安全与人工智能新闻

macOS 安全更新 · 作者 FireAI Security & Research Team · 发布于

Apple 在 macOS Tahoe 26.7.1 和 Sequoia 15.8.1 中修复一个 CoreGraphics 漏洞,称其曾被用于定向攻击

Apple 在 macOS Tahoe 26.7.1 和 Sequoia 15.8.1 中修复了由 Meta 报告的 CoreGraphics 漏洞 CVE-2026-86950,并称该漏洞可能已被用于针对特定人员的攻击。

A shield over a laptop and the FireAI update rocket mascot, next to the words “Update to macOS 26.7.1: a flaw is fixed.”

据 The Hacker News 于 9 月 28 日报道,Apple 在 macOS Tahoe 26.7.1 和 macOS Sequoia 15.8.1 中修复了 CVE-2026-86950,这是 CoreGraphics 中的一个越界写入漏洞,由 Meta 的产品安全团队报告。Apple 表示,该漏洞可能已被用于针对特定目标人员的一次极其复杂的攻击。打开特制文件可能导致任意代码执行。

背景

CoreGraphics 是 Apple 的图形框架,许多 App 都用它处理图像和文档。越界写入是一种内存错误,指程序把数据存储到为其预留的空间之外;在文件解析组件中,这类错误可被转化为代码执行 [1]。

报道内容

Apple 将此次修复描述为改进了边界检查。据 TidBITS 引述,Apple 的措辞是:它已获悉一份报告,称该问题可能已在 iOS 27 之前的 iOS 版本上被用于针对特定目标人员的一次极其复杂的攻击。修复同时随 iOS 26.7.1 和 iPadOS 26.7.1 发布 [1] [2]。

26.7.1 和 15.8.1 版本紧随 macOS Tahoe 26.7 和 Sequoia 15.8 这两次补充更新之后推出。TidBITS 建议,大多数人无需在几小时内更新,但应在几天内完成,因为修复一经公布,漏洞利用的开发就会加快 [2]。

据 The Hacker News 报道,该漏洞由 Meta 的产品安全团队报告 [1]。Apple 只将这次攻击描述为定向攻击;谁是攻击目标、漏洞如何被触发,均未公开。

对 Mac 用户的影响

Apple 提到的漏洞利用涉及的是 iOS,其措辞并未说明有 Mac 遭到攻击。但该漏洞存在于上述 macOS 版本中,因此这些 Mac 在更新之前都处于暴露状态。两篇报道都没有说明 macOS 27 是否受影响,也没有说明有多少人成为攻击目标 [1] [2]。

建议

  1. 打开“系统设置 › 通用 › 软件更新”,在未来几天内为你的 Mac 安装最新版本。
  2. 在完成更新之前,不要打开来自陌生发件人的意外图像或文档文件。

与 FireAI 的关系

系统框架中的内存漏洞要靠 Apple 的更新来修复,FireAI 无法为其打补丁,也无法阻止特制文件被解析。FireAI 的作用在此之后:在 Mac 上运行并试图向外发送数据的代码必须建立连接,而对于没有规则的 App 发起的连接,FireAI 会先询问。如果发现异常,一键断网可以一键拒绝新的外部连接。请先更新 macOS。

局限

Apple 没有透露攻击目标是谁、漏洞利用何时开始,也没有说明攻击投放了什么。两家媒体对 CVE 条目的说法不一:The Hacker News 给出了编号,而 TidBITS 指出,发布说明最初并未列出已公布的 CVE 条目 [1] [2]。

免费试用 HisnLabs 的 FireAI 17 天。

来源

  1. The Hacker News, 28 September 2026: Apple patches CoreGraphics flaw possibly exploited in targeted attacks
  2. TidBITS, 28 September 2026: Apple patches an exploited flaw alongside September operating system fixes