Apple hat mit der Veröffentlichung von macOS Tahoe 26.7.1 sowie weiteren Software-Updates auf eine aktiv ausgenutzte Sicherheitslücke reagiert. Die Aktualisierungen beheben eine Schwachstelle im CoreGraphics-Framework, die eine Ausführung von beliebigem Code ermöglichen kann. Wie aus Berichten vom 28. September 2026 hervorgeht, wird die Entdeckung dieser Sicherheitslücke dem Team von Meta Product Security zugeschrieben.
Technische Details der Schwachstelle CVE-2026-86950
Bei der als CVE-2026-86950 identifizierten Schwachstelle handelt es sich um einen sogenannten Out-of-bounds-Write-Fehler innerhalb der CoreGraphics-Komponente. Dieser Fehler tritt auf, wenn das System eine bösartig präparierte Datei verarbeitet. Ohne die entsprechenden Sicherheitsvorkehrungen kann dieser Prozess dazu führen, dass Schadcode mit Systemrechten ausgeführt wird.
Apple hat das Problem laut eigenen Angaben durch eine verbesserte Überprüfung der Speichergrenzen (Bounds-Checking) gelöst. Für die Schwachstelle wurde bisher keine offizielle CVSS-Bewertung veröffentlicht, was die Einordnung des Schweregrads durch externe Sicherheitsanalysten erschwert. Dennoch unterstreicht die sofortige Bereitstellung der Patches die Relevanz der Lücke.
Zielgerichtete Angriffe auf iOS-Geräte
Nach Informationen von Apple wurde die Schwachstelle bereits für Angriffe ausgenutzt. Diese seien jedoch nach derzeitigem Kenntnisstand in Form von „extrem ausgefeilten Angriffen“ gegen spezifische Zielpersonen erfolgt. Die Berichte deuten darauf hin, dass diese Aktivitäten primär auf iOS-Versionen vor iOS 27 stattfanden.
Viele Nutzer übersehen nach der Installation von System-Updates wichtige Sicherheitseinstellungen, was ihre Daten gefährden kann. Ein Apple-Experte erklärt in diesem kostenlosen Ratgeber, wie Sie Ihr Gerät mit wenigen Klicks wirklich absichern. Welche Einstellung Sie nach jedem Update sofort überprüfen sollten
Während die Ausnutzung auf mobilen Geräten wie dem iPhone 11 und neueren Modellen bestätigt wurde, liegen für macOS bislang keine gesicherten Erkenntnisse über erfolgreiche Angriffe vor. Dennoch stuft der Hersteller die Installation der Updates für alle unterstützten Plattformen als dringlich ein.
Umfang der System-Updates und betroffene Plattformen
Neben macOS Tahoe 26.7.1 (Build 25G241) wurden zeitgleich Sicherheits-Fixes für weitere Betriebssysteme bereitgestellt. Dazu gehören macOS Sequoia 15.8.1 (Build 24H32) sowie die mobilen Versionen iOS 26.7.1 und iPadOS 26.7.1. Diese Veröffentlichungen erfolgten rund eine Woche nach den zweiten Release Candidates der jeweiligen Versionen.
Besondere Bedeutung kommt den Updates für Nutzer älterer Hardware zu. Da das am 14. September 2026 veröffentlichte macOS 27 Golden Gate ausschließlich auf Macs mit Apple-Silicon-Chips lauffähig ist, stellen die Aktualisierungen für macOS Tahoe und Sequoia die primäre Sicherheitsabsicherung für Intel-basierte Macs dar.
Wer neu auf einen Apple-Computer umgestiegen ist oder ein älteres System nutzt, verschenkt oft das volle Potenzial der Sicherheits- und Komforteinstellungen. Dieses gratis PDF-Starterpaket verrät die cleveren Tricks, mit denen Sie Ihren Mac von Beginn an optimal bedienen. So werden Sie in kürzester Zeit zum Mac-Profi – völlig kostenlos
Situation bei macOS Golden Gate 27.0.1
Parallel zu den Sicherheits-Patches für die Vorgängerversionen hat Apple macOS Golden Gate 27.0.1 (Build 26A434 bzw. 26A5434) veröffentlicht. Auffallend ist hierbei, dass in den begleitenden Dokumentationen zu dieser Version keine spezifischen CVE-Einträge gelistet sind. Insbesondere wird die CoreGraphics-Lücke CVE-2026-86950 für Golden Gate nicht aufgeführt.
Das Update auf Version 27.0.1 konzentriert sich laut den Software-Update-Hinweisen stattdessen auf nicht näher spezifizierte Fehlerbehebungen. Ein bekannter Fix betrifft ein Problem mit dem Platform-SSO am Sperrbildschirm.
Für Nutzer älterer Systeme bleibt die Installation von macOS Tahoe 26.7.1 oder Sequoia 15.8.1 jedoch der entscheidende Schritt, um die dokumentierte Schwachstelle in CoreGraphics zu schließen. Frühere Berichte zeigten, dass Apple bereits in Versionen wie macOS 26.7 über 150 Schwachstellen behoben hatte, was die kontinuierliche Pflege der älteren Systemzweige unterstreicht.
Mehr zum Thema bei 9to5Mac: „Apple releases macOS 27.0.1, macOS 26.7.1 and macOS 15.8.1“

