Apple hat am Montag Aktualisierungen für iOS und macOS ausgeliefert, die eine Schwachstelle in der Grafikkomponente CoreGraphics beheben. Der Fehler mit der Kennung CVE-2026-86950 ist ein Out-of-Bounds-Schreibzugriff: Verarbeitet das System eine entsprechend präparierte Datei, lässt sich damit beliebiger Code ausführen.

Wie die schädliche Datei zu den Opfern gelangt, hat Apple nicht mitgeteilt. Da CoreGraphics jedoch systemweit für 2D-Grafik und die Darstellung von PDF-Dateien zuständig ist, kommen Webseiten, E-Mail-Anhänge oder Messenger als Übertragungsweg infrage. Gerade dort könnten automatische Vorschauen von Anhängen und Links eine Ausnutzung ohne jede Nutzerinteraktion ermöglichen.

In seinem Sicherheitshinweis formuliert Apple vorsichtig: Man sei sich eines Berichts bewusst, wonach das Problem „in einem äußerst raffinierten Angriff gegen bestimmte, gezielt ausgewählte Personen" auf iOS-Versionen vor iOS 27 ausgenutzt worden sein könnte. Weitere Angaben zu den Angriffen — Zeitraum, Zahl der Betroffenen, mutmaßliche Urheber — macht das Unternehmen nicht.

Anzeige

Bemerkenswert ist die Herkunft des Hinweises: Apple erfuhr von der Lücke durch das Produktsicherheitsteam von Meta. Das erinnert an einen vergleichbaren Fall im vergangenen Jahr, als WhatsApp mitteilte, eine Schwachstelle in seinen iOS- und macOS-Apps (CVE-2025-55177) sei vermutlich gemeinsam mit dem Apple-Zero-Day CVE-2025-43300 in der Komponente ImageIO für Zero-Click-Angriffe genutzt worden. Diese Angriffe richteten sich damals gegen weniger als 200 Nutzer.

Ob die nun geschlossene CoreGraphics-Lücke ebenfalls über WhatsApp ausgenutzt wurde, ist offen. SecurityWeek hat Meta um eine Klarstellung gebeten; eine Antwort steht bislang aus.

Die Korrektur steckt in iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 sowie macOS Sequoia 15.8.1. Zwar sind beide Plattformen anfällig, doch nach Apples Darstellung wurden Angriffe bislang ausschließlich gegen iOS beobachtet. Die jeweils neuesten Ausgaben iOS 27 und macOS Golden Gate 27 scheinen nicht betroffen zu sein.

In den Katalog bekannter ausgenutzter Schwachstellen (KEV) der CISA hat es CVE-2026-86950 bisher nicht geschafft. Mit einer Aufnahme wäre es die neunte Apple-Schwachstelle, die in diesem Jahr dort gelistet würde.