Apple usunął CVE-2026-86950, błąd zapisu poza zakresem bufora w CoreGraphics zgłoszony przez zespół bezpieczeństwa produktów Meta, w macOS Tahoe 26.7.1 i macOS Sequoia 15.8.1, poinformował The Hacker News 28 września. Według Apple luka mogła zostać wykorzystana w niezwykle zaawansowanym ataku na konkretne, wybrane osoby. Otwarcie specjalnie spreparowanego pliku mogło umożliwić wykonanie dowolnego kodu.
Tło
CoreGraphics to framework graficzny Apple, który przetwarza obrazy i dokumenty w wielu aplikacjach. Zapis poza zakresem (out-of-bounds write) to błąd pamięci, w którym program zapisuje dane poza przydzielonym im obszarem; w komponencie analizującym pliki można go przekształcić w wykonanie kodu [1].
Co opisują doniesienia
Apple opisuje poprawkę jako ulepszone sprawdzanie granic. Według sformułowania firmy, przytoczonego przez TidBITS, Apple wie o doniesieniu, że problem mógł zostać wykorzystany w niezwykle zaawansowanym ataku na konkretne, wybrane osoby w wersjach iOS starszych niż iOS 27. Poprawki trafiły też do iOS 26.7.1 i iPadOS 26.7.1 [1] [2].
Wydania 26.7.1 i 15.8.1 pojawiły się po aktualizacjach wyrównawczych macOS Tahoe 26.7 i Sequoia 15.8. TidBITS radzi, że większość osób nie musi aktualizować w ciągu kilku godzin, ale powinna zrobić to w ciągu kilku dni, ponieważ publikacja poprawki przyspiesza prace nad exploitami [2].
Według The Hacker News lukę zgłosił zespół bezpieczeństwa produktów Meta [1]. Apple określa atak jedynie jako ukierunkowany; nie wiadomo publicznie, kto był celem ani jak dotarto do luki.
Znaczenie dla użytkowników Maca
Wykorzystanie luki, o którym wspomina Apple, dotyczy iOS, a sformułowanie Apple nie mówi, że zaatakowano Maca. Luka występuje w wymienionych wyżej wersjach macOS, więc te Maki pozostają narażone do czasu aktualizacji. Żadne z doniesień nie podaje, czy dotyczy to macOS 27 ani ile osób było celem [1] [2].
Zalecenia
- Otwórz Ustawienia systemowe › Ogólne › Uaktualnienia oprogramowania i zainstaluj najnowszą wersję dla swojego Maca w ciągu najbliższych kilku dni.
- Do czasu aktualizacji nie otwieraj nieoczekiwanych plików graficznych ani dokumentów od nieznanych nadawców.
Związek z FireAI
Błąd pamięci we frameworku systemowym usuwa aktualizacja Apple, a FireAI nie może go załatać ani powstrzymać analizy spreparowanego pliku. Rola FireAI zaczyna się później: kod uruchomiony na Macu, który próbuje wysłać dane na zewnątrz, musi nawiązać połączenie, a FireAI pyta o połączenia aplikacji, dla których nie ma reguły. Wyłącznik awaryjny jednym kliknięciem odrzuca nowe połączenia zewnętrzne, jeśli coś wydaje się nie tak. Najpierw zaktualizuj macOS.
Ograniczenia
Apple nie podał szczegółów dotyczących tego, kto był celem, kiedy rozpoczęło się wykorzystywanie luki ani co dostarczał atak. Oba serwisy różnią się w kwestii wpisów CVE: The Hacker News podaje identyfikator, a TidBITS zauważył, że informacje o wydaniu początkowo nie zawierały opublikowanych wpisów CVE [1] [2].
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.