Apple dicht zeroday in CoreGraphics: CVE-2026-86950

Apple dicht zeroday in CoreGraphics: CVE-2026-86950

Apple heeft beveiligingsupdates uitgebracht voor een zerodaylek in CoreGraphics dat volgens het bedrijf is misbruikt bij "extreem geavanceerde" aanvallen op iOS-gebruikers.

De kwetsbaarheid, bekend als CVE-2026-86950, werd gemeld door Meta Product Security. Het gaat om een out-of-bounds write in CoreGraphics, het framework dat Apple gebruikt voor tweedimensionale vectorafbeeldingen, het renderen van afbeeldingen en het weergeven van tekst. Het framework wordt gedeeld door iOS, macOS, iPadOS, watchOS en tvOS.

Een gemanipuleerd bestand is genoeg

Out-of-bounds write-bugs ontstaan wanneer een programma gegevens buiten de toegewezen geheugenbuffer wegschrijft. Afhankelijk van hoe ze worden misbruikt, kunnen ze een app laten crashen, gegevens beschadigen of in het ergste geval een aanvaller op afstand code laten uitvoeren.

In het beveiligingsbulletin dat maandag verscheen, meldt Apple dat de bug kan worden geactiveerd door het verwerken van een kwaadaardig bestand.

"Het verwerken van een kwaadaardig gemaakt bestand kan leiden tot het uitvoeren van willekeurige code. Een out-of-bounds write-probleem is verholpen met verbeterde grenscontrole", aldus het bedrijf.

Apple bevestigde ook dat het lek in het wild is gebruikt.

"Apple is op de hoogte van een melding dat dit probleem mogelijk is misbruikt bij een extreem geavanceerde aanval op specifieke doelwitten op versies van iOS van voor iOS 27", aldus het bedrijf.

Apple gaf geen details over de aanvallen, de doelwitten of wie erachter zou kunnen zitten.

Getroffen apparaten en gepatchte versies

De lijst met getroffen hardware omvat zowel oudere als nieuwere modellen:

  • iPhone 11 en nieuwer
  • iPad Pro 12,9-inch derde generatie en nieuwer
  • iPad Pro 11-inch eerste generatie en nieuwer
  • iPad Air derde generatie en nieuwer
  • iPad achtste generatie en nieuwer
  • iPad mini vijfde generatie en nieuwer
  • Macs met macOS Sequoia en macOS Tahoe

De oplossing, die een verbeterde grenscontrole toevoegt, zit in iOS 26.7.1 en iPadOS 26.7.1, macOS Tahoe 26.7.1 en macOS Sequoia 15.8.1.

Hoewel de aanvallen zeer gericht lijken te zijn geweest, krijgen gebruikers het advies de updates zo snel mogelijk te installeren om lopend misbruik te blokkeren.

De zeroday-teller van Apple

CVE-2026-86950 is de tweede in het wild misbruikte zeroday bij Apple die sinds het begin van 2026 is gepatcht. De eerste, CVE-2026-20700, was een lek in dyld, de Dynamic Link Editor van Apples besturingssystemen, waarmee willekeurige code kon worden uitgevoerd. Dat lek werd in februari gedicht en werd eveneens gebruikt bij extreem geavanceerde gerichte aanvallen.

Apple heeft dit jaar ook andere opvallende problemen aangepakt. Het bedrijf dichtte een ernstig lek in de Beats Studio Buds (CVE-2025-20701) waarmee aanvallers binnen Bluetooth-bereik gesprekken van gebruikers konden afluisteren. Daarnaast patchte Apple oudere iPhones en iPads tegen vier kwetsbaarheden die werden misbruikt bij cyberspionage en cryptodiefstal met de Coruna-exploitkit.

In 2025 dichtte het bedrijf zeven zerodays die in het wild werden misbruikt:

  • CVE-2025-24085 in januari
  • CVE-2025-24200 in februari
  • CVE-2025-24201 in maart
  • CVE-2025-31200 en CVE-2025-31201 in april
  • CVE-2025-43529 en CVE-2025-14174 in december

Onze analyse

Voor de meeste bezitters van een iPhone of Mac is het praktische advies simpel: update nu. De aanvallen die Apple beschrijft, lijken het soort dat is voorbehouden aan een klein aantal waardevolle doelwitten, maar zodra een patch openbaar is, wordt de onderliggende bug makkelijker te bestuderen voor anderen. Daardoor kan de groep potentiele aanvallers na verloop van tijd groter worden.

Dat een bestand de trigger is, verdient aandacht. Een lek in een centraal renderframework als CoreGraphics is mogelijk bereikbaar via allerlei apps die afbeeldingen of documenten tonen. Dat verklaart waarom zulke onderdelen aantrekkelijk blijven voor aanvallers met veel middelen. De formulering "extreem geavanceerd" en de nadruk op "specifieke doelwitten" volgen een bekend patroon in Apples bulletins, dat in het verleden vaak wees op commerciele spyware of door staten gesteunde operaties. Apple heeft niet gezegd wie achter deze campagne zit, dus dat verband blijft speculatie.

Ook het tempo van misbruik in het wild doet ertoe. Twee Apple-zerodays tot nu toe in 2026 is minder dan de zeven die vorig jaar werden gedicht, maar Apple-platforms zijn duidelijk geen veilige haven. Vooral Mac-gebruikers krijgen te maken met een mix van gerichte exploits en alledaagse dreigingen, zoals de MacSync-malware die onlangs misbruik maakte van iCloud-agenda's. In de hele sector gaan aanvallers snel van bekendmaking naar misbruik, zoals te zien is bij het lek in Citrix NetScaler dat nu massaal wordt aangevallen.

Het is de moeite waard om in de gaten te houden of Meta of andere onderzoekers meer technische details publiceren over hoe CVE-2026-86950 werd afgeleverd, en of Apple de oplossing uitbreidt naar oudere apparaten die in deze ronde geen update kregen. Organisaties die Apple-apparaten beheren, doen er goed aan te controleren of die daadwerkelijk de gepatchte versies draaien, in plaats van ervan uit te gaan dat automatische updates dat al hebben geregeld.