Öffentlicher CoreGraphics-PoC erhöht den Druck, Apple-Geräte gegen gezielte Angriffe zu patchen

Öffentlicher PoC zu CVE-2026-86950 zeigt kontrollierten Speicherfehler via PDF-Schrift. iOS und macOS jetzt patchen.

Öffentlicher CoreGraphics-PoC erhöht den Druck, Apple-Geräte gegen gezielte Angriffe zu patchen
Schwachstellen

Illustration mit KI erzeugt

Forscher demonstrieren einen kontrollierten Speicher-Schreibzugriff, aber keine vollständige Codeausführung

Sicherheitsforscher haben den ersten öffentlichen Proof of Concept für CVE-2026-86950 veröffentlicht. Die Apple-Sicherheitslücke lässt sich durch manipulierte Schriftdaten in einer PDF-Datei auslösen.

Der Proof of Concept bringt betroffene Systeme zum Absturz und demonstriert einen kontrollierten Schreibzugriff außerhalb der vorgesehenen Speichergrenzen. Einen vollständigen Exploit oder die Ausführung beliebigen Codes zeigt er nicht.

Dieser Unterschied ist wichtig: Die Untersuchung belegt eine nutzbare Speicherbeschädigung, doch bis daraus eine zuverlässige Exploit-Kette wird, wäre weitere Arbeit nötig. NVD führt die Ausführung beliebigen Codes dennoch als mögliche Folge der Verarbeitung einer manipulierten Datei auf.

Apple zufolge könnte die Sicherheitslücke bei einem „äußerst ausgeklügelten Angriff“ auf bestimmte Personen mit iOS-Versionen vor iOS 27 ausgenutzt worden sein. Aus den Berichten geht weder hervor, wer hinter dem Angriff steckt und wer ins Visier genommen wurde, noch auf welchem Weg die Datei zugestellt und ausgenutzt wurde.

Die Schwachstelle hat einen CVSS-v3-Score von 8.8 und den Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. NVD stuft sie als CWE-787 ein: Schreiben außerhalb der vorgesehenen Speichergrenzen.

Der Vektor beschreibt eine über das Netzwerk erreichbare Schwachstelle mit geringer Angriffskomplexität, für deren Ausnutzung keine Berechtigungen erforderlich sind, aber eine gewisse Mitwirkung des Nutzers nötig ist. Eine erfolgreiche Ausnutzung könnte Vertraulichkeit, Integrität und Verfügbarkeit stark beeinträchtigen, ohne den Sicherheitsbereich der betroffenen Komponente zu verändern.

Fehlerhafte Glyphenumwandlung führt zu einem zu kleinen Puffer

Dion Blazakis, Josh Maine und Anna Groza von Calif veröffentlichten ihre Analyse am 30. September. Dazu verglichen sie die öffentlich verfügbaren Binärdateien von iOS 26.7 und iOS 26.7.1.

Laut ihrer Untersuchung war CoreGraphics die einzige Bibliothek, die in der aktualisierten Version geändert wurde. Dieselbe Korrektur fand sich an mehr als 20 Stellen in acht Rasterizer-Funktionen. Das deutet darauf hin, dass Apple den Fehler an mehreren Stellen behoben hat, an denen Schriftgeometrie verarbeitet wird.

Das Problem entsteht, wenn CoreGraphics die Koordinaten einer Glyphe aus dem Gleitkommaformat in einen 32-Bit-Festkommawert umwandelt. Vor dem Patch behandelten zwei der acht relevanten Funktionen Koordinaten außerhalb des gültigen Bereichs unterschiedlich: Eine begrenzte den Wert auf den zulässigen Höchstwert, die andere schnitt ihn ab.

Durch diese Abweichung konnte die berechnete Begrenzungsbox einer Glyphe kleiner ausfallen als der beim Rendern tatsächlich benötigte Speicherbereich. CoreGraphics legte daraufhin einen zu kleinen Arbeitsbuffer an und schrieb über dessen Grenzen hinaus.

Um den Fehler nachzustellen, erstellten die Forscher eine TrueType-Schrift mit Koordinaten, die groß genug waren, um den Überlauf auszulösen. Sie betteten die Schrift in eine PDF-Datei ein und nutzten eine Textmatrix sowie die Skalierung verschachtelter zusammengesetzter Glyphen, um die anfälligen Berechnungen zu erreichen.

