# Apple usuwa w macOS Tahoe 26.7.1 i Sequoia 15.8.1 lukę w CoreGraphics, która według firmy posłużyła do ataku ukierunkowanego > Apple załatał CVE-2026-86950, lukę w CoreGraphics zgłoszoną przez Meta, w macOS Tahoe 26.7.1 i Sequoia 15.8.1; mogła zostać wykorzystana przeciw konkretnym osobom. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/pl/news/apple-coregraphics-flaw-macos-tahoe-26-7-1 Apple usunął CVE-2026-86950, błąd zapisu poza zakresem bufora w CoreGraphics zgłoszony przez zespół bezpieczeństwa produktów Meta, w macOS Tahoe 26.7.1 i macOS Sequoia 15.8.1, [poinformował The Hacker News](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) 28 września. Według Apple luka mogła zostać wykorzystana w niezwykle zaawansowanym ataku na konkretne, wybrane osoby. Otwarcie specjalnie spreparowanego pliku mogło umożliwić wykonanie dowolnego kodu. ## Tło CoreGraphics to framework graficzny Apple, który przetwarza obrazy i dokumenty w wielu aplikacjach. Zapis poza zakresem (out-of-bounds write) to błąd pamięci, w którym program zapisuje dane poza przydzielonym im obszarem; w komponencie analizującym pliki można go przekształcić w wykonanie kodu [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html). ## Co opisują doniesienia Apple opisuje poprawkę jako ulepszone sprawdzanie granic. Według sformułowania firmy, przytoczonego przez TidBITS, Apple wie o doniesieniu, że problem mógł zostać wykorzystany w niezwykle zaawansowanym ataku na konkretne, wybrane osoby w wersjach iOS starszych niż iOS 27. Poprawki trafiły też do iOS 26.7.1 i iPadOS 26.7.1 [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/). Wydania 26.7.1 i 15.8.1 pojawiły się po aktualizacjach wyrównawczych macOS Tahoe 26.7 i Sequoia 15.8. TidBITS radzi, że większość osób nie musi aktualizować w ciągu kilku godzin, ale powinna zrobić to w ciągu kilku dni, ponieważ publikacja poprawki przyspiesza prace nad exploitami [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/). Według The Hacker News lukę zgłosił zespół bezpieczeństwa produktów Meta [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html). Apple określa atak jedynie jako ukierunkowany; nie wiadomo publicznie, kto był celem ani jak dotarto do luki. > FireAI, zapora sieciowa działająca na urządzeniu dla macOS, opracowana przez HisnLabs, nie zastępuje aktualizacji Apple. Dodaje kontrolę nad tym, które aplikacje łączą się z internetem. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Znaczenie dla użytkowników Maca Wykorzystanie luki, o którym wspomina Apple, dotyczy iOS, a sformułowanie Apple nie mówi, że zaatakowano Maca. Luka występuje w wymienionych wyżej wersjach macOS, więc te Maki pozostają narażone do czasu aktualizacji. Żadne z doniesień nie podaje, czy dotyczy to macOS 27 ani ile osób było celem [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/). ## Zalecenia 1. Otwórz Ustawienia systemowe › Ogólne › Uaktualnienia oprogramowania i zainstaluj najnowszą wersję dla swojego Maca w ciągu najbliższych kilku dni. 2. Do czasu aktualizacji nie otwieraj nieoczekiwanych plików graficznych ani dokumentów od nieznanych nadawców. ## Związek z FireAI Błąd pamięci we frameworku systemowym usuwa aktualizacja Apple, a FireAI nie może go załatać ani powstrzymać analizy spreparowanego pliku. Rola FireAI zaczyna się później: kod uruchomiony na Macu, który próbuje wysłać dane na zewnątrz, musi nawiązać połączenie, a FireAI pyta o połączenia aplikacji, dla których nie ma reguły. [Wyłącznik awaryjny](https://hisnlabs.com/pl/docs/kill-switch) jednym kliknięciem odrzuca nowe połączenia zewnętrzne, jeśli coś wydaje się nie tak. Najpierw zaktualizuj macOS. > Zaktualizuj macOS, a potem zobacz, z czym łączą się Twoje aplikacje. Wypróbuj FireAI za darmo przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ograniczenia Apple nie podał szczegółów dotyczących tego, kto był celem, kiedy rozpoczęło się wykorzystywanie luki ani co dostarczał atak. Oba serwisy różnią się w kwestii wpisów CVE: The Hacker News podaje identyfikator, a TidBITS zauważył, że informacje o wydaniu początkowo nie zawierały opublikowanych wpisów CVE [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/). Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/pl/download) za darmo przez 17 dni. ## Sources - [The Hacker News, 28 September 2026: Apple patches CoreGraphics flaw possibly exploited in targeted attacks](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) - [TidBITS, 28 September 2026: Apple patches an exploited flaw alongside September operating system fixes](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/)