Am 28. September 2026 hat Apple Sicherheitsupdates für iOS, iPadOS und macOS veröffentlicht, die die Schwachstelle CVE-2026-86950 in der Komponente CoreGraphics beheben. Nach Angaben von Apple wurde die Schwachstelle möglicherweise bereits in „äußerst ausgefeilten Angriffen“ gegen bestimmte Nutzer auf iOS-Versionen vor iOS 27 ausgenutzt. Die Schwachstelle wurde am CISA Known Exploited Vulnerabilities-Katalog mit einer Behebungsfrist bis zum 2. Oktober 2026 aufgenommen. Allen Nutzern betroffener Geräte – iPhone 11 und neuer, iPad Pro, iPad Air, iPad und iPad mini der jeweiligen Generationen sowie Macs mit macOS Tahoe und macOS Sequoia – wird dringend empfohlen, die Updates umgehend zu installieren.
Technische Details der Schwachstelle
CVE-2026-86950 stellt einen out-of-bounds write-Fehler in der Komponente CoreGraphics dar – einer Systembibliothek, die auf allen Apple-Plattformen für die Verarbeitung grafischer Inhalte zuständig ist. Die Verarbeitung einer speziell präparierten schädlichen Datei kann zur Ausführung von beliebigem Code auf dem Gerät des Opfers führen. Apple hat das Problem durch eine verbesserte Prüfung der Puffergrenzen behoben.
Eine CVSS-Bewertung für CVE-2026-86950 wurde zum Zeitpunkt der Veröffentlichung weder von NVD noch von CISA-ADP vergeben. Dennoch weist die Aufnahme der Schwachstelle in den CISA KEV-Katalog am 29. September 2026 mit einer Behebungsfrist bis zum 2. Oktober darauf hin, dass die Behörde das Risiko als ausreichend hoch einschätzt, um ein verpflichtendes Handeln für US-Bundesbehörden anzuordnen.
Die Entdeckung der Schwachstelle wird dem Team von Meta Product Security zugeschrieben. Wichtig ist dabei: Meta tritt hier ausschließlich als Forscher auf, der das Problem entdeckt und gemeldet hat – in den verfügbaren Materialien finden sich keine Angaben zur Attribution der Angreifer.
Betroffene Plattformen und Updates
Patches wurden für die folgenden Versionen der Betriebssysteme veröffentlicht:
- iOS 26.7.1 und iPadOS 26.7.1 – iPhone 11 und neuer, iPad Pro 12,9" (3. Generation und neuer), iPad Pro 11" (1. Generation und neuer), iPad Air (3. Generation und neuer), iPad (8. Generation und neuer), iPad mini (5. Generation und neuer)
- macOS Tahoe 26.7.1 – Mac-Computer mit macOS Tahoe
- macOS Sequoia 15.8.1 – Mac-Computer mit macOS Sequoia
Bemerkenswert ist, dass Apple den Patch gleichzeitig für die aktuelle (Tahoe) und die vorherige (Sequoia) Version von macOS veröffentlicht hat und damit den Schutz auch auf Geräte ausweitet, die noch nicht auf die neueste Systemversion aktualisiert wurden.
Was über die Ausnutzung bekannt ist
Die Formulierung von Apple – „Apple is aware of a report that this issue may have been exploited“ – deutet auf eine mögliche, aber nicht von unabhängigen Beobachtern bestätigte Ausnutzung hin. Das Unternehmen hat weder die Anzahl der Betroffenen noch den Erfolg der Angriffe oder das Datum des ersten Vorfalls offengelegt. Zum Zeitpunkt der Veröffentlichung ließen sich in offenen Quellen keine unabhängigen Bestätigungen einer aktiven Ausnutzung finden. Die Aufnahme in CISA KEV zeigt jedoch, dass die Behörde die vorliegenden Informationen als ausreichend betrachtet hat, um die Schwachstelle als ausgenutzt zu klassifizieren.
Der Angriffsvektor – die Verarbeitung einer schädlichen Datei – setzt für eine erfolgreiche Ausnutzung voraus, dass der Angreifer eine speziell präparierte Datei auf das Gerät des Opfers bringt. Das kann über Dateianhänge in Nachrichten, E-Mails oder Downloads von Webressourcen geschehen. Den verfügbaren Materialien ist nicht zu entnehmen, ob eine Ausnutzung ohne Nutzerinteraktion möglich ist.
Kontext: zweite zielgerichtete Apple-Schwachstelle im Jahr 2026
CVE-2026-86950 ist nicht die erste Apple-Schwachstelle im Jahr 2026, die das Unternehmen mit zielgerichteten Angriffen in Verbindung gebracht hat. Im Februar hat Apple CVE-2026-20700 behoben – einen Memory-Corruption-Fehler in der Komponente dyld, der bei bestehender Möglichkeit zum Schreiben in den Speicher die Ausführung beliebigen Codes erlaubt. Diese Schwachstelle erhielt von CISA-ADP die Bewertung CVSS 7.8 (hoch) und wurde am 11. Februar 2026 in iOS/iPadOS 26.3, macOS Tahoe 26.3 und anderen Plattformen behoben. Ihre CISA-KEV-Frist – der 5. März 2026 – ist bereits abgelaufen. Die Entdeckung von CVE-2026-20700 wird der Google Threat Analysis Group zugeschrieben.
Die Beteiligung von Meta Product Security und der Google Threat Analysis Group an der Entdeckung beider Schwachstellen ist typisch für Situationen, in denen große Technologieunternehmen die Ausnutzung von Schwachstellen im Rahmen von Untersuchungen zu Angriffen auf ihre Nutzer oder ihre Infrastruktur aufdecken. Zuvor haben wir bereits die Praxis von Apple beleuchtet, Opfer von Spyware zu benachrichtigen sowie andere macOS-Schwachstellen analysiert, die dieselben Versionen der Betriebssysteme betrafen.
Empfehlungen
- Installieren Sie die Updates sofort: iOS/iPadOS 26.7.1, macOS Tahoe 26.7.1 oder macOS Sequoia 15.8.1, abhängig von der Plattform. Die CISA-KEV-Frist endet am 2. Oktober 2026.
- Prüfen Sie die Systemversion auf allen verwalteten Apple-Geräten: auf iPhone und iPad unter „Einstellungen → Allgemein → Info“, auf dem Mac über das Apple-Menü → „Über diesen Mac“.
- Für Organisationen mit einem Bestand an Apple-Geräten: Setzen Sie MDM-Lösungen für die zentrale Verteilung von Updates und die Einhaltung von Vorgaben ein.
- Stellen Sie sicher, dass CVE-2026-20700 ebenfalls behoben ist: Sollten in Ihrer Infrastruktur noch Geräte mit Versionen unter iOS/iPadOS 26.3 oder macOS Tahoe 26.3 verbleiben, sind diese weiterhin für die im Februar bekannt gewordene dyld-Schwachstelle anfällig.
Angesichts der dreitägigen CISA-KEV-Frist und des Charakters der Schwachstelle, die die Ausführung beliebigen Codes über die Verarbeitung einer Datei zulässt, hat das Update höchste Priorität. Organisationen, die Geräte bis zum 2. Oktober nicht aktualisieren können, sollten die Verarbeitung von Dateien aus nicht vertrauenswürdigen Quellen auf den betroffenen Geräten als Übergangsmaßnahme bis zur Installation des Patches einschränken.