Zusammenhang mit WhatsApp?

Apple schließt von Meta gemeldete Zero-Day-Lücke

Apple Security
Bildquelle: QubixStudio / Shutterstock.com

Apple hat eine möglicherweise ausgenutzte Lücke in CoreGraphics geschlossen. Gemeldet hat sie Metas Sicherheitsteam. iOS 27 ist nicht betroffen.

Apple hat am 28. September Sicherheitsupdates für iOS, iPadOS und macOS veröffentlicht. Sie schließen eine Zero-Day-Lücke, die möglicherweise bereits für gezielte Angriffe genutzt wurde. Die Schwachstelle mit der Kennung CVE-2026-86950 steckt in der Komponente CoreGraphics. Gemeldet hat sie das Product-Security-Team von Meta.

Anzeige

Schreibzugriff außerhalb des Speicherbereichs

Bei der Lücke handelt es sich um einen Out-of-Bounds-Write-Fehler. Verarbeitet das System eine speziell präparierte Datei, können Angreifer beliebigen Code ausführen. Apple hat den Fehler nach eigenen Angaben durch eine verbesserte Prüfung der Speichergrenzen behoben.

„Apple ist ein Bericht bekannt, wonach dieses Problem möglicherweise bei einem äußerst ausgefeilten Angriff auf bestimmte, gezielt ausgewählte Personen mit iOS-Versionen vor iOS 27 ausgenutzt wurde“, schreibt Apple im Sicherheitshinweis.

Wie die schädliche Datei auf die Geräte gelangt, teilt Apple nicht mit. CoreGraphics ist im Betriebssystem für 2D-Grafik und die Darstellung von PDF-Dateien zuständig. Laut SecurityWeek könnte die Datei daher über Webseiten, E-Mail-Anhänge oder Messenger kommen. Automatische Vorschauen von Anhängen und Links könnten dabei Angriffe ohne Zutun des Nutzers ermöglichen.

Anzeige

Updates für iOS 26 und macOS

Die Lücke ist in iOS 26.7.1 und iPadOS 26.7.1 geschlossen, die für das iPhone 11 und neuere Modelle sowie zahlreiche iPad-Modelle verfügbar sind. Für Macs hat Apple macOS Tahoe 26.7.1 und macOS Sequoia 15.8.1 veröffentlicht. Obwohl auch macOS betroffen ist, wurden Angriffe laut Apple nur auf iOS beobachtet. iOS 27 und macOS Golden Gate 27 sind offenbar nicht betroffen.

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.

Zusammenhang mit WhatsApp unklar

Ob die Lücke über WhatsApp ausgenutzt wurde, ist nicht bekannt. Im vergangenen Jahr hatte WhatsApp eine Schwachstelle in seinen Apps für iOS und macOS (CVE-2025-55177) gemeldet, die vermutlich zusammen mit der Apple-Lücke CVE-2025-43300 in der Komponente ImageIO für Zero-Click-Angriffe auf weniger als 200 Nutzer eingesetzt wurde.

Die US-Cybersicherheitsbehörde CISA hat CVE-2026-86950 noch nicht in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Es wäre die neunte Apple-Lücke in diesem Jahr.

(red)

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.