漏洞  ·  2026-09-30

Apple CoreGraphics OOB写入(CVE-2026-86950)— KEV,在针对iOS/macOS的定向攻击中被利用

漏洞High 影响GlobalCVE-2026-86950
CISA于2026-09-29将CVE-2026-86950添加到KEV目录,确认存在野外利用;Apple于2026-09-28在iOS/iPadOS 26.7.1和macOS Tahoe 26.7.1/Sequoia中修复了该漏洞(CoreGraphics,越界写入,CWE-787)。根据BOD 26-04,联邦截止日期为2026-10-02。由Meta产品安全团队报告给Apple。
这是一个KEV级别的被积极利用的内存破坏漏洞,影响托管Apple端侧AI(Apple Intelligence)、本地LLM工具和AI开发者机器的平台。恶意文件是传播载体,可导致代码执行——在macOS开发者/AI工作站上,这是直接访问本地模型数据、仓库密钥和代理凭证的路径。该漏洞并非AI特有,但已确认在AI集群运行的同一平台上存在野外利用。
处理恶意构造的文件(例如到达CoreGraphics的图像/PDF)会导致越界写入,进而导致任意代码执行;Apple确认该漏洞在iOS 27之前的某些iOS版本上被用于针对特定目标个人的极其复杂的攻击。
Apple iOS、macOS(Tahoe)、iPadOS——iOS 26.7.1/iPadOS 26.7.1、macOS Tahoe 26.7.1/Sequoia;同时修复了iPhone 11及更高版本、iPad第三代及更高版本以及相关macOS版本(support.apple.com/en-us/149226、/149228、/149229)
根据CISA KEV(BOD 26-04),立即应用iOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1/Sequoia的Apple更新;在修补完成前,将AI/开发机器上的未经请求的文件视为恶意文件。
Apple security content iOS 26.7.1Apple macOS security contentCISA KEV catalog
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →