CVE-2026-86950
CVSS 8.8 HIGH: an out-of-bounds write issue was addressed with improved bounds checking.
Vulnerabilità · 6 ore fa
Apple ha corretto CVE-2026-86950 in CoreGraphics con gli aggiornamenti iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 e macOS Sequoia 15.8.1, dopo un report che indica un possibile sfruttamento in attacchi mirati. Il punto nuovo non è solo la falla, ma il perimetro: SANS osserva che la correzione riguarda i rami più vecchi, mentre il branch 27 non è il target della remediation.
La falla è un out-of-bounds write nel percorso con cui CoreGraphics decodifica un file. In pratica, un file costruito ad arte può far scrivere il componente fuori dai limiti della memoria prevista e aprire la strada a code execution quando il contenuto viene aperto o visualizzato in anteprima. Apple parla di una correzione con controlli di bounds migliori, ma non fornisce dettagli su vittime, successo degli attacchi o inizio dell’attività.
Per chi gestisce dispositivi su iOS/iPadOS 26, macOS Tahoe 26 o macOS Sequoia 15, il rischio resta sui sistemi non allineati al branch corrente. La superficie è quella classica dei documenti e delle immagini ricevuti via email, messaggistica o web: un’esposizione che può precedere qualsiasi segnale visibile di compromissione.
CVSS 8.8 HIGH: an out-of-bounds write issue was addressed with improved bounds checking.
2 fonti che coprono questa storia
Apple Emergency Patch for iOS 26, macOS26, macOS15 (CVE-2026-86950)
Apple Emergency Patch for iOS 26, macOS26, macOS15 (CVE-2026-86950), Author: Johannes Ullrich
Apple Patches CoreGraphics Flaw Possibly Exploited in Targeted Attacks
Apple patched CVE-2026-86950, a CoreGraphics flaw that may have been exploited in targeted attacks via maliciously crafted
Part of the PlainSec briefing for 2026-09-29