Apple hat am 28. September 2026 die Updates iOS 26.7.1 und iPadOS 26.7.1 veröffentlicht, um eine schwerwiegende Sicherheitslücke zu schließen. Betroffen ist die Komponente CoreGraphics, in der ein Out-of-bounds-Write-Fehler mit der Kennung CVE-2026-86950 identifiziert wurde. Wird eine manipulierte Datei verarbeitet, kann der Fehler beliebige Codeausführung auf dem betroffenen Gerät ermöglichen.
Hinweise auf gezielte Angriffe
Apple erklärte am 28. September 2026, dass die Schwachstelle möglicherweise bereits vor der Veröffentlichung von iOS 27 in einer hochentwickelten Attacke ausgenutzt worden sei, die sich gegen gezielte Einzelpersonen richtete.
Für einen breiter angelegten Massenangriff gebe es nach Angaben des Unternehmens keine Hinweise. Wer konkret hinter den mutmaßlichen Angriffen steckt, welche Opfer betroffen waren und auf welchem Weg eine Infektion erfolgt sein könnte, blieb offen – ein Massenangriff ist bislang nicht belegt.
Die Schwachstelle wurde von Meta Product Security gemeldet. Ein inhaltlicher Zusammenhang mit Diensten von Meta selbst ist dadurch jedoch nicht belegt.
Betroffene Geräte und CVSS-Bewertung
Von der Lücke betroffen sind das iPhone 11 und neuere Modelle sowie unterstützte iPad-Generationen. Parallel veröffentlichte Apple entsprechende Patches auch für macOS Tahoe 26.7.1 und macOS Sequoia 15.8.1. Die Schwachstelle wurde mit einem CVSS-Wert von 8,8 eingestuft, was auf ein hohes Risiko hinweist – möglich sei demnach die Ausführung beliebigen Codes auf dem Zielsystem.
Viele iPhone-Nutzer übersehen nach kritischen Sicherheitsupdates oft wichtige Einstellungen, die ihre Privatsphäre zusätzlich schützen können. Dieser kostenlose Ratgeber zeigt Ihnen Schritt für Schritt, wie Sie Ihr Gerät sicher aktualisieren und Ihre Daten vor unbefugtem Zugriff bewahren. iOS-Updates leicht gemacht – jetzt Gratis-PDF sichern
CISA ordnet rasche Reaktion für Bundesbehörden an
Die US-Cybersicherheitsbehörde CISA nahm CVE-2026-86950 am 29. September 2026 in ihren KEV-Katalog (Known Exploited Vulnerabilities) auf. US-Bundesbehörden wurden angehalten, die betroffenen Systeme bis zum 2. Oktober zu patchen. Konkret setzte die CISA eine Frist von drei Tagen zur Mitigation sowie eine Frist bis zum 2. Oktober für eine forensische Prüfung der betroffenen Geräte.
Öffentlicher Machbarkeitsnachweis veröffentlicht
Der Sicherheitsforscher beziehungsweise die Organisation Calif veröffentlichte am 30. September 2026 einen öffentlichen Proof-of-Concept (PoC) für die Schwachstelle. Dabei handelt es sich um ein PDF-Dokument mit einem manipulierten TrueType-Font, das auf iOS und macOS einen Absturz durch den beschriebenen Out-of-bounds-Write auslöst. Eine tatsächliche Codeausführung demonstrierte der PoC laut den Angaben nicht – er zeigte lediglich den Absturzmechanismus.
Eine zunächst von Calif veröffentlichte Behauptung zu einem möglichen Zustellweg der Schwachstelle wurde rund 85 Minuten nach Veröffentlichung wieder entfernt.
Einem Bericht vom 1. Oktober 2026 zufolge fand Calif zudem in der WhatsApp-Version 26.38.74 im Vergleich zur Vorgängerversion 26.37.73 zusätzliche Prüfungen für PDF-Schriftarten. Ob dies auf einen möglichen Angriffsweg über WhatsApp hindeutet, bleibt jedoch unbestätigt und wurde nicht getestet.
Wer sich angesichts komplexer Bedrohungen unsicher fühlt, wie man die Technik im Alltag wirklich sicher bedient, erhält hier professionelle Unterstützung ohne kompliziertes Fach-Chinesisch. Erfahren Sie in diesem kostenlosen Leitfaden, wie Sie Sicherheitsupdates stressfrei installieren und Ihr iPhone optimal nutzen. Kostenlosen Ratgeber für sichere iOS-Updates herunterladen
Einordnung in Apples Sicherheitsstrategie
Der aktuelle Fall reiht sich in eine Serie von Sicherheitsmaßnahmen des Unternehmens ein. Bereits im August 2026 hatte Apple in 110 Ländern sogenannte Threat Warnings an Nutzer verschickt, um vor gezielten Angriffen zu warnen. Nutzerinnen und Nutzer von iPhones ab dem Modell 11 sowie unterstützten iPads und Macs wird empfohlen, die verfügbaren Updates zeitnah zu installieren, um das Risiko einer Ausnutzung der Schwachstelle zu minimieren.

