Apple CVE-2026-86950: zero-day in CoreGraphics sfruttato in attacchi mirati contro iPhone, iPad e Mac
Un file costruito ad arte, elaborato dal motore grafico di sistema, basta per eseguire codice su iPhone, iPad e Mac non aggiornati. La CVE-2026-86950 è un out-of-bounds write in CoreGraphics, il framework che disegna immagini, grafica vettoriale e documenti PDF in iOS, iPadOS e macOS, con CVSS v3.1 pari a 8.8. Apple l'ha corretta il 28 settembre 2026 con iOS e iPadOS 26.7.1, macOS Tahoe 26.7.1 e macOS Sequoia 15.8.1, dichiarando di essere a conoscenza di una segnalazione secondo cui la vulnerabilità potrebbe essere stata sfruttata in un attacco estremamente sofisticato contro specifici individui, su versioni di iOS precedenti a iOS 27. A scoprirla è stato il team Product Security di Meta.
È la formula con cui Apple descrive da anni gli attacchi mirati, tipicamente condotti con spyware commerciale contro bersagli selezionati, e anche questa volta né Apple né Meta hanno diffuso dettagli sulla catena di attacco, sugli autori o sul numero di vittime. La CISA ha inserito la vulnerabilità nel catalogo KEV il 29 settembre 2026, con termine di remediation al 2 ottobre; secondo il conteggio di SecurityWeek è la nona vulnerabilità di prodotti Apple a entrare nel catalogo nel 2026. ACN ha aggiornato il proprio alert il 1° ottobre per la disponibilità di una prova di concetto, che rende la tecnica accessibile a un numero più ampio di attaccanti.
Il rischio di massa resta basso, perché attacchi di questo tipo colpiscono poche persone scelte con cura; per chi rientra nel profilo il rischio è invece massimo, e in un ente il profilo comprende vertici, uffici stampa e personale che tratta dossier sensibili. A doversene preoccupare è chiunque usi un dispositivo Apple, con priorità per i dispositivi aziendali dei dirigenti e del personale esposto e per chi è rimasto su iOS 26 senza passare a iOS 27. Per i profili a rischio elevato Apple mette a disposizione la modalità di isolamento, che restringe proprio l'elaborazione dei contenuti ricevuti da sconosciuti.
- Versioni affette: iOS e iPadOS precedenti alla 26.7.1, macOS Tahoe precedenti alla 26.7.1, macOS Sequoia precedenti alla 15.8.1.
- Azione raccomandata: aggiornare iPhone, iPad e Mac all'ultima versione disponibile per il proprio ramo (iOS e iPadOS 26.7.1, macOS Tahoe 26.7.1, macOS Sequoia 15.8.1 o successive); per i dispositivi gestiti, forzare l'aggiornamento tramite la piattaforma MDM e verificarne l'applicazione; valutare l'attivazione della modalità di isolamento sui dispositivi del personale a rischio elevato.
Fonti: ACN, Apple, SecurityWeek, Help Net Security, CISA