Apple修复CoreGraphics零日漏洞,应对iOS定向攻击

Apple修复CoreGraphics零日漏洞,应对iOS定向攻击。该高危漏洞允许执行任意代码,影响iPhone 11及后续机型等广泛设备。建议记者、外交官等高价值目标用户立即安装最新补丁。

Apple 修复 CoreGraphics 零日漏洞,应对针对 iOS 设备的定向攻击

Apple 近日发布安全更新,修复了编号为 CVE-2026-86950 的 CoreGraphics 框架零日漏洞。该漏洞严重程度评分为 8.8/10(高危),允许攻击者通过恶意构造的文件在受影响设备上执行任意代码。Apple 确认,该漏洞已被用于针对特定目标个人的“极其复杂”的攻击。

CVE-2026-86950评分8.8高危
  • CVE-2026-86950 存在于 iOS、iPadOS 及 macOS 的 CoreGraphics 组件中,可导致任意代码执行。
  • 受影响的系统版本包括 iOS/iPadOS 26.7.1 之前的版本,以及 macOS Sequoia 15.8.1 和 macOS Tahoe 26.7.1 之前的版本。
  • Apple 建议面临高价值目标风险的用户(如外交官、记者等)立即安装最新补丁。

漏洞详情与影响范围

CoreGraphics 是 Apple 各平台(iOS, iPadOS, macOS 等)底层的 2D 图形渲染框架,负责处理线条、形状、图像、文字绘制以及颜色、透明度、渐变和剪切等操作。根据美国国家漏洞数据库 (NVD) 的描述,CVE-2026-86950 是一个缓冲区溢出问题,威胁行为者可利用其执行任意代码,或导致程序崩溃和数据损坏。

Apple 表示,已通过改进边界检查机制解决了该问题。此次修复涉及的受影响设备范围广泛:

  • iPhone: iPhone 11 及后续机型。
  • iPad Pro: 12.9 英寸第三代及更高版本;11 英寸第一代及更高版本。
  • iPad Air: 第三代及更高版本。
  • iPad: 第八代及更高版本。
  • iPad mini: 第五代及更高版本。
  • Mac: 运行 macOS Sequoia 15.8.1 和 macOS Tahoe 26.7.1 的设备。

定向攻击背景

值得注意的是,Apple 指出该漏洞可能在 iOS 27 发布前的旧版本系统中被滥用,针对特定个人发起高度复杂的攻击。这一描述通常指向由国家支持的高级持续性威胁(APT),受害者多为外交官、政治反对派、记者、举报人及企业高管等高价值目标。尽管未公开具体报告来源,但此类漏洞由 Meta 产品安全团队标记发现。

出于安全策略考虑,Apple 往往在大部分受影响设备完成修补前隐藏漏洞细节,以避免引发更多威胁行为者的关注。这是 Apple 今年修补的第二个零日漏洞。回顾去年,Apple 共解决了七个在野外被积极利用的零日漏洞,分别为:CVE-2025-24085、CVE-2025-24200、CVE-2025-24201、CVE-2025-31200、CVE-2025-31201、CVE-2025-43529 和 CVE-2025-14174。

用户应对建议

鉴于该漏洞的高严重性及已被实际利用的情况,Apple 强烈建议所有用户尽快应用安全补丁。

已开启自动更新功能的设备将自动接收修复。对于尚未更新的用户,请手动前往“设置” > “通用” > “软件更新”,下载并安装 iOS/iPadOS 26.7.1 或相应的 macOS 更新。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读