Die Schwachstelle steckt in CoreGraphics, einem plattformübergreifend genutzten Framework für zweidimensionale Vektorgrafik, Bilddarstellung und Textausgabe in iOS, macOS, iPadOS, watchOS und tvOS. Gemeldet hat sie Meta Product Security. Es handelt sich um einen Out-of-bounds write: Angreifer schreiben Daten außerhalb des zugewiesenen Speicherbereichs. Solche Fehler können ein Programm zum Absturz bringen, Daten beschädigen oder im schlimmsten Fall die Ausführung von Code aus der Ferne ermöglichen.
Apple formuliert den Angriffsweg knapp: Das Verarbeiten einer bösartig präparierten Datei könne zur Ausführung beliebigen Codes führen. Behoben wurde das Problem durch eine verbesserte Prüfung der Speichergrenzen.
In seiner Mitteilung vom Montag schreibt der Hersteller, ihm liege ein Bericht vor, wonach die Lücke in einem „äußerst raffinierten Angriff gegen bestimmte, gezielt ausgewählte Personen" auf iOS-Versionen vor iOS 27 ausgenutzt worden sein könnte. Diese Formulierung nutzt Apple regelmäßig bei Fällen, die auf sehr eng begrenzte Angriffskampagnen hindeuten.
Die Aktualisierungen stehen als iOS 26.7.1 und iPadOS 26.7.1, macOS Tahoe 26.7.1 sowie macOS Sequoia 15.8.1 bereit. Betroffen ist eine lange Reihe von Geräten, ältere wie neuere Modelle. Trotz des offenbar sehr gezielten Einsatzes empfiehlt Apple, die Updates rasch einzuspielen.
Mit diesem Patch hat Apple seit Jahresbeginn zwei aktiv ausgenutzte Zero-Days geschlossen. Der zweite Fall betraf eine Schwachstelle zur Ausführung beliebigen Codes in dyld, dem dynamischen Linker der Apple-Betriebssysteme, die ebenfalls unter CVE-2026-20700 geführt wird und laut Apple gleichfalls in äußerst raffinierten gezielten Angriffen missbraucht wurde; der Fix erschien im Februar.
Im laufenden Jahr behob Apple zudem eine als hoch eingestufte Schwachstelle in den Beats Studio Buds (CVE-2025-20701), über die Angreifer in Bluetooth-Reichweite Gespräche von Nutzern mithören konnten. Ältere iPhones und iPads erhielten außerdem Korrekturen für vier Schwachstellen, die in Angriffen zu Cyberspionage und Kryptodiebstahl mit dem Exploit-Kit Coruna ausgenutzt wurden.
Im Vorjahr schloss Apple sieben weitere in freier Wildbahn ausgenutzte Zero-Days: den ersten im Januar (CVE-2025-24085), den zweiten im Februar (CVE-2025-24200), einen dritten im März (CVE-2025-24201), zwei im April (CVE-2025-31200 und CVE-2025-31201) sowie zwei weitere im Dezember (CVE-2025-43529 und CVE-2025-14174).
