket. FireAIs rolle kommer etterpå: kode som kjører på en Mac og prøver å sende data ut, må opprette en tilkobling, og FireAI spør om tilkoblinger fra apper som ikke har noen regel. Nødbryteren avviser nye tilkoblinger utad med ett klikk hvis noe virker galt. Oppdater macOS først.
Begrensninger
Apple har ikke gitt detaljer om hvem som var mål, når utnyttelsen begynte, eller hva angrepet leverte. De to mediene skiller seg fra hverandre i hva de sier om CVE-oppføringer: The Hacker News oppgir identifikatoren, mens TidBITS bemerket at versjonsmerknadene først ikke viste noen publiserte CVE-oppføringer [1] [2].
Prøv FireAI, av HisnLabs gratis i 17 dager.