
苹果公司修复了其CoreGraphics图形框架中的一个严重漏洞,此前该公司曾警告称,该漏洞可能已被用于入侵少数精心挑选的iPhone和iPad设备。该CoreGraphics漏洞编号为CVE-2026-86950,目前已修复。但苹果公司发布的公告表明,该漏洞并非仅仅是理论上的——似乎在修复程序发布之前就已经被恶意利用。
要点总结
- 苹果公司修复了 CoreGraphics 中的一个零日漏洞(编号为CVE-2026-86950 ),该漏洞可能允许攻击者通过处理恶意构造的文件来运行任意代码。
- 苹果公司表示,该漏洞“可能已被用于针对特定目标个人的极其复杂的攻击”,攻击发生在 iOS 27 之前的 iOS 版本上。
- Meta Product Security已将该漏洞报告给苹果公司;但尚未分享有关发现或攻击方法的更多技术细节。
- 该修复程序已在iOS 26.7.1和iPadOS 26.7.1中发布。
- 受影响的硬件包括 iPhone 11 及更新机型,以及多代 iPad Pro、iPad Air、iPad 和 iPad mini。
苹果公司修复了 CoreGraphics 中的零日漏洞 CVE-2026-86950。
核心问题出在CoreGraphics 框架中,该框架是苹果在 iOS、iPadOS、macOS、watchOS 和 tvOS 系统中用于处理二维图形、图像渲染和文本绘制的框架。该框架中存在越界写入漏洞,这意味着设备可能被诱骗写入超出其预期内存空间的数据——在最坏的情况下,这种漏洞会让攻击者能够在目标设备上执行自定义代码。
脆弱性的本质
根据苹果公司的公告,“处理恶意构造的文件可能会导致任意代码执行”,该公司表示已“通过改进边界检查”解决了该问题。简而言之,一个带有恶意代码的文件(苹果公司并未透露文件格式)如果被打开或处理,就足以入侵存在漏洞的 iPhone 或 iPad。
利用定向攻击
此次事件与常规漏洞修复的不同之处在于苹果公司自身的措辞。该公司声明:“苹果公司注意到一份报告,称此漏洞可能已被用于针对特定目标用户的极其复杂的攻击,这些用户使用的是 iOS 27 之前的 iOS 版本。”这种措辞表明,此次攻击并非大规模漏洞利用,而是指向更为具体的目标——苹果公司历来使用此类语言来描述针对少数人而非公众的间谍软件攻击。
苹果公司并未透露攻击目标、受影响人数、幕后黑手以及漏洞的具体传播方式。这些细节仍未公开,这在苹果公司公开披露已被利用的漏洞时属于惯例。该公司承认Meta Product Security报告了 CVE-2026-86950 漏洞,但苹果和 Meta 均未公布关于该漏洞的发现方式或实际利用方式的更多技术信息。
受影响的设备和软件版本
苹果 CoreGraphics漏洞影响到目前仍在使用的大量硬件,因此此次更新的影响远远超出了少数新设备。
受影响的苹果设备列表
苹果公司发布的公告中列出的受影响设备包括:iPhone 11 及更新机型、12.9 英寸 iPad Pro(第三代及更新机型)、11 英寸 iPad Pro(第一代及更新机型)、iPad Air(第三代及更新机型)、iPad(第八代及更新机型)以及 iPad mini(第五代及更新机型)。
攻击中涉及的软件版本及修复方案
该修复程序已包含在iOS 26.7.1和iPadOS 26.7.1中。苹果明确表示,此次攻击活动影响了运行 iOS 27 之前版本的设备,但并未具体说明哪些旧版本受到了攻击。对于决定是否立即更新的用户来说,这一点至关重要:苹果描述的攻击针对的是运行 iOS 26 分支的设备,而不是已经运行 iOS 27 系列的设备。
用户背景信息和建议
这并非苹果今年首次遭遇漏洞利用攻击,这种模式值得关注,尤其对于那些关注攻击者如何突破苹果防御的人来说。据 The Register 报道,CVE-2026-86950 是苹果在 2026 年修复的第七个零日漏洞,这也使得苹果在漏洞补丁发布前就被发现利用的漏洞数量进一步增加。
2026年苹果公司修复零日漏洞的频率
无论采用哪个统计标准,其本质都是一样的:苹果公司总是在发现漏洞并修复后,才有证据表明有人已经找到了利用这些漏洞的方法。这在现代移动安全领域是一种常见的现象,针对特定个人的间谍软件式攻击往往只有在厂商偶然发现取证证据后才会浮出水面——而这些证据通常是由外部研究人员报告的,而非内部发现的。
苹果的安全建议
苹果对其他用户的指导虽然并不吸引人,但却很明确:安装更新。对于仍在运行受影响版本的用户来说,iOS 零日漏洞补丁堵住了一条已被利用的攻击路径(据苹果自己所述,该路径至少被用于一次复杂的攻击)。等待观察“极其复杂的攻击”在实践中究竟是什么样子,风险并不值得承担,尤其是对于记者、活动人士或高管等高价值用户而言,他们往往更容易成为此类小范围攻击的目标。
本文由人工智能辅助生成,并经编辑团队审核。