Apple hat ein Rapid Security Response Update für iOS, iPadOS und macOS bereitgestellt, um kritische Sicherheitslücken zu schließen, und ruft Nutzer dazu auf, ihre Geräte unverzüglich zu aktualisieren. Die Maßnahmen betreffen mehrere Betriebssystemgenerationen, auf denen bestehende Schwachstellen gezielte Angriffe ermöglicht haben könnten.
Gezielte Angriffe auf CoreGraphics-Schwachstelle
Im Zentrum der Sicherheitsaktualisierungen steht die Schwachstelle mit der Kennung CVE-2026-86950, ein sogenannter Out-of-Bounds-Write-Fehler in der Grafikkomponente CoreGraphics. Apple veröffentlichte am 28. September 2026 die Versionen iOS 26.7.1 und iPadOS 26.7.1, um das Problem zu beheben.
Wie aus einem Sicherheitsbericht des Konzerns hervorgeht, liege ein Hinweis vor, wonach die Schwachstelle im Rahmen eines hochentwickelten Angriffs auf bestimmte Zielpersonen bei Systemen vor iOS 27 ausgenutzt worden sein könnte. Die Entdeckung wird Meta Product Security zugeschrieben.
Am 29. September 2026 nahm die US-Cybersicherheitsbehörde CISA den Fehler CVE-2026-86950 in ihren Katalog bekannter ausgenutzter Schwachstellen auf. Die Einstufung erfolgte mit einem CVSS-Wert von 8,8, was einem hohen Schweregrad entspricht.
Für US-Bundesbehörden galt zunächst eine Frist bis zum 2. Oktober; an anderer Stelle wurde für den Eintrag eine Behebungsfrist bis zum 20. Oktober verzeichnet.
Die Organisation FIRST.org gab den EPSS-Wert zum Veröffentlichungszeitpunkt mit 1,242 Prozent an. Apple machte bislang keine näheren Angaben zu konkreten Zielen, mutmaßlichen Angreifern, der Zahl kompromittierter Geräte oder den gewählten Übertragungswegen.
Zu den betroffenen Geräten zählen das iPhone 11 und neuere Modelle, das iPad Pro mit 12,9-Zoll-Display ab der dritten Generation, das 11-Zoll-iPad-Pro ab der ersten Generation sowie das iPad Air ab der dritten Generation. Zudem sind reguläre iPads ab der achten Generation und das iPad mini ab der fünften Generation betroffen.
Update-Verteilung und ältere Betriebssystemversionen
Laut Statistiken von Apple arbeiten fast vier von fünf iPhone-Nutzern weiterhin mit iOS 26. Das Unternehmen zeigt Anwendern auf iOS 26 die Aktualisierung auf iOS 27.0.1 prominent in den Systemeinstellungen an, während iOS 26.7.1 in einem separaten Bereich für weitere verfügbare Aktualisierungen aufgeführt wird.
Viele iPhone-Nutzer übersehen nach dem Einspielen neuer Versionen gefährliche Standardeinstellungen, die den Datenschutz betreffen. Dieser kostenlose Ratgeber zeigt Ihnen Schritt für Schritt, wie Sie Ihr Gerät nach einem Update wirklich sicher konfigurieren. iOS-Sicherheits-Ratgeber kostenlos herunterladen
Ein Wechsel auf die neue Hauptversion iOS 27 wird nicht erzwungen, Apple empfiehlt Nutzern jedoch ausdrücklich das Einspielen von iOS 26.7.1, um die neuesten Sicherheitskorrekturen zu erhalten.
Zusätzlich schloss Apple mit den Versionen iOS 27, iPadOS 27 und macOS 27 bereits im September den Fehler CVE-2026-86869. Bei dieser von Meta sowie von Niels Hofmans von ironPeak gemeldeten Zero-Click-Lücke bestand die Möglichkeit, Sicherheitsmechanismen der BlastDoor-Architektur über manipulierte Nachrichten via iMessage zu umgehen.
Für ältere Geräte, die auf iOS 18 verblieben sind, stellte der Hersteller den Patch iOS 18.7.7 bereit. Nach dem Bekanntwerden von Schadcode unter der Bezeichnung DarkSword auf GitHub rät Apple dieser Nutzergruppe dringend zum Update. Der Sicherheitsexperte Vincenzo Iozzo wies darauf hin, dass ein erheblicher Teil der bestehenden Nutzerbasis weiterhin verwundbar bleibe.
Wer sich mit der Sicherheit seines iPhones befasst, sollte auch die grundlegenden Funktionen und Begriffe des Betriebssystems sicher beherrschen. Das Gratis-Lexikon erklärt die wichtigsten 53 Apple-Begriffe verständlich und hilft Einsteigern, technische Zusammenhänge besser zu verstehen. Kostenloses iPhone-Lexikon jetzt sichern
Parallele Patches für Desktop-Systeme
Neben den Mobilgeräten adressiert Apple die Sicherheitsrisiken auch auf dem Mac. Am 28. September 2026 erschien zeitgleich macOS Tahoe 26.7.1 mit einem eigenen Sicherheitsdokument. Für das Betriebssystem des Jahres 2024 veröffentlichte der Konzern zudem macOS Sequoia 15.8.1, flankiert von Fehlerbehebungen für Tahoe 26.7.1 und Golden Gate 27.0.1.
Für Entwickler und Beta-Tester stehen mittlerweile die ersten Release Candidates für macOS Sequoia 15.8.2 mit der Build-Nummer 24H219 sowie für macOS Tahoe 26.7.2 mit der Build-Nummer 25G320 bereit.
Auch diese Vorabversionen enthalten laut den Hinweisen wichtige Sicherheitsverbesserungen für alle Nutzer. Ergänzend dazu wurde die zweite öffentliche Beta-Version von macOS 27.2 Golden Gate freigegeben.
Auch institutionelle Netzwerke reagierten frühzeitig auf die Lage. Die IT-Abteilung der Yale University wies ihre Nutzer am 14. September 2026 auf Apples Warnungen hin und leitete automatisierte Aktualisierungen für verwaltete macOS-Rechner ein.

