Az Apple biztonsági frissítéseket adott ki iPhone-okra, iPadekre és Macekre egy CoreGraphics-sérülékenység megszüntetésére. A vállalat szerint a hibát kifinomult, meghatározott személyek ellen irányuló támadásokban használhatták ki.
A CVE-2026-86950 azonosítójú sérülékenység lehetővé teheti a támadó által meghatározott kód futtatását, amikor az érintett eszköz egy speciálisan összeállított fájlt dolgoz fel. Az Apple 2026. szeptember 28-án több korábbi operációsrendszer-ághoz is kiadta a javítást, így az ezeken maradó felhasználók is megszüntethetik a biztonsági rést.
A közlemény sürgős frissítési feladatot jelent, különösen az érzékeny információkat kezelő munkatársakat foglalkoztató szervezetek számára. Az Apple figyelmeztetése ugyanakkor pontosan körülhatárolt: egy olyan jelentésről számol be, amely szerint a hibát rendkívül kifinomult támadásban használhatták ki, meghatározott személyek ellen, az iOS 27-nél korábbi verziókat futtató eszközökön. Ez nem egy széles körű támadási kampány bejelentése. Az Apple iOS- és iPadOS-biztonsági közleménye
Memóriakezelési hiba az Apple egyik alapvető grafikus keretrendszerében
Az Apple iOS- és iPadOS-közleménye szerint a probléma egy memóriahatáron túli írás, angolul out-of-bounds write. A vállalat a Meta Product Security csapatának mondott köszönetet a bejelentésért, a hibát pedig a memóriahatárok ellenőrzésének megerősítésével javította.
Memóriahatáron túli írás akkor történik, amikor egy program az adott művelethez kijelölt memóriaterületen kívülre ír adatokat. Az ilyen hibák összeomlást, adatsérülést vagy jogosulatlan kódfuttatást is okozhatnak. A tényleges következmény az érintett szoftvertől és attól függ, hogy a támadó milyen mértékben képes befolyásolni a műveletet.
A memóriahatárok ellenőrzése azt akadályozza meg, hogy a szoftver a megengedett tartományon kívülre írjon. Ha ez a védelem hibásan működik, egy ártalmatlannak tűnő fájl feldolgozása is lehetőséget teremthet a program működésének eltérítésére.
A Core Graphics az Apple Quartz grafikus motorjára épülő keretrendszer, amely alacsony szintű, kétdimenziós megjelenítési feladatokat lát el. A grafikus tartalmak feldolgozásában betöltött szerepe miatt egy ilyen sérülékenység jelentősége túlmutathat egyetlen alkalmazáson.
A nyilvánosságra hozott lehetséges következmény tetszőleges kód végrehajtása. Ez önmagában nem bizonyítja, hogy a támadó korlátlan ellenőrzést szerezhet az egész eszköz felett. Az Apple nem ismertette a végrehajtási környezetet, a rosszindulatú kód számára elérhető jogosultságokat, illetve azt sem, hogy a támadásokhoz szükség volt-e további sérülékenységekre.
Ezek az iPhone-, iPad- és Mac-frissítések tartalmazzák a javítást
A mobilkészülékekhez kiadott javítás az iOS 26.7.1 és az iPadOS 26.7.1 része. A Mac-felhasználók az általuk használt rendszerágnak megfelelően a macOS Tahoe 26.7.1 vagy a macOS Sequoia 15.8.1 telepítésével kapják meg a korrekciót.
| Rendszerág | A javítást tartalmazó kiadás | Megjelenés |
|---|---|---|
| iOS 26 | iOS 26.7.1 | 2026. szeptember 28. |
| iPadOS 26 | iPadOS 26.7.1 | 2026. szeptember 28. |
| macOS Tahoe 26 | macOS Tahoe 26.7.1 | 2026. szeptember 28. |
| macOS Sequoia 15 | macOS Sequoia 15.8.1 | 2026. szeptember 28. |
Az Apple a mobilfrissítés elérhetőségénél a következő eszközöket sorolja fel:
- iPhone 11 és újabb modellek;
- 12,9 hüvelykes iPad Pro, harmadik generáció és újabb;
- 11 hüvelykes iPad Pro, első generáció és újabb;
- iPad Air, harmadik generáció és újabb;
- iPad, nyolcadik generáció és újabb;
- iPad mini, ötödik generáció és újabb.
