Un PoC pubblico per CoreGraphics aumenta la pressione per aggiornare i dispositivi Apple esposti ad attacchi mirati

Pubblicato il PoC per CVE-2026-86950 in CoreGraphics: font malevolo in PDF causa scrittura oltre i limiti. Aggiorna a iOS 26.7.1 e macOS corretti.

Un PoC pubblico per CoreGraphics aumenta la pressione per aggiornare i dispositivi Apple esposti ad attacchi mirati
Vulnerabilità

Immagine illustrativa generata con AI

I ricercatori dimostrano una scrittura controllata in memoria, non l’esecuzione completa di codice

I ricercatori di sicurezza hanno pubblicato il primo proof of concept pubblico per CVE-2026-86950, una vulnerabilità di Apple CoreGraphics attivata da dati di font malevoli incorporati in un PDF.

Il proof of concept provoca l’arresto anomalo dei sistemi interessati e dimostra una scrittura controllata oltre i limiti della memoria allocata. Non costituisce un exploit completo e non mostra l’esecuzione di codice arbitrario.

La distinzione è importante. La ricerca dimostra l’esistenza di una primitiva utilizzabile per corrompere la memoria, ma servirebbe altro lavoro per trasformarla in una catena di exploit affidabile. NVD indica comunque l’esecuzione di codice arbitrario tra le possibili conseguenze dell’elaborazione di un file creato ad hoc.

Apple ha dichiarato che la vulnerabilità potrebbe essere stata sfruttata in un «attacco estremamente sofisticato» contro persone specifiche che utilizzavano versioni di iOS precedenti a iOS 27. Le informazioni pubblicate non identificano l’autore dell’attacco, le persone prese di mira né il metodo usato per recapitare e sfruttare il file.

La vulnerabilità ha un punteggio CVSS v3 di 8.8 e il vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. NVD la classifica come CWE-787, una scrittura oltre i limiti della memoria allocata.

Il vettore descrive un problema raggiungibile da rete, con bassa complessità di attacco, nessun privilegio richiesto e una certa interazione da parte dell’utente. In caso di sfruttamento riuscito, l’impatto su riservatezza, integrità e disponibilità potrebbe essere elevato, senza però estendersi oltre il perimetro di sicurezza del componente interessato.

Un errore nella conversione dei glifi produce un buffer troppo piccolo

Dion Blazakis, Josh Maine e Anna Groza di Calif hanno pubblicato la loro analisi il 30 settembre. Per iniziare, hanno confrontato i binari pubblici di iOS 26.7 e iOS 26.7.1.

Secondo i ricercatori, nell’aggiornamento era stata modificata soltanto la libreria CoreGraphics. La stessa correzione compariva oltre 20 volte in otto funzioni del rasterizzatore, a indicare che Apple l’ha applicata in più punti in cui vengono elaborate le forme dei font.

Il problema si verifica quando CoreGraphics converte le coordinate di un glifo da un valore in virgola mobile a un valore a 32 bit in virgola fissa. Prima della correzione, due delle otto funzioni interessate gestivano in modo diverso le coordinate fuori dall’intervallo valido: una saturava il risultato, mentre l’altra lo troncava.

Questa incoerenza poteva ridurre il bounding box calcolato per un glifo, rendendolo più piccolo dello spazio effettivamente necessario per il rendering. CoreGraphics finiva così per allocare un buffer di lavoro insufficiente e scrivere oltre i suoi limiti.

Per riprodurre il problema, i ricercatori hanno creato un font TrueType con coordinate abbastanza grandi da causare l’overflow. Hanno incorporato il font in un PDF e usato una matrice di testo insieme al ridimensionamento annidato di glifi compositi per raggiungere i calcoli vulnerabili.

Calif ha pubblicato gli script di generazione e un PDF di esempio in un repository pubblico su GitHub. Il suo test harness verifica il percorso di elaborazione delle miniature di ImageIO, usato quando un’applicazione genera l’anteprima di un allegato ricevuto.

I ricercatori hanno segnalato arresti anomali sia su macOS sia su iOS. La pubblicazione include lo stack trace completo del debugger per l’arresto anomalo su macOS, ma non presenta una traccia separata per il risultato su iOS.

La primitiva ottenuta consente di corrompere in modo controllato due valori adiacenti a 16 bit in un buffer influenzato dall’attaccante. Calif ha dichiarato che, in teoria, potrebbe essere sviluppata per scrivere nella memoria dello stack o dell’heap. I ricercatori non hanno dimostrato questo passaggio finale né eseguito codice fornito dall’attaccante.

Gli aggiornamenti di Apple interessano iOS, iPadOS e due versioni di macOS

Secondo quanto riportato da The Hacker News, Apple ha rilasciato le correzioni il 28 settembre. NVD indica come versioni aggiornate:

  • iOS 26.7.1
  • iPadOS 26.7.1
  • macOS Sequoia 15.8.1
  • macOS Tahoe 26.7.1

I prodotti interessati elencati da NVD sono:

  • apple iphone os < 26.7.1
  • apple ipados < 26.7.1
  • apple macos < 15.8.1

Queste voci presentano un’incoerenza nell’ambito delle versioni interessate. Il campo relativo a macOS si ferma alle versioni precedenti alla 15.8.1, mentre la descrizione della correzione include anche macOS Tahoe 26.7.1. Le informazioni disponibili non chiariscono la discrepanza.

