Kerentanan  ·  2026-09-30

Apple CoreGraphics OOB write (CVE-2026-86950) — KEV, dieksploitasi dalam serangan tertarget pada iOS/macOS

KerentananHigh dampakGlobalCVE-2026-86950
CISA menambahkan CVE-2026-86950 ke katalog KEV pada 2026-09-29 dengan konfirmasi eksploitasi di dunia nyata; Apple menambalnya pada 2026-09-28 di iOS/iPadOS 26.7.1 dan macOS Tahoe 26.7.1/Sequoia (CoreGraphics, out-of-bounds write, CWE-787). Batas waktu federal 2026-10-02 sesuai BOD 26-04. Dilaporkan ke Apple oleh Meta Product Security.
Ini adalah bug kerusakan memori yang aktif dieksploitasi kelas KEV pada platform yang menjadi host AI on-device Apple (Apple Intelligence), perangkat LLM lokal, dan mesin pengembang AI. File berbahaya menjadi vektor pengiriman dan menghasilkan eksekusi kode — pada workstation pengembang/AI macOS, ini adalah jalur langsung ke data model lokal, rahasia repositori, dan kredensial agen. Ini tidak spesifik AI, tetapi telah dikonfirmasi eksploitasi di dunia nyata pada platform yang sama tempat armada AI berjalan.
Memproses file yang dibuat dengan cara jahat (mis. gambar/PDF yang mencapai CoreGraphics) menyebabkan out-of-bounds write yang mengarah pada eksekusi kode arbitrer; Apple mengonfirmasi bahwa ini dieksploitasi dalam serangan yang sangat canggih terhadap individu tertentu yang ditargetkan pada versi iOS sebelum iOS 27.
Apple iOS, macOS (Tahoe), iPadOS — iOS 26.7.1/iPadOS 26.7.1, macOS Tahoe 26.7.1 / Sequoia; juga diperbaiki untuk iPhone 11 dan versi lebih baru, iPad generasi ke-3+ dan rilis macOS yang relevan (support.apple.com/en-us/149226, /149228, /149229)
Terapkan pembaruan Apple untuk iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 / Sequoia segera sesuai CISA KEV (BOD 26-04); perlakukan file yang tidak diminta pada mesin AI/dev sebagai berbahaya sampai ditambal.
Apple security content iOS 26.7.1Apple macOS security contentCISA KEV catalog
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →