Apple har åtgärdat CVE-2026-86950, en skrivning utanför gränserna (out-of-bounds write) i CoreGraphics som rapporterades av Metas produktsäkerhetsteam, i macOS Tahoe 26.7.1 och macOS Sequoia 15.8.1, rapporterade The Hacker News den 28 september. Apple uppger att bristen kan ha utnyttjats i en extremt sofistikerad attack mot specifika, utvalda personer. Att öppna en särskilt utformad fil kunde möjliggöra körning av godtycklig kod.
Bakgrund
CoreGraphics är Apples grafikramverk, som bearbetar bilder och dokument i många appar. En skrivning utanför gränserna är ett minnesfel där ett program lagrar data utanför det utrymme som avsatts för dem; i en komponent som tolkar filer kan det omvandlas till kodkörning [1].
Vad rapporterna beskriver
Apple beskriver åtgärden som förbättrad gränskontroll. Företagets formulering, som TidBITS citerar, är att det känner till en rapport om att problemet kan ha utnyttjats i en extremt sofistikerad attack mot specifika, utvalda personer på versioner av iOS före iOS 27. Åtgärder släpptes också som iOS 26.7.1 och iPadOS 26.7.1 [1] [2].
Versionerna 26.7.1 och 15.8.1 följer på uppdateringarna macOS Tahoe 26.7 och Sequoia 15.8. TidBITS bedömer att de flesta inte behöver uppdatera inom några timmar, men bör göra det inom några dagar, eftersom publiceringen av en åtgärd påskyndar arbetet med exploits [2].
Det var Metas produktsäkerhetsteam som rapporterade bristen, enligt The Hacker News [1]. Apple beskriver attacken endast som riktad; vem som var måltavla och hur bristen nåddes är inte offentligt.
Följder för Mac-användare
Det utnyttjande som Apple nämner gäller iOS, och Apples formulering säger inte att någon Mac har angripits. Bristen finns i de macOS-versioner som nämns ovan, så dessa datorer är exponerade tills de har uppdaterats. Ingen av rapporterna anger om macOS 27 påverkas eller hur många personer som var måltavlor [1] [2].
Rekommendationer
- Öppna Systeminställningar › Allmänt › Programuppdatering och installera den senaste versionen för din Mac inom de närmaste dagarna.
- Öppna inte oväntade bild- eller dokumentfiler från okända avsändare medan uppdateringen väntar.
Relevans för FireAI
En minnesbrist i ett systemramverk åtgärdas av Apples uppdatering, och FireAI kan varken korrigera den eller hindra att en särskilt utformad fil tolkas. FireAI:s roll kommer efteråt: kod som körs på en Mac och försöker skicka ut data måste upprätta en anslutning, och FireAI frågar om anslutningar från appar som saknar regel. Nödbrytaren avvisar nya utgående anslutningar med ett klick om något verkar fel. Uppdatera macOS först.
Begränsningar
Apple lämnade inga uppgifter om vem som var måltavla, när utnyttjandet började eller vad attacken levererade. De två medierna skiljer sig i vad de säger om CVE-listningar: The Hacker News anger beteckningen, medan TidBITS noterade att versionsinformationen inledningsvis inte visade några publicerade CVE-poster [1] [2].
Prova FireAI från HisnLabs gratis i 17 dagar.