事件经过
CISA于2026-09-29将CVE-2026-86950添加到KEV目录,确认存在野外利用;Apple于2026-09-28在iOS/iPadOS 26.7.1和macOS Tahoe 26.7.1/Sequoia中修复了该漏洞(CoreGraphics,越界写入,CWE-787)。根据BOD 26-04,联邦截止日期为2026-10-02。由Meta产品安全团队报告给Apple。
影响分析
这是一个KEV级别的被积极利用的内存破坏漏洞,影响托管Apple端侧AI(Apple Intelligence)、本地LLM工具和AI开发者机器的平台。恶意文件是传播载体,可导致代码执行——在macOS开发者/AI工作站上,这是直接访问本地模型数据、仓库密钥和代理凭证的路径。该漏洞并非AI特有,但已确认在AI集群运行的同一平台上存在野外利用。
攻击途径
处理恶意构造的文件(例如到达CoreGraphics的图像/PDF)会导致越界写入,进而导致任意代码执行;Apple确认该漏洞在iOS 27之前的某些iOS版本上被用于针对特定目标个人的极其复杂的攻击。
受影响系统
Apple iOS、macOS(Tahoe)、iPadOS——iOS 26.7.1/iPadOS 26.7.1、macOS Tahoe 26.7.1/Sequoia;同时修复了iPhone 11及更高版本、iPad第三代及更高版本以及相关macOS版本(support.apple.com/en-us/149226、/149228、/149229)
缓解措施
根据CISA KEV(BOD 26-04),立即应用iOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1/Sequoia的Apple更新;在修补完成前,将AI/开发机器上的未经请求的文件视为恶意文件。