Bezpieczeństwo · 2 października 2026

Apple naprawia lukę zero-day w CoreGraphics wykorzystywaną w atakach

A group of electronic devices sitting on top of a table
Jakub Żerdzicki / Unsplash

Apple wydało aktualizacje zabezpieczeń w celu naprawienia luki typu zero-day, która była wykorzystywana w niezwykle wyrafinowanych, ukierunkowanych atakach na urządzenia z systemem iOS.

Błąd oznaczony jako CVE-2026-86950 wynika ze słabości zapisu poza zakresem w CoreGraphics. Jest to framework wykorzystywany do renderowania obrazów, rysowania tekstu oraz dwuwymiarowej grafiki wektorowej w systemach iOS, macOS, iPadOS, watchOS oraz tvOS. Luka została odkryta przez Meta Product Security.

Przetwarzanie złośliwie przygotowanego pliku może doprowadzić do dowolnego wykonania kodu. Wykorzystanie błędów zapisu poza zakresem może pozwolić atakującym na zawieszenie programu, uszkodzenie danych lub uzyskanie zdalnego wykonania kodu poprzez zapisywanie danych poza przydzielonym buforem pamięci. Apple ostrzegło, że problem ten mógł zostać wykorzystany w atakach przeciwko konkretnym, ukierunkowanym osobom w wersjach iOS starszych niż iOS 27.

Problem został rozwiązany poprzez wprowadzenie lepszej kontroli zakresów w wersjach iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 oraz macOS Sequoia 15.8.1. Lista urządzeń dotkniętych tą luką jest obszerna i obejmuje zarówno starsze, jak i nowsze modele.

Jest to druga luka zero-day wykorzystywana w rzeczywistych atakach naprawiona przez firmę od początku roku. W lutym załatano inną podatność na dowolne wykonanie kodu w dyld, oznaczoną jako CVE-2026-20700, która również była przedmiotem wyrafinowanych ataków. W ubiegłym roku Apple naprawiło siedem kolejnych luk typu zero-day wykorzystywanych w środowisku rzeczywistym.