Apple behebt CoreGraphics-Speicherfehler im Zusammenhang mit gezielten iPhone-Angriffen

Apple schließt CoreGraphics-Lücke CVE-2026-86950, die gezielte iPhone-Angriffe ermöglichte. Update auf iOS 26.7.1 und macOS empfohlen.

Apple behebt CoreGraphics-Speicherfehler im Zusammenhang mit gezielten iPhone-Angriffen
Schwachstellen

Illustration mit KI erzeugt

Apple hat eine Speicher­sicherheitslücke in CoreGraphics geschlossen, die möglicherweise bei hochentwickelten Angriffen auf ausgewählte Personen ausgenutzt wurde. Die Schwachstelle CVE-2026-86950 kann die Ausführung beliebigen Codes ermöglichen, wenn ein Gerät eine manipulierte Datei verarbeitet.

Apple zufolge betrafen die gemeldeten Ausnutzungsversuche Geräte mit iOS-Versionen vor iOS 27. Wie viele Personen angegriffen wurden, ob die Angriffe erfolgreich waren und wann die Aktivitäten begannen, hat das Unternehmen nicht mitgeteilt.

Das genaue Veröffentlichungsdatum der Sicherheitsupdates ist nicht bekannt. Entdeckt und gemeldet wurde die Schwachstelle von Meta Product Security.

Manipulierte Datei kann außerhalb des zugewiesenen Speicherbereichs schreiben

Bei CVE-2026-86950 handelt es sich um einen Schreibzugriff außerhalb des zulässigen Speicherbereichs in CoreGraphics. Dieses Apple-Framework ist für die Darstellung und Verarbeitung grafischer Inhalte zuständig.

Zu einem solchen Schreibzugriff kommt es, wenn eine Software Daten außerhalb des für einen Vorgang zugewiesenen Speicherbereichs ablegt. Je nach Speicherlayout und danach, in welchem Maß ein Angreifer die geschriebenen Daten kontrolliert, kann die Beschädigung den betroffenen Prozess zum Absturz bringen oder den Ausführungsfluss verändern.

Apple zufolge kann die Verarbeitung einer manipulierten Datei bei dieser Schwachstelle zur Ausführung beliebigen Codes führen. Das Unternehmen hat den zugrunde liegenden Fehler behoben, indem es die Bereichsprüfungen verbessert hat. Dadurch soll verhindert werden, dass CoreGraphics über die vorgesehene Speichergrenze hinaus schreibt.

Die Schwachstelle hat einen CVSS-3.1-Score von 8,8 und folgenden Vektor:

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Der Vektor beschreibt einen über das Netzwerk erreichbaren Angriff mit geringem Komplexitätsgrad, für den weder vorhandene Berechtigungen noch eine Benutzerinteraktion erforderlich sind. Bei erfolgreicher Ausnutzung könnten Vertraulichkeit, Integrität und Verfügbarkeit stark beeinträchtigt werden. Welche Handlung vom Ziel verlangt wird, welche Dateiformate betroffen sind und über welche Anwendungspfade der verwundbare CoreGraphics-Code erreicht werden kann, wurde nicht bekannt gegeben.

Es wurden weder Exploit-Code noch forensische Indikatoren oder technische Beschreibungen der gemeldeten Angriffe öffentlich gemacht. Apple hat auch nicht mitgeteilt, ob CVE-2026-86950 Teil einer längeren Exploit-Kette war, etwa einer Kombination aus Codeausführung und einer Sandbox-Umgehung oder einer Schwachstelle zur Rechteausweitung.

Updates für aktuelle iPhones, iPads und zwei macOS-Versionen

Apple hat Korrekturen für drei Betriebssystemzweige veröffentlicht:

  • iOS 26.7.1 und iPadOS 26.7.1
    • iPhone 11 und neuer
    • iPad Pro 12,9 Zoll, dritte Generation und neuer
    • iPad Pro 11 Zoll, erste Generation und neuer
    • iPad Air, dritte Generation und neuer
    • iPad, achte Generation und neuer
    • iPad mini, fünfte Generation und neuer
  • macOS Tahoe 26.7.1
    • Macs mit macOS Tahoe
  • macOS Sequoia 15.8.1
    • Macs mit macOS Sequoia

Apple hat keine separate Tabelle mit betroffenen Versionen veröffentlicht, die alle verwundbaren Builds aufführt. Die Angaben des Unternehmens zu den Ausnutzungsversuchen beziehen sich ausdrücklich auf gezielte Angriffe auf Personen mit iOS-Versionen vor iOS 27. Gleichzeitig hat Apple aber auch Updates für iPadOS und macOS bereitgestellt.

Dieser Unterschied ist wichtig: Die gemeldeten Angriffe betrafen ältere iOS-Versionen, während der breitere Umfang der Patches darauf hindeutet, dass verwundbarer CoreGraphics-Code auf mehreren Apple-Plattformen vorhanden ist. Daraus lässt sich nicht schließen, dass die Schwachstelle auch auf iPads oder Macs ausgenutzt wurde.

Gezielte Nutzer sind akut am stärksten gefährdet

Apples Formulierung deutet auf eine gezielte Operation statt auf wahllose Angriffe hin. Die Beschreibung eines hochentwickelten Angriffs auf bestimmte Personen passt zu sorgfältig ausgewählten Zielen. Apple hat jedoch weder einen Angreifer benannt noch mitgeteilt, welche Gruppe betroffen war.