Calif veröffentlichte Skripte zur Generierung und eine Beispiel-PDF in einem öffentlichen GitHub-Repository. Die Testumgebung nutzt den ImageIO-Pfad zur Verarbeitung von Miniaturansichten, über den Anwendungen eine Vorschau für einen empfangenen Anhang erzeugen.

Die Forscher meldeten Abstürze sowohl unter macOS als auch unter iOS. Ihre Veröffentlichung enthält einen vollständigen Debugger-Call-Stack für den macOS-Absturz, aber keinen separaten Trace für das Ergebnis unter iOS.

Der dabei entstehende Primitive ermöglicht die kontrollierte Beschädigung zweier benachbarter 16-Bit-Werte in einem vom Angreifer beeinflussbaren Puffer. Calif zufolge ließe sich daraus möglicherweise ein Schreibzugriff auf Stack- oder Heap-Speicher entwickeln. Die Forscher demonstrierten diesen Schritt jedoch nicht und führten auch keinen vom Angreifer bereitgestellten Code aus.

Apple-Updates für iOS, iPadOS und zwei macOS-Versionen

Apple veröffentlichte am 28. September Fehlerbehebungen, wie aus einem Bericht von The Hacker News hervorgeht. NVD nennt folgende korrigierte Versionen:

  • iOS 26.7.1
  • iPadOS 26.7.1
  • macOS Sequoia 15.8.1
  • macOS Tahoe 26.7.1

In den Einträgen zu betroffenen Produkten führt NVD folgende Versionen auf:

  • apple iphone os < 26.7.1
  • apple ipados < 26.7.1
  • apple macos < 15.8.1

Die Angaben zum Umfang sind nicht konsistent. Im Feld zu den betroffenen macOS-Versionen werden nur Versionen vor 15.8.1 aufgeführt, während die Beschreibung der Fehlerbehebung zusätzlich macOS Tahoe 26.7.1 nennt. Die verfügbaren Informationen lösen diesen Widerspruch nicht auf.

In Apples Sicherheitshinweisen werden iOS 27 und macOS Golden Gate 27 nicht als betroffen aufgeführt. Das passt zu Apples Aussage, wonach die gemeldeten gezielten Angriffe iOS-Versionen vor iOS 27 betrafen. Daraus geht jedoch nicht hervor, welche Versionen auf den Geräten der angegriffenen Personen liefen.

Für betroffene Geräte ist die Installation des jeweils passenden Apple-Updates die direkte Abhilfe. Für Systeme, die sich nicht sofort aktualisieren lassen, wurde keine Übergangslösung beschrieben.

Öffentliche Berichte nennen weder eine Probe noch die Urheber

Apple zufolge lag dem Unternehmen ein Bericht vor, wonach CVE-2026-86950 möglicherweise gegen eine kleine, gezielt ausgewählte Personengruppe ausgenutzt wurde. Calif konnte die bei diesen Angriffen verwendete Datei nicht beschaffen und daher nicht feststellen, wie ein Angreifer die umfassendere Exploit-Kette vervollständigte.

In den vorliegenden Berichten wird kein Angreifer namentlich genannt. Sie enthalten auch keine Netzwerkindikatoren, Payload-Namen, Hashes schädlicher Dateien oder andere Kennungen, anhand derer Verteidiger den gemeldeten Exploit direkt aufspüren könnten.

Der öffentliche Proof of Concept ist daher nicht als Nachstellung des Angriffs in freier Wildbahn zu verstehen. Er demonstriert den zugrunde liegenden Fehler in CoreGraphics und einen kontrollierten Schreibzugriff, belegt aber weder den ursprünglichen Verbreitungsweg noch die weiteren Phasen des Angriffs.

Dass CISA die Schwachstelle in den Katalog der Known Exploited Vulnerabilities aufgenommen hat, macht sie unmittelbar relevant für den Betrieb. Die Aufnahme schließt jedoch nicht die Wissenslücken zu Urhebern, Opfern oder technischer Ausführung.

