Apple hat am 28. September 2026 außerplanmäßige Sicherheitsupdates für iOS, iPadOS und macOS herausgegeben, um eine kritische Schwachstelle im Grafik-Framework CoreGraphics zu beheben.
Die als CVE-2026-86950 geführte Lücke wurde nach Unternehmensangaben bereits für Angriffe ausgenutzt. Betroffen sind Versionen vor iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 sowie macOS Sequoia 15.8.1. Im aktuellen Betriebssystem iOS 27 ist die Bereinigung bereits integriert.
Gezielte Angriffe auf ausgewählte Zielpersonen
Der Konzern bestätigte Berichte, wonach die Schwachstelle im Rahmen eines hochentwickelten Angriffs gegen spezifische Einzelpersonen auf iOS-Versionen vor iOS 27 eingesetzt wurde. Angaben zu den Opfern, den Angreifern oder der genauen Anzahl kompromittierter Endgeräte machte das Unternehmen nicht. Es gebe jedoch keine Hinweise auf eine breite oder wahllose Ausnutzung.
Einem Bericht zufolge standen mindestens 14 Personen in Serbien im Visier von Spyware-Angriffen mit der Spionagesoftware Pegasus, die mit der CoreGraphics-Lücke in Verbindung gebracht werden; Namen oder Berufe der Betroffenen wurden dabei nicht genannt.
Entdeckt und an Apple gemeldet wurde die Schwachstelle durch das Meta Product Security Team. In Fachmedien variiert die Zählung der Vorfälle: Während The Register die Schwachstelle als den siebten von Apple im Jahr 2026 geschlossenen Zero-Day-Exploit einordnet, führt BleepingComputer CVE-2026-86950 als den zweiten bestätigten Zero-Day des Jahres, der nachweislich in freier Wildbahn ausgenutzt wurde.
Die US-Behörde für Cybersicherheit CISA nahm den Fehler am 29. September 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen auf und setzte für US-Bundesbehörden eine Behebungsfrist bis zum 2. Oktober 2026. Die indische Cybersicherheitsbehörde CERT-In stufte die Lücke am 1. Oktober 2026 in einer Sicherheitswarnung als hochriskant ein. In der CVE-Datenbank von Tenable wird die Anfälligkeit mit einem CVSS-v3.1-Score von 8,8 und einem EPSS-Wert von 0,81 bewertet.
Technische Details des Speicherfehlers
Bei der Schwachstelle handelt es sich um einen Schreibvorgang außerhalb definierter Speichergrenzen (Out-of-Bounds Write), der das Ausführen von beliebigem Schadcode ohne Nutzerinteraktion ermöglichen kann. Apple behob das Problem durch verbesserte Bereichsprüfungen, nannte selbst jedoch weder das konkrete Dateiformat noch den genauen Übertragungsweg.
Viele iPhone-Nutzer übersehen nach kritischen System-Updates oft wichtige Sicherheitsdetails. Ein Apple-Experte erklärt in diesem kostenlosen Ratgeber, wie Sie Ihre Daten mit wenigen Klicks wirksam schützen. Sicherheits-Ratgeber für iOS-Updates kostenlos herunterladen
Am 30. September 2026 veröffentlichten Dion Blazakis, Josh Maine und Anna Groza vom Sicherheitsdienstleister Calif eine technische Analyse auf Basis eines Binärvergleichs. Demnach stellte CoreGraphics die einzige modifizierte Programmbibliothek dar, wobei der Hersteller mehr als 20 Anpassungen in acht Rasterisierungsfunktionen vornahm.
Als Auslöser identifizierten die Forscher Fehler bei der Umwandlung von Gleitkommazahlen in Festkommawerte mit 32 Bit: Da zwei Funktionen Grenzwerte uneinheitlich behandelten, resultierte dies in einer fehlerhaft berechneten Zeichen-Begrenzungsbox und dem Speicherüberlauf. Calif konnte einen Systemabsturz unter macOS mit vollständigem Debugger-Protokoll dokumentieren.
Mittlerweile existiert ein öffentlich zugänglicher Proof-of-Concept, bei dem ein manipuliertes PDF-Dokument mit eingebetteter Schriftart ungepatchte Systeme zum Absturz bringt; eine Code-Ausführung demonstriert dieser Entwurf nicht. Vollständige Exploit-Ketten, Netzwerk-Indikatoren oder Namen von Schadprogrammen sind weiterhin nicht öffentlich bekannt.
Wer sich mit der Sicherheit seines Apple-Geräts befasst, sollte auch die grundlegenden Funktionen und Einstellungen genau kennen. Apple-Chefredakteur Detlef Meyer verrät in seinem Gratis-Leitfaden, welche iPhone-Einstellung Sie nach jedem Update sofort überprüfen sollten. Kostenlosen PDF-Ratgeber jetzt anfordern
Ein Softwarevergleich der WhatsApp-Versionen 26.37.73 und 26.38.74 zeigte zudem Anpassungen im internen Scanner für PDF-Schriftarten, was Calif als Indiz für einen möglichen Übertragungsweg wertete; WhatsApp selbst veröffentlichte dazu jedoch keine eigene Sicherheitswarnung. Berichte des Unternehmens SlowMist über mögliche Angriffe auf Nutzer von Krypto-Wallets wurden von Apple nicht bestätigt.
Handlungsbedarf für Nutzer und Administratoren
Von der Schwachstelle betroffen sind das iPhone 11 und neuere Generationen sowie diverse iPad-Modelle ab dem iPad Pro der ersten beziehungsweise dritten Generation, dem iPad Air ab der dritten Generation, dem iPad mini ab der fünften Generation sowie dem regulären iPad ab der achten Generation. Für noch ältere Geräte stellt Apple keinen Patch zur Verfügung.
Da VPN-Dienste keinen Schutz vor systeminternen Schwachstellen bieten, gilt das Einspielen der bereitgestellten Betriebssystem-Updates als einzige wirksame Schutzmaßnahme. Nutzern wird die sofortige Aktualisierung über die Systemeinstellungen und die Aktivierung automatischer Updates empfohlen.
Bei erhöhtem individuellen Bedrohungsrisiko steht zudem Apples Blockierungsmodus bereit, wenngleich die Herstellerhinweise nicht zusichern, dass dieser Modus die Ausnutzung dieser spezifischen Schwachstelle allein verhindert. Organisationen sollten ihre Bestände erfassen, die Updates über das Mobilgerätemanagement erzwingen und Telemetriedaten auf verdächtige Dateiverarbeitung überwachen.

