Apple hat eine Schwachstelle in der Grafikkomponente CoreGraphics geschlossen, die nach Einschätzung des Unternehmens bereits für gezielte Angriffe missbraucht worden sein könnte. Betroffen sind ältere Versionen von iOS, iPadOS und macOS, für die der Hersteller entsprechende Sicherheitsupdates bereitgestellt hat.
Die unter CVE-2026-86950 geführte Lücke ist ein sogenannter Out-of-Bounds-Write, also ein Schreibvorgang außerhalb des reservierten Speicherbereichs. Beim Verarbeiten einer manipulierten Datei kann dies zur Ausführung beliebigen Codes führen. Apple behob das Problem nach eigenen Angaben durch verbesserte Bereichsprüfungen.
Die Entdeckung und Meldung der Schwachstelle schreibt Apple dem Team Meta Product Security zu. In der begleitenden Mitteilung formuliert der Konzern wie üblich zurückhaltend: Man sei sich eines Berichts bewusst, wonach das Problem in einem äußerst ausgefeilten Angriff gegen bestimmte, gezielt ausgewählte Personen auf Versionen vor iOS 27 ausgenutzt worden sein könnte.
Konkretere Angaben macht Apple nicht. Offen bleibt, wie viele Personen ins Visier genommen wurden, ob einzelne dieser Angriffsversuche erfolgreich waren und wann die erste Ausnutzung von CVE-2026-86950 registriert wurde. Diese Informationspolitik entspricht dem Vorgehen des Unternehmens bei früheren Fällen, in denen Hinweise auf den Einsatz kommerzieller Überwachungstechnik gegen einzelne Zielpersonen vorlagen.
Die Formulierung, dass ausschließlich Versionen vor iOS 27 betroffen seien, grenzt den Kreis der gefährdeten Geräte ein: Wer bereits auf dem aktuellen Stand ist, muss die Lücke nicht fürchten. Für alle übrigen Nutzer älterer Systemstände stehen nun Aktualisierungen für iOS, iPadOS und macOS bereit.
Es ist nicht der erste Fall dieser Art in diesem Jahr. Im Februar hatte Apple bereits einen Speicherfehler in der Systemkomponente dyld behoben, geführt unter CVE-2026-20700 mit einem CVSS-Wert von 7.8. Auch dort hieß es, die Schwachstelle sei in ausgefeilten Cyberangriffen als Waffe eingesetzt worden.
Dass Meta Product Security als Melder auftritt, ist bemerkenswert: Sicherheitsteams großer Plattformbetreiber stoßen bei der Analyse von Angriffen auf ihre eigenen Nutzer regelmäßig auf Schwachstellen in fremden Betriebssystemen und geben diese an die jeweiligen Hersteller weiter. Ob und in welchem Umfang die Angriffe Nutzer von Meta-Diensten betrafen, geht aus Apples Mitteilung allerdings nicht hervor.
Bildbearbeitungs- und Rendering-Bibliotheken wie CoreGraphics sind ein wiederkehrendes Ziel: Sie verarbeiten Dateien aus unvertrauenswürdigen Quellen, häufig ohne dass Nutzer aktiv eingreifen müssen. Ein präpariertes Dokument oder Bild genügt damit potenziell, um Code auf dem Zielsystem auszuführen — der klassische Einstiegspunkt für Angriffsketten gegen mobile Geräte.
