Apple a remediat o vulnerabilitate critică în CoreGraphics — framework-ul responsabil de randarea fonturilor și procesarea PDF-urilor pe iPhone, iPad și Mac — după ce a confirmat că a fost folosită într-un număr mic de atacuri extrem de țintite.
Ce s-a întâmplat
CVE-2026-86950 a fost corectată în actualizările de securitate Apple din 28 septembrie 2026. Apple a creditat echipa Meta Product Security pentru descoperire și a declarat că vulnerabilitatea ar fi putut fi exploatată într-un „atac extrem de sofisticat” împotriva unor persoane specifice, pe versiuni anterioare iOS 27.
Problema se află în rasterizorul de fonturi al CoreGraphics. La conversia coordonatelor unui glif din virgulă mobilă într-o valoare cu punct fix, două funcții interne tratau diferit valorile aflate în afara intervalului — una rotunjea, cealaltă trunchia. Această inconsistență ducea la calcularea unui buffer de desenare mai mic decât era necesar pentru gliful respectiv, creând condițiile pentru o scriere în afara limitelor memoriei.
O firmă de cercetare în securitate a descoperit independent vulnerabilitatea comparând binarele iOS 26.7 și 26.7.1 și a publicat scripturi funcționale de generare a unui exploit de tip proof-of-concept, plus un exemplu de PDF malițios. Cercetarea arată că bug-ul blochează în mod constant iPhone-uri și Mac-uri nepatch-uite; transformarea acestei blocări într-o execuție de cod completă este o muncă separată, mai complexă, care nu a fost demonstrată public.
CISA a adăugat CVE-2026-86950 în catalogul Known Exploited Vulnerabilities în ziua următoare patch-ului Apple, oferind agențiilor federale americane până pe 2 octombrie pentru actualizare. Apple nu a listat iOS 27 sau macOS „Golden Gate 27” drept afectate și nu a publicat o soluție alternativă pentru dispozitivele care nu pot fi actualizate imediat.
O posibilă legătură cu WhatsApp
Pentru că descoperirea este creditată echipei Meta Product Security, cercetătorii au analizat și WhatsApp. Comparând două versiuni recente ale aplicației, au găsit o verificare nouă în scanner-ul de atașamente al WhatsApp, care marchează specific date de font malformate sau neverificabile din PDF-urile primite și blochează procesarea automată a acestora.
Această coincidență este circumstanțială, nu o dovadă. O variantă inițială a cercetării sugera că WhatsApp ar putea livra automat un PDF declanșator atunci când o victimă deschide o conversație cu descărcarea automată activată — dar exact această afirmație a fost retrasă din raport la mai puțin de 90 de minute de la publicare. WhatsApp nu a emis niciun avertisment care să lege acest CVE de aplicație, iar Meta nu a confirmat implicarea WhatsApp în atacurile reale menționate de Apple.
Nu ar fi prima dată când cele două sunt combinate: în august 2025, o vulnerabilitate de sincronizare a dispozitivelor WhatsApp ar fi fost, potrivit informațiilor publicate, combinată cu o vulnerabilitate separată de corupere a memoriei la Apple, într-o operațiune împotriva a mai puțin de 200 de persoane țintite. Acest precedent face plauzibil un lanț similar aici — fără a-l confirma.
De ce este important
Limbajul folosit de Apple — atacuri împotriva unor „persoane specifice, țintite” — indică un tipar specific campaniilor de tip spyware mercenar, nu unei exploatări în masă. Însă codul vulnerabil este universal: orice aplicație care randează un PDF sau afișează un font încorporat, de la Mail la previzualizarea media dintr-o aplicație de chat, trece prin CoreGraphics. Cu un proof-of-concept funcțional disponibil public, bariera pentru cercetări ulterioare — fie din partea apărătorilor, fie din partea atacatorilor — a scăzut.
Ce trebuie să faceți
- Actualizați toate iPhone-urile, iPad-urile și Mac-urile la versiunea de securitate din 28 septembrie 2026 — este o vulnerabilitate activ exploatată, listată în catalogul KEV.
- Utilizatorii cu risc ridicat — jurnaliști, activiști, directori, orice persoană care ar putea fi țintită individual — ar trebui să activeze Modul Blocare (Lockdown Mode) ca măsură de precauție; Apple nu a precizat dacă acesta ar fi blocat acest lanț specific de atac.
- Tratați PDF-urile și fișierele de tip font sau atașament neașteptate, inclusiv cele primite prin aplicații de mesagerie, cu aceeași suspiciune ca pe un fișier executabil nesolicitat.
- Țineți aplicațiile de mesagerie actualizate — îmbunătățirile de scanare a atașamentelor, precum cea identificată aici la WhatsApp, apar frecvent discret, înaintea unui avertisment public.