Mindkét macOS-közlemény ugyanazt a CoreGraphics-sérülékenységet és a szeptember 28-i kiadási dátumot jelöli meg. macOS Tahoe 26.7.1 biztonsági közlemény, macOS Sequoia 15.8.1 biztonsági közlemény
A több Apple-rendszergenerációt üzemeltető szervezeteknek rendszeráganként kell ellenőrizniük a javítás telepítését. Egy korábbi szeptemberi frissítés önmagában nem elegendő, ha az eszköz még nem érte el a megfelelő javított verziót.
Az érintett szoftverek és a megfigyelt támadások köre között is különbséget kell tenni. Bár az Apple Mac-rendszerekhez is kiadott javítást, a kihasználásra vonatkozó figyelmeztetése kifejezetten korábbi iOS-verziókat használó, célzott személyeket említ. A macOS-javítások megjelenése nem bizonyítja, hogy a jelentett támadások Maceket is célba vettek.
A támadás pontos módszere továbbra sem ismert
Az Apple nyilvános tájékoztatása nem nevezi meg a támadókat, azok megbízóit, a célba vett személyeket vagy az érintett országokat. A rosszindulatú fájl formátumát és az azt közvetítő alkalmazást sem ismerteti.
Emiatt több fontos kérdés nyitva marad. Nem derül ki, hogy az áldozatnak meg kellett-e nyitnia a fájlt, annak feldolgozása automatikusan történt-e, illetve a sérülékenység egy összetettebb támadási lánc része volt-e.
A rendelkezésre álló információk alapján nem állítható, hogy igazolt, felhasználói beavatkozás nélküli, úgynevezett zero-click támadás történt. Egy konkrét kémprogramgyártó vagy állami szereplő megnevezése szintén túlmutatna a nyilvánosságra hozott bizonyítékokon.
A Meta bejelentőként történő feltüntetése nem jelenti azt, hogy a támadók a WhatsAppot, a Messengert vagy más Meta-szolgáltatást használtak a káros tartalom eljuttatására. Ez az adat a bejelentésért elismert szervezetet azonosítja; a felfedezés körülményei továbbra sem ismertek.
A biztonsági csapatoknak a vezetői tájékoztatókban is meg kell őrizniük ezeket a különbségeket. Az ismert adatok indokolják a fájlfeldolgozási hiba sürgős kezelését és a lehetséges célzott kihasználás komolyan vételét. Tömeges kompromittálódásra azonban nem szolgáltatnak bizonyítékot.
Miért kap kiemelt figyelmet a fájlfeldolgozás biztonsága?
Korábban már dokumentáltak olyan támadásokat, amelyek az Apple grafikus feldolgozást végző összetevőit használták ki. Ez az előzmény azonban nem bizonyít kapcsolatot a mostani esettel.
A Torontói Egyetem Citizen Lab kutatócsoportja 2021 szeptemberében hozta nyilvánosságra a FORCEDENTRY nevű támadási módszert. A kutatók egy Pegasus kémprogrammal megfertőzött szaúdi aktivista telefonjának vizsgálata során azonosították azt.
Az akkori, CVE-2021-30860 azonosítójú sérülékenység a CoreGraphics egyik egészszám-túlcsordulási hibája volt. A Citizen Lab szerint az iMessage-en keresztül kézbesített fájlok között GIF-kiterjesztéssel álcázott PDF-ek szerepeltek. A kutatók a kihasználást az NSO Grouphoz kötötték, az Apple pedig javításokat adott ki.
Az összehasonlítás a rendszer felépítése miatt releváns: az összetett fájlfeldolgozó kód támadási útvonalat nyithat egy eszköz felé akkor is, ha a tartalom egyszerű képnek vagy dokumentumnak látszik. A korábbi vizsgálat megmutatta, hogy a látható fájlnév vagy a melléklet látszólagos típusa nem feltétlenül árulja el, mit dolgoz fel valójában az eszköz.
A CVE-2026-86950 különálló sérülékenység. A jelen ügyben ismertetett nyilvános információk nem alapozzák meg a FORCEDENTRY-hez, a Pegasushoz vagy az NSO Grouphoz való kapcsolását.
Mit jelent a CoreGraphics-sérülékenység a szervezetek számára?
Üzemeltetési szempontból az első feladat az érintett rendszerágakat futtató eszközök azonosítása és a megfelelő javítás telepítésének ellenőrzése. Egy frissítési utasítás kiküldése nem azonos annak igazolásával, hogy az eszköz sikeresen befejezte a telepítést.
Az ellenőrzésnek a mobileszközökre is ki kell terjednie, különösen azokra, amelyekkel vezetői levelezéshez, bizalmas dokumentumokhoz vagy belső szolgáltatásokhoz férnek hozzá. A kizárólag vállalati laptopokra összpontosító eszközleltár a kitettség fontos részét hagyhatja figyelmen kívül.
A prioritásokat a lehetséges kompromittálódás következményei alapján is érdemes meghatározni. Kiemelt figyelmet indokolhatnak:
- a felső vezetők által használt eszközök;
- a bizalmas tárgyalásokban részt vevő munkatársak készülékei;
- azok az eszközök, amelyek használói igazolható megfigyelési fenyegetésnek vannak kitéve.
Ez a célzott támadások jellegéből következő kockázatkezelési ajánlás, nem állítás arról, hogy ezek a csoportok a mostani incidens áldozatai voltak.
Ha a célzott támadásra külön bizonyíték is utal, a frissítés és az incidensvizsgálat eltérő feladatot lát el. A javítás megszünteti a sérülékenységet, de nem igazolja, hogy korábban nem történt kihasználás. A gyanús eseteket ezért a szervezet incidenskezelési eljárása szerint kell kivizsgálni.
Zárolási mód: kiegészítő védelem a fokozott kockázatnak kitett felhasználóknak
Az Apple a különösen kifinomult digitális támadásoknak kitett személyek számára kínálja a Zárolási módot, angolul Lockdown Mode. Ez az opcionális beállítás bizonyos funkciók korlátozásával csökkenti a kihasználható támadási lehetőségeket.
A korlátozások többek között számos üzenetmelléklet-típus blokkolását, egyes webes technológiák visszafogását, valamint bizonyos bejövő kommunikációk és szolgáltatásmeghívások kezelésének módosítását jelentik. Mindez a mindennapi használatot is befolyásolhatja, ezért a bekapcsolásról az adott személy kockázata alapján célszerű dönteni.
Az Apple azt javasolja, hogy a felhasználók a funkció engedélyezése előtt frissítsék eszközeiket. A vállalat útmutatója nem igazolja, hogy a Zárolási mód kifejezetten blokkolja a CVE-2026-86950 kihasználását, ezért nem mutatható be e sérülékenység bizonyított kerülőmegoldásaként vagy a javítás helyettesítőjeként. Az Apple tájékoztatója a Zárolási módról
Az Apple fenyegetési értesítése külön intézkedést igényel
Az Apple a célzott kémprogramtámadásokkal kapcsolatos útmutatójában arra kéri az értesítésben részesülő felhasználókat, hogy vegyék komolyan a figyelmeztetést, és kérjenek szakértői segítséget. Az elérhető támogatási lehetőségek között az Access Now Digital Security Helpline szolgáltatását is megnevezi.
Egy értesítés hitelessége az Apple-fiók hivatalos oldalára történő közvetlen bejelentkezéssel ellenőrizhető. Az Apple szerint a valódi fenyegetési értesítések nem kérik a felhasználót arra, hogy fájlokat nyisson meg, alkalmazásokat vagy konfigurációs profilokat telepítsen, illetve e-mailben vagy telefonon jelszavakat és ellenőrző kódokat adjon meg. Az Apple útmutatója a fenyegetési értesítésekről
A CoreGraphics-javítás bejelentése önmagában nem bizonyítja, hogy a vállalat ezzel egy időben újabb értesítési kampányt is indított. Aki azonban hiteles figyelmeztetést kap, annak azt egyéni biztonsági ügyként kell kezelnie, a szokásos szoftverfrissítésen túlmutató intézkedésekkel.
A felhasználók és a rendszergazdák közvetlen feladata a megfelelő biztonsági frissítés telepítése és a befejezés ellenőrzése. A támadók kilétére, az áldozatok számára és a további technikai részletekre vonatkozó következtetésekkel meg kell várni az Apple, a Meta vagy a vizsgálatban közvetlenül részt vevő kutatók bizonyítékait.
Az eredeti angol cikk címe: Apple Patches CoreGraphics Zero-Day Linked To Sophisticated Targeted Attacks.





