据 The Hacker News 于 9 月 28 日报道,Apple 在 macOS Tahoe 26.7.1 和 macOS Sequoia 15.8.1 中修复了 CVE-2026-86950,这是 CoreGraphics 中的一个越界写入漏洞,由 Meta 的产品安全团队报告。Apple 表示,该漏洞可能已被用于针对特定目标人员的一次极其复杂的攻击。打开特制文件可能导致任意代码执行。
背景
CoreGraphics 是 Apple 的图形框架,许多 App 都用它处理图像和文档。越界写入是一种内存错误,指程序把数据存储到为其预留的空间之外;在文件解析组件中,这类错误可被转化为代码执行 [1]。
报道内容
Apple 将此次修复描述为改进了边界检查。据 TidBITS 引述,Apple 的措辞是:它已获悉一份报告,称该问题可能已在 iOS 27 之前的 iOS 版本上被用于针对特定目标人员的一次极其复杂的攻击。修复同时随 iOS 26.7.1 和 iPadOS 26.7.1 发布 [1] [2]。
26.7.1 和 15.8.1 版本紧随 macOS Tahoe 26.7 和 Sequoia 15.8 这两次补充更新之后推出。TidBITS 建议,大多数人无需在几小时内更新,但应在几天内完成,因为修复一经公布,漏洞利用的开发就会加快 [2]。
据 The Hacker News 报道,该漏洞由 Meta 的产品安全团队报告 [1]。Apple 只将这次攻击描述为定向攻击;谁是攻击目标、漏洞如何被触发,均未公开。
对 Mac 用户的影响
Apple 提到的漏洞利用涉及的是 iOS,其措辞并未说明有 Mac 遭到攻击。但该漏洞存在于上述 macOS 版本中,因此这些 Mac 在更新之前都处于暴露状态。两篇报道都没有说明 macOS 27 是否受影响,也没有说明有多少人成为攻击目标 [1] [2]。
建议
- 打开“系统设置 › 通用 › 软件更新”,在未来几天内为你的 Mac 安装最新版本。
- 在完成更新之前,不要打开来自陌生发件人的意外图像或文档文件。
与 FireAI 的关系
系统框架中的内存漏洞要靠 Apple 的更新来修复,FireAI 无法为其打补丁,也无法阻止特制文件被解析。FireAI 的作用在此之后:在 Mac 上运行并试图向外发送数据的代码必须建立连接,而对于没有规则的 App 发起的连接,FireAI 会先询问。如果发现异常,一键断网可以一键拒绝新的外部连接。请先更新 macOS。
局限
Apple 没有透露攻击目标是谁、漏洞利用何时开始,也没有说明攻击投放了什么。两家媒体对 CVE 条目的说法不一:The Hacker News 给出了编号,而 TidBITS 指出,发布说明最初并未列出已公布的 CVE 条目 [1] [2]。
免费试用 HisnLabs 的 FireAI 17 天。