Apple 修复 CoreGraphics 零日漏洞,应对针对 iOS 设备的定向攻击
Apple 近日发布安全更新,修复了编号为 CVE-2026-86950 的 CoreGraphics 框架零日漏洞。该漏洞严重程度评分为 8.8/10(高危),允许攻击者通过恶意构造的文件在受影响设备上执行任意代码。Apple 确认,该漏洞已被用于针对特定目标个人的“极其复杂”的攻击。

- CVE-2026-86950 存在于 iOS、iPadOS 及 macOS 的 CoreGraphics 组件中,可导致任意代码执行。
- 受影响的系统版本包括 iOS/iPadOS 26.7.1 之前的版本,以及 macOS Sequoia 15.8.1 和 macOS Tahoe 26.7.1 之前的版本。
- Apple 建议面临高价值目标风险的用户(如外交官、记者等)立即安装最新补丁。
漏洞详情与影响范围
CoreGraphics 是 Apple 各平台(iOS, iPadOS, macOS 等)底层的 2D 图形渲染框架,负责处理线条、形状、图像、文字绘制以及颜色、透明度、渐变和剪切等操作。根据美国国家漏洞数据库 (NVD) 的描述,CVE-2026-86950 是一个缓冲区溢出问题,威胁行为者可利用其执行任意代码,或导致程序崩溃和数据损坏。
Apple 表示,已通过改进边界检查机制解决了该问题。此次修复涉及的受影响设备范围广泛:
- iPhone: iPhone 11 及后续机型。
- iPad Pro: 12.9 英寸第三代及更高版本;11 英寸第一代及更高版本。
- iPad Air: 第三代及更高版本。
- iPad: 第八代及更高版本。
- iPad mini: 第五代及更高版本。
- Mac: 运行 macOS Sequoia 15.8.1 和 macOS Tahoe 26.7.1 的设备。
定向攻击背景
值得注意的是,Apple 指出该漏洞可能在 iOS 27 发布前的旧版本系统中被滥用,针对特定个人发起高度复杂的攻击。这一描述通常指向由国家支持的高级持续性威胁(APT),受害者多为外交官、政治反对派、记者、举报人及企业高管等高价值目标。尽管未公开具体报告来源,但此类漏洞由 Meta 产品安全团队标记发现。
出于安全策略考虑,Apple 往往在大部分受影响设备完成修补前隐藏漏洞细节,以避免引发更多威胁行为者的关注。这是 Apple 今年修补的第二个零日漏洞。回顾去年,Apple 共解决了七个在野外被积极利用的零日漏洞,分别为:CVE-2025-24085、CVE-2025-24200、CVE-2025-24201、CVE-2025-31200、CVE-2025-31201、CVE-2025-43529 和 CVE-2025-14174。
用户应对建议
鉴于该漏洞的高严重性及已被实际利用的情况,Apple 强烈建议所有用户尽快应用安全补丁。
已开启自动更新功能的设备将自动接收修复。对于尚未更新的用户,请手动前往“设置” > “通用” > “软件更新”,下载并安装 iOS/iPadOS 26.7.1 或相应的 macOS 更新。





