اپل وصله های CoreGraphics zero-day را که قبلا در حملات هدفمند مورد سوء استفاده قرار گرفته بود، اصلاح می کند
نقص متا لکهای میتواند به مهاجمان اجرای کد دلخواه را از طریق یک فایل مخرب ساخته شده بدهد.
اپل پس از اینکه هشدار داد که مهاجمان ممکن است قبلا از این باگ برای به خطر انداختن تعداد کمی از اهداف با دقت انتخاب شده استفاده کرده باشند، CoreGraphics zero-day را اصلاح کرده است. این آسیبپذیری که با نام CVE-2026-86950 ردیابی میشود، یک نقص نوشتن خارج از محدوده در CoreGraphics، چارچوب اپل برای مدیریت گرافیک در سراسر سیستمعاملهایش است. طبق توصیه اپل، پردازش یک فایل مخرب ساخته شده می تواند به مهاجم اجازه دهد تا کد دلخواه را روی یک دستگاه آسیب پذیر اجرا کند.
این فروشنده میوه ای گفت که این مشکل را با بررسی محدوده های بهبود یافته حل کرده است، اگرچه به نظر می رسد این باگ قبل از اینکه اپل بتواند آن را از بین ببرد، در طبیعت ظاهر شده است. این شرکت میگوید: اپل از گزارشی آگاه است مبنی بر اینکه این مشکل ممکن است در یک حمله بسیار پیچیده علیه افراد هدف خاص در نسخههای iOS قبل از iOS 27 مورد سوء استفاده قرار گرفته باشد. همانطور که مرسوم است وقتی کوپرتینویی با نوعی باگ امنیتی روبرو می شود که ظاهرا شخصی مفید تشخیص داده است، جزئیات بیشتر در زمین وجود ندارد.
اپل نگفت که چه کسی هدف قرار گرفته است، چند نفر تحت تأثیر قرار گرفته اند، چه کسی پشت حملات بوده است، یا دقیقا چگونه از آسیب پذیری مورد سوء استفاده قرار گرفته است. با این حال، انتخاب کلمات آن نشان میدهد که این یک اشکال نبوده است که به طور بی رویه در سراسر اینترنت مورد سوء استفاده قرار میگیرد و این احتمال را افزایش میدهد که به عنوان بخشی از یک کمپین هدفمند جاسوسافزار استفاده شده است. Meta Product Security CVE-2026-86950 را به اپل گزارش کرد، اما نه مشاوره اپل و نه متا جزئیات فنی بیشتری در مورد نحوه کشف این نقص یا حملاتی که ادعا می شود در آن استفاده شده است ارائه نکرده اند.
رفع مشکل روز دوشنبه در iOS 26.7.1 و iPadOS 26.7.1 انجام شد. اپل دستگاههای تحت تأثیر دریافتکننده بهروزرسانی را بهعنوان آیفون ۱۱ به بعد، آیپد پرو ۱۲.۹ اینچی (نسل سوم به بعد)، آیپد پرو ۱۱ اینچی (نسل اول به بعد)، آیپد ایر (نسل سوم به بعد)، آیپد (نسل هشتم به بعد) و آیپد مینی (نسل پنجم به بعد) فهرست میکند. اپل به طور خاص میگوید که این حملات به دستگاههایی که نسخههای iOS را قبل از iOS 27 اجرا میکردند، اصابت کرد، اگرچه دقیقا نگفته است که کدام نسخههای قدیمیتر هدف قرار گرفتهاند.
این نقص ورودی دیگری به مجموعه رو به رشد اپل از آسیبپذیریها اضافه میکند که قبل از دریافت وصلهای توسط کاربران مورد سوء استفاده قرار گرفتهاند، با فرود CVE-2026-86950 به عنوان هفتمین روز صفر که امسال توسط این شرکت برطرف شد. برای هر کسی که هنوز نسخههای آسیبدیده را اجرا میکند، این توصیههای امنیتی نه چندان هیجانانگیز را به جا میگذارد: بهجای اینکه منتظر بمانید تا متوجه شوید یک «حمله بسیار پیچیده» دقیقا چه شکلی است، بهروزرسانی را نصب کنید. ®
متن اصلی (انگلیسی)
Apple patches CoreGraphics zero-day already exploited in targeted attacks
Meta-spotted flaw could hand attackers arbitrary code execution via a maliciously crafted file