Ugrás a tartalomra

CVE-2026-86950

Apple iOS és macOS: határon túli írási hiba tetszőleges kódfuttatást tehet lehetővé (CVE-2026-86950)

Magas 8.8 KEV Gyártó: Apple Közzétéve · Frissítve

Az Apple az iOS és iPadOS 26.7.1, a macOS Sequoia 15.8.1 és a macOS Tahoe 26.7.1 verzióban javította a CVE-2026-86950 jelű hibát. Egy rosszindulatúan kialakított fájl feldolgozása tetszőleges kódfuttatást tehet lehetővé. Az Apple szerint lehetséges, hogy a hibát kifinomult, célzott támadásokban már kihasználták. Telepítse a frissítéseket.

Mi történt

A CVE-2026-86950 az Apple operációs rendszereiben található, határon túli írást okozó hiba, amelyet az Apple szigorúbb határellenőrzéssel javított. A CVSS-vektor hálózaton keresztül indítható, alacsony komplexitású, jogosultságot nem igénylő támadást ír le. A célpontnak egy rosszindulatúan kialakított fájlt kell feldolgoznia; a sikeres kihasználás tetszőleges kódfuttatáshoz vezethet, és súlyosan érintheti a bizalmasságot, a sértetlenséget és a rendelkezésre állást.

Az Apple közleménye szerint a vállalathoz olyan jelentés érkezett, amely szerint a hibát rendkívül kifinomult, konkrét célzott személyek elleni támadásban használhatták ki az iOS 27 előtti iOS-verziókon. A CISA 2026. szeptember 29-én vette fel a CVE-t a Known Exploited Vulnerabilities (KEV) katalógusba, és a KEV-bejegyzés a kihasználást is rögzíti.

Kit érint

Az érintett termékek és verziótartományok:

  • iOS és iPadOS: a 26.7.1 előtti verziók
  • macOS: a 15.8.1 előtti és a 26.7.1 előtti verziók

Az Apple által megnevezett javított kiadások: iOS és iPadOS 26.7.1, macOS Sequoia 15.8.1 és macOS Tahoe 26.7.1. Ha az Ön szervezete iPhone-okat, iPadeket vagy Maceket felügyel, kezelje az ezeknél a build-verzióknál korábbi eszközöket érintettként.

Mit kell most tenni

  1. Telepítse az Apple javított kiadásait: iOS és iPadOS 26.7.1, macOS Sequoia 15.8.1 és macOS Tahoe 26.7.1.
  2. Részesítse előnyben azokat a felhasználókat, akik nagyobb eséllyel válhatnak támadás célpontjává, mert az Apple rendkívül kifinomult, konkrét célzott személyek elleni támadásként írja le a kihasználást.
  3. Azoknál az eszközöknél, amelyek nem frissíthetők, kövesse a CISA KEV-bejegyzésében előírt intézkedést: alkalmazza a gyártó által biztosított valamennyi enyhítést, vagy ha nem érhető el enyhítés, szüntesse be a termék használatát. A CISA által megadott határidő 2026. október 2., az előírt intézkedés pedig a BOD 26-04 szerinti priorizálási és forenzikai előszűrési követelményekre hivatkozik.
  4. Ellenőrizze a frissítések telepítését MDM vagy eszközleltár segítségével; ne hagyatkozzon a felhasználók önbevallására.

A javításon túl

Mivel az Apple és a CISA egyaránt rögzíti a kihasználást, a frissítés mellett közvetlenül az észlelésre és a reagálásra is szükség van. A Menedzselt kiberbiztonsági felügyelet végponti megfigyelést biztosít a kihasználás utáni tevékenység jeleire, az incidenskezelési készenléti szerződés pedig ismert reagálási útvonalat tart fenn arra az esetre, ha egy eszköz érintettsége beigazolódik.

Érintett és javított verziók

TermékÉrintettJavítva
iOS and iPadOS– < 26.7.126.7.1
macOS– < 15.8.1
– < 26.7.1
15.8.1
26.7.1

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.