Apple lukker aktivt udnyttet 0-dag i CoreGraphics
Apple har udsendt sikkerhedsopdateringer til både iOS og macOS for at lukke en 0-dagssårbarhed, der ifølge virksomheden kan være blevet udnyttet i "ekstremt sofistikerede" angreb mod udvalgte personer.
Det skriver Security Week.
Sårbarheden, der har id-numrene EUVD-2026-88445 / CVE-2026-86950, findes i CoreGraphics-komponenten, som håndterer grafik og PDF-visualisering på tværs af Apples operativsystemer. Fejlen skyldes en out-of-bounds write, der potentielt kan give en angriber mulighed for at eksekvere vilkårlig kode ved behandling af en særligt manipuleret fil.
Apple oplyser, at virksomheden er bekendt med rapporter om, at sårbarheden kan være blevet udnyttet i konkrete angreb mod specifikke personer på versioner af iOS tidligere end iOS 27. Der er ikke offentliggjort tekniske detaljer om angrebene eller oplysninger om de formodede trusselsaktører.
Bred angrebsflade med mulighed for zero-click-scenarier
Selvom Apple ikke har beskrevet den konkrete angrebsvej, ligger CoreGraphics centralt placeret i operativsystemet. Komponenten anvendes blandt andet til håndtering af billeder, grafikobjekter og PDF-filer i applikationer som e-mailklienter, browsere og beskedtjenester.
Det betyder, at en skadelig fil i princippet kan leveres gennem flere forskellige kanaler. Afhængigt af den konkrete udnyttelse kan funktioner som forhåndsvisning af vedhæftninger eller automatisk behandling af indhold potentielt åbne for zero-click-angreb, hvor brugeren ikke behøver at interagere med filen.
Apple har ikke oplyst, om der er tale om en fuldt udviklet exploit-kæde, eller om sårbarheden er blevet kombineret med andre fejl for at opnå kompromittering.
Meta stod bag rapporteringen
Sårbarheden blev rapporteret til Apple af Metas produktsikkerhedsteam. Security Week skriver, at det er bemærkelsesværdigt, fordi Meta tidligere har været involveret i undersøgelser af avancerede angreb mod Apple-brugere.
I 2025 blev en sårbarhed i WhatsApp til iOS og macOS sat i forbindelse med en Apple 0-dag i ImageIO-komponenten. Dengang vurderede WhatsApp, at fejlene sandsynligvis blev anvendt i målrettede zero-click-angreb mod en begrænset gruppe brugere.
Der er på nuværende tidspunkt ikke offentliggjort oplysninger, som knytter den nye CoreGraphics-sårbarhed til WhatsApp eller andre Meta-produkter, men sammenfaldet har allerede tiltrukket sig opmærksomhed i sikkerhedsmiljøet.
Opdateringer er tilgængelige
CVE-2026-86950 er blevet rettet i følgende versioner:
- iOS 26.7.1
- iPadOS 26.7.1
- macOS Tahoe 26.7.1
- macOS Sequoia 15.8.1
Ifølge Apples informationer ser de seneste generationer af operativsystemerne, herunder iOS 27 og macOS Golden Gate 27, ikke ud til at være berørt.
Den amerikanske cybersikkerhedsmyndighed CISA har endnu ikke tilføjet sårbarheden til sin Known Exploited Vulnerabilities-katalog, men Apples formulering om observeret udnyttelse i virkelige angreb gør opdateringen til en høj prioritet for organisationer, der administrerer Apple-enheder.
Sagen føjer sig til rækken af 0-dage i Apple-produkter , som i de senere år i stigende grad er blevet kædet sammen med målrettede operationer mod enkeltpersoner frem for bredt distribueret cyberkriminalitet. Beskrivelsen af et "ekstremt sofistikeret angreb" peger på, at sårbarheden sandsynligvis har indgået i et mere komplekst angrebsscenarie end en traditionel malwarekampagne, oplyses det.