WhatsApp-Änderungen geben Hinweise, belegen aber keinen Verbreitungsweg

Calif untersuchte WhatsApp, weil Apple Meta Product Security für die Entdeckung der Schwachstelle dankte. Beim Vergleich der WhatsApp-Versionen 26.37.73 und 26.38.74 stieß das Team auf neue Prüfmechanismen für PDFs im Anhangscanner Kaleidoscope der neueren Version.

Der Code sucht in PDFs nach eingebetteten Schrift-Streams und kann drei Fehlerkennzeichnungen vergeben:

  • MalformedFontProgram
  • UndecodableFontProgram
  • UnverifiedFontProgram

Jede dieser Kennzeichnungen führt zu einer hohen Risikoeinstufung des Anhangs. Anschließend verhindert WhatsApps Anhangprüfung, dass die markierte Datei automatisch weiterverarbeitet wird.

Diese Änderungen sind Indizien dafür, dass Meta den Umgang mit PDFs verbessert hat, die fragwürdige Schriften enthalten. Sie beweisen jedoch nicht, dass WhatsApp das schädliche Dokument übermittelte, das bei den von Apple gemeldeten Angriffen zum Einsatz kam.

Calif erörterte die Möglichkeit eines Zero-Click-Angriffs über WhatsApp, beschrieb oder testete jedoch keinen solchen Angriff. In einer frühen Version der Analyse wurde außerdem vermutet, dass das Öffnen eines Chats mit einem vertrauenswürdigen Kontakt bei aktiviertem automatischen Mediendownload ausreichen könnte, um den Fehler auszulösen. Calif-CEO Thai Duong entfernte diesen Satz 85 Minuten nach der Veröffentlichung und erklärte, es handle sich um die Streichung einer Spekulation über WhatsApp.

Die verbleibenden Forschungsergebnisse lassen die Möglichkeit offen, dass andere WhatsApp-Schwachstellen dazu beigetragen haben könnten, eine Datei mit geringerer Nutzerinteraktion an den anfälligen Parser zu übermitteln. Das ist eine offene Frage, keine belegte Exploit-Kette.

WhatsApp hatte keinen Sicherheitshinweis veröffentlicht, der CVE-2026-86950 mit seinen Produkten in Verbindung bringt. Meta beantwortete Fragen zu einer möglichen Beteiligung vor der Veröffentlichung nicht. Bei einem separaten Vorfall im August 2025 wurde eine Schwachstelle bei der Synchronisierung verknüpfter WhatsApp-Geräte Berichten zufolge mit einem weiteren Schreibzugriff außerhalb der vorgesehenen Speichergrenzen in Apple-Systemen kombiniert. Betroffen waren weniger als 200 Nutzer. Ein Zusammenhang mit CVE-2026-86950 wurde nicht nachgewiesen.

CISA setzt den 2. Oktober als Frist für Bundesbehörden

CISA nahm CVE-2026-86950 am 29. September 2026 in den KEV-Katalog auf. Für US-Bundesbehörden gilt der 2. Oktober 2026 als Frist zur Behebung.

CISA weist die Behörden an, die vom Anbieter bereitgestellten Schutzmaßnahmen umzusetzen und dabei BOD 26-04, Prioritizing Security Updates Based on Risk, sowie die Forensics Triage Requirements einzuhalten. Die Anordnung verlangt außerdem, die geltenden Vorgaben aus BOD 26-04 für Cloud-Dienste zu befolgen oder betroffene Produkte außer Betrieb zu nehmen, wenn keine Schutzmaßnahmen verfügbar sind. Die Behörden müssen die Internet-Erreichbarkeit jedes Assets bewerten und die Patch-Vorgaben der Anordnung einhalten.

Dies ist außerdem Apples zweite Aufnahme in den KEV-Katalog innerhalb von 90 Tagen. CVE-2026-65400 wurde am 18. August 2026 aufgenommen.

Organisationen, die Apple-Geräte verwalten, sollten Geräte mit älteren als den korrigierten Versionen ermitteln und die passenden Updates einspielen. Da die vorliegenden Hinweise keine dokumentierte Übergangslösung nennen, bleibt das Patchen die verfügbare Abhilfemaßnahme. Apple hat nicht mitgeteilt, ob der Blockierungsmodus (Lockdown Mode) den bei den gemeldeten Angriffen verwendeten Verbreitungsweg verhindert hätte.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →