اپل CoreGraphics zero-day مورد استفاده در حملات هدفمند «بسیار پیچیده» به دستگاههای iOS را اصلاح کرد.
iOS، iPadOS و سایر سیستمعاملها تحت تأثیر قرار گرفتهاند، پس اکنون وصله کنید.
اپل وصلههایی با شدت بالا CoreGraphics zero-day را منتشر میکند که طبق گزارشها علیه افراد هدف خاص مورد سوء استفاده قرار گرفته است.
این آسیبپذیری اجرای کد دلخواه را از طریق فایلهای مخرب ساخته شده در دستگاههای آسیبدیده اپل فعال میکند.
اپل از کاربران خواست که آخرین بهروزرسانیهای امنیتی را نصب کنند، بهویژه اهداف با ارزشی که با حملات پیچیده مواجه میشوند. اپل اصلاحیهای را برای آسیبپذیری روز صفر منتشر کرده است که میگوید گفته میشود «در یک حمله بسیار پیچیده علیه افراد مورد نظر خاص استفاده شده است».
این آسیبپذیری در iOS 26.7.1 و iPadOS 26.7.1 یافت شد و به کاربران توصیه میشود در اسرع وقت نسبت به رفع آن اقدام کنند. این امر به ویژه برای اهداف با ارزشی مانند دیپلمات ها، مخالفان، افشاگران، مخالفان سیاسی و روزنامه نگاران مهم است.
روز صفر
این آسیبپذیری در CoreGraphics، چارچوب گرافیکی دوبعدی سطح پایین این شرکت که در پلتفرمهای مختلف (iOS، iPadOS، macOS و غیره) استفاده میشود، یافت شد. CoreGraphics ابزارهایی را در اختیار توسعه دهندگان قرار می دهد که برای ترسیم و رندر عناصر بصری (خطوط، اشکال، تصاویر و حتی متن) نیاز دارند و می تواند عملیاتی مانند رنگ ها، شفافیت، گرادیان ها، برش دادن و غیره را انجام دهد. معمولا زمانی استفاده می شود که توسعه دهندگان به کنترل دقیق تری بر نحوه ترسیم چیزی نیاز دارند.
این آسیبپذیری بهعنوان CVE-2026-86950 با امتیاز شدت 8.8/10 (بالا) ردیابی میشود. پایگاه داده ملی آسیب پذیری (NVD) آن را به عنوان یک مسئله خارج از محدوده توصیف می کند که به عوامل تهدید اجازه می دهد تا کد دلخواه را از طریق یک فایل ساخته شده به طور مخرب اجرا کنند. این اشکال همچنین می تواند برای خراب کردن برنامه ها و خراب کردن داده ها مورد سوء استفاده قرار گیرد. علاوه بر iOS و iPadOS، در macOS Sequoia 15.8.1 و macOS Tahoe 26.7.1 نیز رفع شد.
در اینجا لیست کامل دستگاه های آسیب دیده آمده است:
آیفون 11 به بعد
آیپد پرو 12.9 اینچی نسل سوم و بالاتر
آیپد پرو 11 اینچی نسل اول به بعد
آیپد ایر نسل سوم به بعد
آیپد نسل هشتم به بعد
آیپد مینی نسل پنجم به بعد
دستگاه های مک دارای macOS Sequoia 15.8.1 و Tahoe 26.7.1
در مشاوره امنیتی گفته شده است که اپل آن را با بررسی مرزهای بهبود یافته برطرف کرد.
در حملات "بسیار پیچیده" مورد سوء استفاده قرار گرفت
چیزی که این آسیبپذیری را در دریای روزهای صفر متمایز میکند این است که اپل چگونه تلاشهای بهرهبرداری مشاهدهشده را توصیف میکند.
اپل از گزارشی آگاه است مبنی بر اینکه این مشکل ممکن است در یک حمله بسیار پیچیده علیه افراد مورد نظر خاص در نسخههای iOS قبل از iOS 27 مورد سوء استفاده قرار گرفته باشد. ما نمی دانیم که اپل در اینجا به کدام گزارش اشاره می کند - نتوانستیم کسی را پیدا کنیم که درباره آن بحث کند. این شرکت فقط گفت که این اشکال توسط Meta Product Security مشخص شده است.
اگرچه این می تواند عمدی باشد. حملات پرمخاطب باعث جلب جمعیت و همچنین افزایش علاقه از سوی دیگر بازیگران تهدید می شود که به دنبال سوء استفاده از نقص های روز صفر هستند. اپل به دلیل پنهان کردن جزئیات آسیب پذیری ها تا زمانی که مطمئن شود که اکثر دستگاه های آسیب دیده وصله شده اند، شناخته شده است.
«حملات بسیار پیچیده علیه افراد هدف خاص» نیز عبارتی است که اپل معمولا برای حملات جاسوسی دولتی علیه دیپلماتها و سیاستمداران، اهداف با ارزشی مانند مدیران عامل فناوری، روزنامهنگاران، مخالفان سیاسی و مخالفان و موارد مشابه استفاده میکند. اگرچه در گزارش ذکر نشده است، اما شرکت های فناوری مانند اپل و گوگل تمایل دارند قربانیان را در صورت هدف قرار گرفتن در چنین حملاتی مطلع کنند.
آخرین باری که اپل از عبارت مشابه استفاده کرد در فوریه 2026 بود، زمانی که CVE-2026-20700 را اصلاح کرد. در آن حادثه همچنین درباره مهاجمان یا قربانیان صحبتی نشد، اما ما میدانیم که توسط گروه تحلیل تهدیدات گوگل (TAG)، بخشی که وظیفه تحقیق در مورد کمپینهای هکری عمدتا تحت حمایت دولت را بر عهده دارد، کشف شد.
CVE-2026-86950 اکنون دومین آسیبپذیری روز صفر است که این شرکت در سال جاری اصلاح کرده است. سال گذشته، اپل هفت آسیبپذیری روز صفر را که در طبیعت مورد سوء استفاده قرار میگرفت، برطرف کرد: CVE-2025-24085، CVE-2025-24200، CVE-2025-24201، CVE-2025-31200، CVE-2025-31202، CVE-2025-31202، و CVE-2025-31202، CVE-2025-14174.
با توجه به شدت نقص و مواردی که می توان از آن استفاده کرد، به کاربران توصیه می شود که بدون تاخیر این وصله ها را اعمال کنند. کاربران اپل که بهروزرسانیهای خودکار را فعال کردهاند باید بهطور خودکار رفع امنیتی را دریافت کنند، اما کسانی که هنوز بهروزرسانی نکردهاند باید بهصورت دستی تنظیمات → عمومی → بهروزرسانی نرمافزار را بررسی کرده و iOS/iPadOS 26.7.1 را نصب کنند.
از طریق Bleeping Computer
متن اصلی (انگلیسی)
Apple patches CoreGraphics zero-day used in 'extremely sophisticated' targeted attacks on iOS devices
iOS, iPadOS, and other operating systems affected, so patch now.