Gli avvisi di Apple non indicavano come interessati iOS 27 né macOS Golden Gate 27. La precisazione è coerente con la dichiarazione dell’azienda, secondo cui gli attacchi mirati segnalati riguardavano versioni di iOS precedenti a iOS 27; non rivela però quali versioni usassero le persone prese di mira.

Per i dispositivi interessati, la correzione consiste nell’installare l’aggiornamento Apple pertinente. Non è stata indicata alcuna soluzione temporanea per i sistemi che non possono essere aggiornati subito.

Nessun campione pubblico né attribuzione per gli attacchi segnalati

Apple ha dichiarato di essere a conoscenza di una segnalazione secondo cui CVE-2026-86950 potrebbe essere stata sfruttata contro un gruppo ristretto di persone prese di mira. Calif non è riuscita a ottenere il file usato negli attacchi e non ha potuto determinare come un attaccante abbia completato la catena di exploit.

Le informazioni pubblicate non indicano il nome di alcun attaccante né forniscono indicatori di rete, nomi di payload, hash di file malevoli o altri identificativi che i difensori possano usare per individuare direttamente l’exploit segnalato.

Il proof of concept pubblico non va quindi considerato una riproduzione dell’attacco osservato sul campo. Dimostra il difetto alla base di CoreGraphics e una primitiva di scrittura controllata, ma non chiarisce il metodo di distribuzione originale né le fasi successive dello sfruttamento.

L’inclusione della vulnerabilità da parte di CISA nel catalogo Known Exploited Vulnerabilities le conferisce immediata rilevanza operativa. Questo, da solo, non colma le lacune sull’attribuzione, sulle vittime o sulle modalità tecniche di esecuzione.

Le modifiche di WhatsApp sono indicative, ma non provano la modalità di distribuzione

Calif ha esaminato WhatsApp perché Apple ha attribuito la scoperta della vulnerabilità a Meta Product Security. Dal confronto tra le versioni 26.37.73 e 26.38.74 di WhatsApp è emersa, nella versione più recente, una nuova logica di ispezione dei PDF nello scanner per gli allegati Kaleidoscope.

Il codice verifica la presenza di flussi di font incorporati nei PDF e può assegnare tre etichette che indicano un difetto:

  • MalformedFontProgram
  • UndecodableFontProgram
  • UnverifiedFontProgram

Una qualsiasi di queste etichette assegna all’allegato un punteggio di rischio elevato. Il sistema di verifica degli allegati di WhatsApp interrompe quindi l’analisi automatica del file contrassegnato.

Queste modifiche sono indizi circostanziali del fatto che Meta abbia rafforzato i controlli sui PDF contenenti font sospetti. Non dimostrano che WhatsApp abbia distribuito il documento malevolo usato negli attacchi segnalati da Apple.

Calif ha preso in esame la possibilità di un vettore zero-click attraverso WhatsApp, ma non ne ha descritto né testato uno. Una prima versione dell’analisi ipotizzava inoltre che l’apertura di una chat con un contatto attendibile, insieme ai download automatici dei contenuti multimediali attivi, potesse innescare il problema. Thai Duong, CEO di Calif, ha rimosso la frase 85 minuti dopo la pubblicazione, spiegando che si trattava di una precisazione volta a eliminare le speculazioni su WhatsApp.

La ricerca pubblicata lascia aperta la possibilità che altre vulnerabilità di WhatsApp abbiano consentito a un file di raggiungere il parser vulnerabile con un’interazione minima. È un interrogativo ancora senza risposta, non una catena di exploit dimostrata.

WhatsApp non aveva pubblicato un avviso che collegasse CVE-2026-86950 ai propri prodotti e Meta non aveva risposto alle domande su un possibile coinvolgimento prima della pubblicazione. Un episodio distinto, nell’agosto 2025, ha riguardato un difetto nella sincronizzazione dei dispositivi collegati a WhatsApp, che sarebbe stato combinato con un’altra scrittura oltre i limiti della memoria allocata in un prodotto Apple contro meno di 200 utenti. Non è stato stabilito alcun collegamento con CVE-2026-86950.

La scadenza di CISA per la correzione nelle agenzie federali è il 2 ottobre

CVE-2026-86950 è stata inserita nel catalogo KEV di CISA il 29 settembre 2026. Le agenzie federali statunitensi devono correggerla entro il 2 ottobre 2026.

CISA chiede alle agenzie di applicare le misure di mitigazione dei fornitori, rispettando BOD 26-04, Prioritizing Security Updates Based on Risk, e i Forensics Triage Requirements. La direttiva prevede inoltre che, per i servizi cloud, siano seguite le indicazioni applicabili di BOD 26-04 oppure che i prodotti interessati vengano dismessi qualora non siano disponibili misure di mitigazione. Spetta alle agenzie valutare l’esposizione a Internet di ogni risorsa e rispettare i requisiti di applicazione delle patch previsti dalla direttiva.

È la seconda vulnerabilità Apple inserita nel KEV negli ultimi 90 giorni. CVE-2026-65400 è stata aggiunta al catalogo il 18 agosto 2026.

Le organizzazioni che gestiscono dispositivi Apple dovrebbero individuare quelli con versioni precedenti a quelle corrette e distribuire gli aggiornamenti pertinenti. Poiché le indicazioni disponibili non riportano soluzioni temporanee, l’aggiornamento resta l’unica misura correttiva indicata. Apple non ha dichiarato se la Modalità di isolamento avrebbe bloccato il metodo di distribuzione usato negli attacchi segnalati.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →