Apple schließt CoreGraphics-Zero-Day CVE-2026-86950
Apple hat Sicherheitsupdates für eine Zero-Day-Lücke in CoreGraphics veröffentlicht, die nach Angaben des Unternehmens bei "äußerst ausgefeilten" Angriffen auf iOS-Nutzer ausgenutzt wurde.
Die Schwachstelle mit der Kennung CVE-2026-86950 wurde von Meta Product Security gemeldet. Es handelt sich um einen Out-of-Bounds-Write-Fehler in CoreGraphics, dem Framework, das Apple für zweidimensionale Vektorgrafiken, die Bilddarstellung und das Rendern von Text nutzt. Das Framework kommt in iOS, macOS, iPadOS, watchOS und tvOS gleichermaßen zum Einsatz.
Eine präparierte Datei genügt
Out-of-Bounds-Write-Fehler entstehen, wenn ein Programm Daten außerhalb des ihm zugewiesenen Speicherbereichs schreibt. Je nachdem, wie sie ausgenutzt werden, können sie eine Anwendung zum Absturz bringen, Daten beschädigen oder im schlimmsten Fall Angreifern das Ausführen von Code aus der Ferne ermöglichen.
In seinem am Montag veröffentlichten Sicherheitshinweis erklärte Apple, dass der Fehler durch die Verarbeitung einer bösartigen Datei ausgelöst werden kann.
"Die Verarbeitung einer böswillig präparierten Datei kann zur Ausführung beliebigen Codes führen. Ein Out-of-Bounds-Write-Problem wurde durch eine verbesserte Überprüfung der Speichergrenzen behoben", so das Unternehmen.
Apple bestätigte zudem, dass die Lücke bereits aktiv ausgenutzt wurde.
"Apple ist ein Bericht bekannt, wonach dieses Problem möglicherweise bei einem äußerst ausgefeilten Angriff auf bestimmte, gezielt ausgewählte Personen mit iOS-Versionen vor iOS 27 ausgenutzt wurde", hieß es.
Details zu den Angriffen, den Zielen oder möglichen Hintermännern nannte das Unternehmen nicht.
Betroffene Geräte und abgesicherte Versionen
Die Liste der betroffenen Hardware umfasst ältere wie neuere Modelle:
- iPhone 11 und neuer
- iPad Pro 12,9 Zoll der 3. Generation und neuer
- iPad Pro 11 Zoll der 1. Generation und neuer
- iPad Air der 3. Generation und neuer
- iPad der 8. Generation und neuer
- iPad mini der 5. Generation und neuer
- Macs mit macOS Sequoia und macOS Tahoe
Der Fix, der eine verbesserte Prüfung der Speichergrenzen nachrüstet, steckt in iOS 26.7.1 und iPadOS 26.7.1, macOS Tahoe 26.7.1 sowie macOS Sequoia 15.8.1.
Auch wenn die Angriffe offenbar sehr gezielt erfolgten, wird Nutzern empfohlen, die Updates so schnell wie möglich zu installieren, um laufende Angriffe zu unterbinden.
Apples Zero-Day-Bilanz
CVE-2026-86950 ist die zweite aktiv ausgenutzte Zero-Day-Lücke bei Apple, die seit Anfang 2026 geschlossen wurde. Die erste, CVE-2026-20700, war eine Schwachstelle zur Ausführung beliebigen Codes in dyld, dem Dynamic Link Editor von Apples Betriebssystemen. Sie wurde im Februar behoben und ebenfalls bei äußerst ausgefeilten, gezielten Angriffen eingesetzt.
Auch darüber hinaus hat Apple in diesem Jahr einige bemerkenswerte Probleme beseitigt. So schloss das Unternehmen eine schwerwiegende Lücke in den Beats Studio Buds (CVE-2025-20701), über die Angreifer in Bluetooth-Reichweite Gespräche der Nutzer mithören konnten. Außerdem sicherte Apple ältere iPhones und iPads gegen vier Schwachstellen ab, die mit dem Exploit-Kit Coruna für Cyberspionage und Kryptodiebstahl missbraucht wurden.
2025 hatte das Unternehmen sieben aktiv ausgenutzte Zero-Days behoben:
- CVE-2025-24085 im Januar
- CVE-2025-24200 im Februar
- CVE-2025-24201 im März
- CVE-2025-31200 und CVE-2025-31201 im April
- CVE-2025-43529 und CVE-2025-14174 im Dezember
Unsere Einschätzung
Für die meisten iPhone- und Mac-Besitzer ist der Rat ganz einfach: jetzt aktualisieren. Die von Apple beschriebenen Angriffe wirken wie jene, die einer kleinen Zahl besonders lohnender Ziele vorbehalten sind. Sobald aber ein Patch öffentlich ist, lässt sich der zugrunde liegende Fehler von anderen leichter untersuchen. Das kann den Kreis möglicher Angreifer mit der Zeit erweitern.
Bemerkenswert ist der Auslöser über eine Datei. Eine Lücke in einem zentralen Rendering-Framework wie CoreGraphics lässt sich potenziell über viele verschiedene Apps erreichen, die Bilder oder Dokumente anzeigen. Das erklärt, warum solche Komponenten für gut ausgestattete Angreifer attraktiv bleiben. Die Formulierung "äußerst ausgefeilt" und der Fokus auf "bestimmte, gezielt ausgewählte Personen" folgen einem bekannten Muster in Apples Sicherheitshinweisen, das in der Vergangenheit oft auf kommerzielle Spyware oder staatlich unterstützte Operationen hindeutete. Wer hinter dieser Kampagne steckt, hat Apple nicht gesagt, ein solcher Zusammenhang bleibt also Spekulation.
Auch das Tempo der aktiven Ausnutzung spielt eine Rolle. Zwei Apple-Zero-Days bisher im Jahr 2026 sind weniger als die sieben aus dem vergangenen Jahr, doch Apples Plattformen sind eindeutig kein sicherer Hafen. Gerade Mac-Nutzer sehen sich einer Mischung aus gezielten Exploits und Massenbedrohungen gegenüber, etwa der Malware MacSync, die kürzlich iCloud-Kalender missbrauchte. Branchenweit kommen Angreifer weiterhin schnell von der Veröffentlichung zur Ausnutzung, wie die Lücke in Citrix NetScaler zeigt, die inzwischen massenhaft angegriffen wird.
Es lohnt sich zu beobachten, ob Meta oder andere Forscher weitere technische Details dazu veröffentlichen, wie CVE-2026-86950 eingeschleust wurde, und ob Apple die Fixes auch auf ältere Geräte ausweitet, die in dieser Runde leer ausgegangen sind. Organisationen, die Apple-Geräteflotten verwalten, sollten prüfen, ob die Geräte tatsächlich mit den gepatchten Versionen laufen, statt sich darauf zu verlassen, dass automatische Updates das schon erledigt haben.