Dass kein Exploit öffentlich ist, macht das Einspielen des Updates nicht weniger dringlich. Sobald eine Schwachstelle dokumentiert und behoben wurde, können Angreifer gepatchte und ungepatchte Komponenten vergleichen, um die relevanten Codeänderungen zu identifizieren. Das kann die Entwicklung eigener Exploits beschleunigen.

Nutzer sollten das verfügbare Update über die übliche Aktualisierungsfunktion des Betriebssystems installieren. Unternehmen, die Apple-Geräte verwalten, sollten anschließend die installierte Version überprüfen und sich nicht allein darauf verlassen, dass ein Update-Befehl ausgeführt wurde.

Für Systeme, die sich nicht aktualisieren lassen, wurde keine Ausweichmaßnahme bekannt gegeben. Es wurden weder Indikatoren für eine Kompromittierung noch schädliche Dateinamen, Hashes, Domains oder Prozessmuster veröffentlicht. Verteidiger haben daher keine schwachstellenspezifischen Merkmale, nach denen sie suchen könnten.

Bei möglicherweise gefährdeten Personen mit hohem Risikoprofil reicht eine gewöhnliche Überprüfung der Endgeräte unter Umständen ebenfalls nicht aus. Aus den verfügbaren Informationen geht weder hervor, wo Spuren einer Ausnutzung zu finden wären, noch ob ein erfolgreicher Angriff dauerhafte Spuren hinterlassen würde.

CVE-2026-86950 ist nicht im KEV-Katalog der CISA aufgeführt

Mit Stand vom 28. September 2026 ist CVE-2026-86950 nicht im Katalog der Known Exploited Vulnerabilities der US-Behörde Cybersecurity and Infrastructure Security Agency (CISA) aufgeführt. Für diese Schwachstelle gilt daher keine KEV-Frist zur Behebung.

Dieser Status ist nicht mit Apples eigener Aussage gleichzusetzen. Das Unternehmen gibt an, von einem Bericht über eine mögliche Ausnutzung der Schwachstelle zu wissen. In den verfügbaren Daten hat die CISA sie jedoch nicht in das KEV-Programm aufgenommen.

Ein KEV-Eintrag ist für US-Bundesbehörden von praktischer Bedeutung, da er gemäß den CISA-Richtlinien eine verbindliche Frist zur Behebung festlegt. Dass ein solcher Eintrag fehlt, bedeutet nicht, dass es keine Ausnutzung gab – insbesondere, wenn ein Hersteller bereits einen Bericht über gezielte Angriffe bestätigt hat.

Frühere Apple-Speicherschwachstelle wurde in den KEV-Katalog aufgenommen

Der Fall folgt auf eine weitere Schwachstelle in Apple-Software, die Speicherbeschädigung ermöglicht und mit hochentwickelten gezielten Angriffen in Verbindung gebracht wurde. CVE-2026-20700 betrifft dyld, den dynamischen Linker von Apple. Sie kann einem Angreifer, der bereits Schreibzugriff auf den Speicher hat, die Ausführung beliebigen Codes ermöglichen.

CVE-2026-20700 hat einen CVSS-3.1-Score von 7,8 und folgenden Vektor:

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Die NVD klassifiziert die Schwachstelle als CWE-119 und führt folgende betroffene Versionsbereiche auf:

  • Apple iPadOS vor 26.3
  • iPhone OS vor 26.3
  • macOS vor 26.3
  • tvOS vor 26.3
  • visionOS vor 26.3
  • watchOS vor 26.3

Apple hat die Schwachstelle mit iOS und iPadOS 26.3, macOS Tahoe 26.3, tvOS 26.3, visionOS 26.3 und watchOS 26.3 behoben. Das genaue Datum dieses früheren Updates ist nicht bekannt.

Die CISA nahm CVE-2026-20700 am 12. Februar 2026 in den KEV-Katalog auf und setzte für US-Bundesbehörden eine Frist zur Behebung bis zum 5. März 2026. Die Behörde verpflichtete die betroffenen Stellen, die vom Hersteller bereitgestellten Schutzmaßnahmen umzusetzen, bei Cloud-Diensten die einschlägigen Vorgaben aus BOD 22-01 zu befolgen oder das Produkt einzustellen, falls keine Schutzmaßnahmen verfügbar waren.

Im Zusammenhang mit derselben gemeldeten Angriffskampagne wurden zwei weitere Apple-Schwachstellen bekannt gegeben: CVE-2025-14174 und CVE-2025-43529. Beide haben einen CVSS-Score von 8,8 und den Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.

CVE-2025-14174 wurde am 12. Dezember 2025 in den KEV-Katalog aufgenommen. Für US-Bundesbehörden galt eine Behebungsfrist bis zum 2. Januar 2026. CVE-2025-43529 folgte am 15. Dezember 2025; die Frist endete am 5. Januar 2026. Für beide Schwachstellen verlangte die CISA die Umsetzung der Herstellerschutzmaßnahmen, die einschlägigen Vorgaben aus BOD 22-01 für Cloud-Dienste oder die Einstellung des Produkts, falls keine Schutzmaßnahme verfügbar war.

CVE-2026-86950 fügt sich damit in ein bekanntes Muster ein: Schwachstellen in der Speichersicherheit von Apple wurden mit hochentwickelten gezielten Angriffen in Verbindung gebracht; mehrere verwandte Schwachstellen führten anschließend zu verbindlichen Behebungsfristen für US-Bundesbehörden. Für die neueste CoreGraphics-Schwachstelle ist die Installation der verfügbaren Updates weiterhin die einzige bekannte Schutzmaßnahme.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →