# Apple 在 macOS Tahoe 26.7.1 和 Sequoia 15.8.1 中修复一个 CoreGraphics 漏洞,称其曾被用于定向攻击 > Apple 在 macOS Tahoe 26.7.1 和 Sequoia 15.8.1 中修复了由 Meta 报告的 CoreGraphics 漏洞 CVE-2026-86950,并称该漏洞可能已被用于针对特定人员的攻击。 FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/zh/news/apple-coregraphics-flaw-macos-tahoe-26-7-1 据 [The Hacker News 于 9 月 28 日报道](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html),Apple 在 macOS Tahoe 26.7.1 和 macOS Sequoia 15.8.1 中修复了 CVE-2026-86950,这是 CoreGraphics 中的一个越界写入漏洞,由 Meta 的产品安全团队报告。Apple 表示,该漏洞可能已被用于针对特定目标人员的一次极其复杂的攻击。打开特制文件可能导致任意代码执行。 ## 背景 CoreGraphics 是 Apple 的图形框架,许多 App 都用它处理图像和文档。越界写入是一种内存错误,指程序把数据存储到为其预留的空间之外;在文件解析组件中,这类错误可被转化为代码执行 [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html)。 ## 报道内容 Apple 将此次修复描述为改进了边界检查。据 TidBITS 引述,Apple 的措辞是:它已获悉一份报告,称该问题可能已在 iOS 27 之前的 iOS 版本上被用于针对特定目标人员的一次极其复杂的攻击。修复同时随 iOS 26.7.1 和 iPadOS 26.7.1 发布 [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/)。 26.7.1 和 15.8.1 版本紧随 macOS Tahoe 26.7 和 Sequoia 15.8 这两次补充更新之后推出。TidBITS 建议,大多数人无需在几小时内更新,但应在几天内完成,因为修复一经公布,漏洞利用的开发就会加快 [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/)。 据 The Hacker News 报道,该漏洞由 Meta 的产品安全团队报告 [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html)。Apple 只将这次攻击描述为定向攻击;谁是攻击目标、漏洞如何被触发,均未公开。 > FireAI 是 HisnLabs 开发的 macOS 本机防火墙,它不能替代 Apple 的更新,而是额外检查哪些 App 连接了互联网。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 对 Mac 用户的影响 Apple 提到的漏洞利用涉及的是 iOS,其措辞并未说明有 Mac 遭到攻击。但该漏洞存在于上述 macOS 版本中,因此这些 Mac 在更新之前都处于暴露状态。两篇报道都没有说明 macOS 27 是否受影响,也没有说明有多少人成为攻击目标 [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/)。 ## 建议 1. 打开“系统设置 › 通用 › 软件更新”,在未来几天内为你的 Mac 安装最新版本。 2. 在完成更新之前,不要打开来自陌生发件人的意外图像或文档文件。 ## 与 FireAI 的关系 系统框架中的内存漏洞要靠 Apple 的更新来修复,FireAI 无法为其打补丁,也无法阻止特制文件被解析。FireAI 的作用在此之后:在 Mac 上运行并试图向外发送数据的代码必须建立连接,而对于没有规则的 App 发起的连接,FireAI 会先询问。如果发现异常,[一键断网](https://hisnlabs.com/zh/docs/kill-switch)可以一键拒绝新的外部连接。请先更新 macOS。 > 先更新 macOS,再查看你的 App 连接了什么。免费试用 FireAI 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 局限 Apple 没有透露攻击目标是谁、漏洞利用何时开始,也没有说明攻击投放了什么。两家媒体对 CVE 条目的说法不一:The Hacker News 给出了编号,而 TidBITS 指出,发布说明最初并未列出已公布的 CVE 条目 [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/)。 免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。 ## Sources - [The Hacker News, 28 September 2026: Apple patches CoreGraphics flaw possibly exploited in targeted attacks](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) - [TidBITS, 28 September 2026: Apple patches an exploited flaw alongside September operating system fixes](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/)