Apple corregge una vulnerabilità di memoria in CoreGraphics legata ad attacchi mirati contro iPhone

Apple corregge CVE-2026-86950 in CoreGraphics: falla out-of-bounds sfruttata in attacchi mirati su iPhone. Aggiorna a iOS 26.7.1 e macOS per proteggerti.

Apple corregge una vulnerabilità di memoria in CoreGraphics legata ad attacchi mirati contro iPhone
Vulnerabilità

Immagine illustrativa generata con AI

Apple ha corretto una vulnerabilità nella gestione della memoria di CoreGraphics che potrebbe essere stata sfruttata in attacchi altamente sofisticati contro persone selezionate. La falla, CVE-2026-86950, può consentire l’esecuzione di codice arbitrario quando un dispositivo elabora un file creato ad arte.

Apple ha dichiarato che i tentativi di sfruttamento segnalati hanno coinvolto dispositivi con versioni di iOS precedenti a iOS 27. Non ha precisato quante persone siano state prese di mira, se i tentativi di compromissione siano riusciti né quando siano iniziate le attività.

Non è nota la data esatta di rilascio degli aggiornamenti di sicurezza. La vulnerabilità è stata individuata e segnalata da Meta Product Security.

Un file creato ad arte può scrivere oltre i limiti della memoria allocata

CVE-2026-86950 è una vulnerabilità di scrittura fuori dai limiti in CoreGraphics, il framework Apple che si occupa del rendering e dell’elaborazione dei contenuti grafici.

Si verifica una scrittura fuori dai limiti quando un software inserisce dati al di fuori dell’area di memoria allocata per un’operazione. A seconda della disposizione della memoria circostante e del controllo che l’attaccante esercita sui dati scritti, la corruzione può bloccare il processo interessato o alterare il flusso di esecuzione.

Apple afferma che, nel caso di questa vulnerabilità, l’elaborazione di un file creato in modo malevolo può consentire l’esecuzione di codice arbitrario. L’azienda ha corretto il difetto alla base della falla introducendo controlli dei limiti più rigorosi, che dovrebbero impedire a CoreGraphics di scrivere oltre il confine di memoria previsto.

La vulnerabilità ha un punteggio CVSS 3.1 di 8.8 e il vettore:

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Il vettore indica un attacco raggiungibile tramite rete, di bassa complessità, che non richiede privilegi preesistenti ma necessita dell’interazione dell’utente. Se sfruttata con successo, la vulnerabilità potrebbe compromettere in misura elevata la riservatezza, l’integrità e la disponibilità. Non sono stati resi noti l’azione precisa richiesta alla vittima, i formati di file coinvolti né i percorsi applicativi che possono raggiungere il codice vulnerabile di CoreGraphics.

Non sono stati resi pubblici codici di exploit, indicatori forensi o resoconti tecnici degli attacchi segnalati. Apple non ha inoltre specificato se CVE-2026-86950 facesse parte di una catena di exploit più articolata, per esempio una sequenza che combina l’esecuzione di codice con l’evasione della sandbox o una vulnerabilità di escalation dei privilegi.

Gli aggiornamenti interessano gli iPhone e gli iPad recenti e due versioni di macOS

Apple ha rilasciato correzioni per tre rami dei propri sistemi operativi:

  • iOS 26.7.1 e iPadOS 26.7.1
    • iPhone 11 e successivi
    • iPad Pro da 12,9 pollici, terza generazione e successivi
    • iPad Pro da 11 pollici, prima generazione e successivi
    • iPad Air, terza generazione e successivi
    • iPad, ottava generazione e successivi
    • iPad mini, quinta generazione e successivi
  • macOS Tahoe 26.7.1
    • Mac con macOS Tahoe
  • macOS Sequoia 15.8.1
    • Mac con macOS Sequoia

Apple non ha fornito una tabella separata delle versioni interessate che indichi tutte le build vulnerabili. La dichiarazione sullo sfruttamento si riferisce nello specifico a persone prese di mira con versioni di iOS precedenti a iOS 27, ma l’azienda ha rilasciato correzioni anche per iPadOS e macOS.

La distinzione è importante: le attività di attacco segnalate riguardano versioni meno recenti di iOS, mentre la copertura più ampia delle patch indica che il codice vulnerabile di CoreGraphics è presente su più piattaforme Apple. Questo, però, non dimostra che la vulnerabilità sia stata sfruttata su iPad o Mac.

Gli utenti presi di mira corrono il rischio più elevato nell’immediato

Le parole scelte da Apple indicano un’operazione mirata, non uno sfruttamento indiscriminato. Definire un attacco altamente sofisticato e rivolto a persone specifiche è coerente con una selezione accurata delle vittime, anche se Apple non ha attribuito le attività a un gruppo né identificato le persone coinvolte.

