CVE-2026-86950
Apple iOS és macOS: határon túli írási hiba tetszőleges kódfuttatást tehet lehetővé (CVE-2026-86950)
Az Apple az iOS és iPadOS 26.7.1, a macOS Sequoia 15.8.1 és a macOS Tahoe 26.7.1 verzióban javította a CVE-2026-86950 jelű hibát. Egy rosszindulatúan kialakított fájl feldolgozása tetszőleges kódfuttatást tehet lehetővé. Az Apple szerint lehetséges, hogy a hibát kifinomult, célzott támadásokban már kihasználták. Telepítse a frissítéseket.
Mi történt
A CVE-2026-86950 az Apple operációs rendszereiben található, határon túli írást okozó hiba, amelyet az Apple szigorúbb határellenőrzéssel javított. A CVSS-vektor hálózaton keresztül indítható, alacsony komplexitású, jogosultságot nem igénylő támadást ír le. A célpontnak egy rosszindulatúan kialakított fájlt kell feldolgoznia; a sikeres kihasználás tetszőleges kódfuttatáshoz vezethet, és súlyosan érintheti a bizalmasságot, a sértetlenséget és a rendelkezésre állást.
Az Apple közleménye szerint a vállalathoz olyan jelentés érkezett, amely szerint a hibát rendkívül kifinomult, konkrét célzott személyek elleni támadásban használhatták ki az iOS 27 előtti iOS-verziókon. A CISA 2026. szeptember 29-én vette fel a CVE-t a Known Exploited Vulnerabilities (KEV) katalógusba, és a KEV-bejegyzés a kihasználást is rögzíti.
Kit érint
Az érintett termékek és verziótartományok:
- iOS és iPadOS: a 26.7.1 előtti verziók
- macOS: a 15.8.1 előtti és a 26.7.1 előtti verziók
Az Apple által megnevezett javított kiadások: iOS és iPadOS 26.7.1, macOS Sequoia 15.8.1 és macOS Tahoe 26.7.1. Ha az Ön szervezete iPhone-okat, iPadeket vagy Maceket felügyel, kezelje az ezeknél a build-verzióknál korábbi eszközöket érintettként.
Mit kell most tenni
- Telepítse az Apple javított kiadásait: iOS és iPadOS 26.7.1, macOS Sequoia 15.8.1 és macOS Tahoe 26.7.1.
- Részesítse előnyben azokat a felhasználókat, akik nagyobb eséllyel válhatnak támadás célpontjává, mert az Apple rendkívül kifinomult, konkrét célzott személyek elleni támadásként írja le a kihasználást.
- Azoknál az eszközöknél, amelyek nem frissíthetők, kövesse a CISA KEV-bejegyzésében előírt intézkedést: alkalmazza a gyártó által biztosított valamennyi enyhítést, vagy ha nem érhető el enyhítés, szüntesse be a termék használatát. A CISA által megadott határidő 2026. október 2., az előírt intézkedés pedig a BOD 26-04 szerinti priorizálási és forenzikai előszűrési követelményekre hivatkozik.
- Ellenőrizze a frissítések telepítését MDM vagy eszközleltár segítségével; ne hagyatkozzon a felhasználók önbevallására.
A javításon túl
Mivel az Apple és a CISA egyaránt rögzíti a kihasználást, a frissítés mellett közvetlenül az észlelésre és a reagálásra is szükség van. A Menedzselt kiberbiztonsági felügyelet végponti megfigyelést biztosít a kihasználás utáni tevékenység jeleire, az incidenskezelési készenléti szerződés pedig ismert reagálási útvonalat tart fenn arra az esetre, ha egy eszköz érintettsége beigazolódik.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| iOS and iPadOS | – < 26.7.1 | 26.7.1 |
| macOS | – < 15.8.1 – < 26.7.1 | 15.8.1 26.7.1 |