Apple hat eine möglicherweise ausgenutzte Lücke in CoreGraphics geschlossen. Gemeldet hat sie Metas Sicherheitsteam. iOS 27 ist nicht betroffen.
Apple hat am 28. September Sicherheitsupdates für iOS, iPadOS und macOS veröffentlicht. Sie schließen eine Zero-Day-Lücke, die möglicherweise bereits für gezielte Angriffe genutzt wurde. Die Schwachstelle mit der Kennung CVE-2026-86950 steckt in der Komponente CoreGraphics. Gemeldet hat sie das Product-Security-Team von Meta.
Schreibzugriff außerhalb des Speicherbereichs
Bei der Lücke handelt es sich um einen Out-of-Bounds-Write-Fehler. Verarbeitet das System eine speziell präparierte Datei, können Angreifer beliebigen Code ausführen. Apple hat den Fehler nach eigenen Angaben durch eine verbesserte Prüfung der Speichergrenzen behoben.
„Apple ist ein Bericht bekannt, wonach dieses Problem möglicherweise bei einem äußerst ausgefeilten Angriff auf bestimmte, gezielt ausgewählte Personen mit iOS-Versionen vor iOS 27 ausgenutzt wurde“, schreibt Apple im Sicherheitshinweis.
Wie die schädliche Datei auf die Geräte gelangt, teilt Apple nicht mit. CoreGraphics ist im Betriebssystem für 2D-Grafik und die Darstellung von PDF-Dateien zuständig. Laut SecurityWeek könnte die Datei daher über Webseiten, E-Mail-Anhänge oder Messenger kommen. Automatische Vorschauen von Anhängen und Links könnten dabei Angriffe ohne Zutun des Nutzers ermöglichen.
Updates für iOS 26 und macOS
Die Lücke ist in iOS 26.7.1 und iPadOS 26.7.1 geschlossen, die für das iPhone 11 und neuere Modelle sowie zahlreiche iPad-Modelle verfügbar sind. Für Macs hat Apple macOS Tahoe 26.7.1 und macOS Sequoia 15.8.1 veröffentlicht. Obwohl auch macOS betroffen ist, wurden Angriffe laut Apple nur auf iOS beobachtet. iOS 27 und macOS Golden Gate 27 sind offenbar nicht betroffen.
Zusammenhang mit WhatsApp unklar
Ob die Lücke über WhatsApp ausgenutzt wurde, ist nicht bekannt. Im vergangenen Jahr hatte WhatsApp eine Schwachstelle in seinen Apps für iOS und macOS (CVE-2025-55177) gemeldet, die vermutlich zusammen mit der Apple-Lücke CVE-2025-43300 in der Komponente ImageIO für Zero-Click-Angriffe auf weniger als 200 Nutzer eingesetzt wurde.
Die US-Cybersicherheitsbehörde CISA hat CVE-2026-86950 noch nicht in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Es wäre die neunte Apple-Lücke in diesem Jahr.
(red)