L’assenza di un exploit pubblico non elimina la necessità di installare la patch. Una volta documentata e corretta una vulnerabilità, gli attaccanti possono confrontare i componenti aggiornati con quelli non aggiornati per individuare le modifiche al codice rilevanti. Questo processo può accelerare lo sviluppo di exploit indipendenti.

Gli utenti dovrebbero installare l’aggiornamento appropriato tramite la normale procedura di aggiornamento del sistema operativo. Le organizzazioni che gestiscono dispositivi Apple dovrebbero verificare la versione installata, senza limitarsi a controllare se è stato impartito il comando di aggiornamento.

Non è stata resa nota alcuna soluzione alternativa per i sistemi che non possono essere aggiornati. Non sono stati pubblicati indicatori di compromissione, nomi di file malevoli, hash, domini o schemi di attività dei processi; i difensori non dispongono quindi di elementi specifici per cercare eventuali tracce di questa vulnerabilità.

Per gli utenti ad alto rischio potenzialmente esposti, potrebbe non bastare una normale verifica degli endpoint. Le informazioni disponibili non indicano dove cercare eventuali prove dello sfruttamento né se un attacco riuscito lasci tracce persistenti.

CVE-2026-86950 non risulta nel catalogo KEV di CISA

Al 28 settembre 2026, CVE-2026-86950 non risulta nel catalogo delle vulnerabilità sfruttate note (KEV) della Cybersecurity and Infrastructure Security Agency degli Stati Uniti. Di conseguenza, per questa falla non è prevista una scadenza di correzione legata al catalogo KEV.

Questo stato non va confuso con quanto dichiarato da Apple. L’azienda afferma di essere a conoscenza di una segnalazione secondo cui la vulnerabilità potrebbe essere stata sfruttata, ma nei dati disponibili CISA non l’ha inserita nel catalogo KEV.

Per le agenzie federali civili statunitensi, l’inserimento nel catalogo KEV ha rilevanza operativa perché comporta una scadenza vincolante per la correzione, in base alle direttive di CISA. La sua assenza non significa che la vulnerabilità non sia stata sfruttata, soprattutto perché il fornitore ha già riconosciuto una segnalazione relativa ad attacchi mirati.

Una precedente vulnerabilità di memoria di Apple è entrata nel catalogo KEV

Il caso si aggiunge a un’altra vulnerabilità di Apple che causava corruzione della memoria ed era associata ad attività di attacco sofisticate. CVE-2026-20700 interessa dyld, il linker dinamico di Apple, e potrebbe consentire a un attaccante già in grado di scrivere in memoria di eseguire codice arbitrario.

CVE-2026-20700 ha un punteggio CVSS 3.1 di 7.8 e il vettore:

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

NVD la classifica come CWE-119 e indica i seguenti intervalli di versioni interessate:

  • Apple iPadOS precedente alla 26.3
  • iPhone OS precedente alla 26.3
  • macOS precedente alla 26.3
  • tvOS precedente alla 26.3
  • visionOS precedente alla 26.3
  • watchOS precedente alla 26.3

Apple ha corretto la vulnerabilità in iOS e iPadOS 26.3, macOS Tahoe 26.3, tvOS 26.3, visionOS 26.3 e watchOS 26.3. Non è nota la data esatta del rilascio di quell’aggiornamento.

CISA ha aggiunto CVE-2026-20700 al catalogo KEV il 12 febbraio 2026 e ha fissato al 5 marzo 2026 la scadenza per la correzione da parte delle agenzie federali statunitensi. CISA ha richiesto alle agenzie di applicare le misure di mitigazione del fornitore, seguire le indicazioni applicabili della BOD 22-01 per i servizi cloud oppure dismettere il prodotto se non erano disponibili misure di mitigazione.

Alla stessa campagna segnalata sono state associate altre due vulnerabilità di Apple: CVE-2025-14174 e CVE-2025-43529. Entrambe hanno un punteggio CVSS di 8.8 e il vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.

CVE-2025-14174 è stata inserita nel catalogo KEV il 12 dicembre 2025, con scadenza per la correzione fissata al 2 gennaio 2026 per le agenzie federali. CVE-2025-43529 è stata aggiunta il 15 dicembre 2025, con scadenza fissata al 5 gennaio 2026. Per entrambe, CISA ha prescritto le misure di mitigazione del fornitore, le misure applicabili della BOD 22-01 per i servizi cloud oppure la dismissione del prodotto in assenza di misure di mitigazione.

CVE-2026-86950 si inserisce quindi in uno schema già noto: vulnerabilità di Apple nella gestione della memoria sono state collegate ad attacchi mirati e, in seguito, diverse falle correlate hanno comportato l’obbligo di intervento per le agenzie federali. Per la più recente vulnerabilità di CoreGraphics, installare gli aggiornamenti disponibili resta l’unica misura di difesa resa nota.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →