Apa yang terjadi
CISA menambahkan CVE-2026-86950 ke katalog KEV pada 2026-09-29 dengan konfirmasi eksploitasi di dunia nyata; Apple menambalnya pada 2026-09-28 di iOS/iPadOS 26.7.1 dan macOS Tahoe 26.7.1/Sequoia (CoreGraphics, out-of-bounds write, CWE-787). Batas waktu federal 2026-10-02 sesuai BOD 26-04. Dilaporkan ke Apple oleh Meta Product Security.
Mengapa penting
Ini adalah bug kerusakan memori yang aktif dieksploitasi kelas KEV pada platform yang menjadi host AI on-device Apple (Apple Intelligence), perangkat LLM lokal, dan mesin pengembang AI. File berbahaya menjadi vektor pengiriman dan menghasilkan eksekusi kode — pada workstation pengembang/AI macOS, ini adalah jalur langsung ke data model lokal, rahasia repositori, dan kredensial agen. Ini tidak spesifik AI, tetapi telah dikonfirmasi eksploitasi di dunia nyata pada platform yang sama tempat armada AI berjalan.
Vektor serangan
Memproses file yang dibuat dengan cara jahat (mis. gambar/PDF yang mencapai CoreGraphics) menyebabkan out-of-bounds write yang mengarah pada eksekusi kode arbitrer; Apple mengonfirmasi bahwa ini dieksploitasi dalam serangan yang sangat canggih terhadap individu tertentu yang ditargetkan pada versi iOS sebelum iOS 27.
Sistem yang terdampak
Apple iOS, macOS (Tahoe), iPadOS — iOS 26.7.1/iPadOS 26.7.1, macOS Tahoe 26.7.1 / Sequoia; juga diperbaiki untuk iPhone 11 dan versi lebih baru, iPad generasi ke-3+ dan rilis macOS yang relevan (support.apple.com/en-us/149226, /149228, /149229)
Mitigasi
Terapkan pembaruan Apple untuk iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 / Sequoia segera sesuai CISA KEV (BOD 26-04); perlakukan file yang tidak diminta pada mesin AI/dev sebagai berbahaya sampai ditambal.