CISA nahm CVE-2026-86950 am 29. September 2026 in den KEV-Katalog auf. Der Eintrag nennt den 2. Oktober 2026 als Frist für Gegenmaßnahmen und forensische Erstbewertung bei den vom BOD 26-04 erfassten US-Bundesbehörden der zivilen Exekutive. Apple hatte die Sicherheitsupdates am 28. September veröffentlicht.

CISA nimmt CVE-2026-86950 in den KEV-Katalog auf

CISA führt die Schwachstelle in seinem Katalog „Known Exploited Vulnerabilities“ (KEV) und setzt für die Gegenmaßnahmen und forensische Erstbewertung den 2. Oktober 2026 als Frist. Diese Vorgabe gilt für die erfassten US-Bundesbehörden der zivilen Exekutive.

Welche Apple-Updates die Schwachstelle beheben

CVE-2026-86950 bezeichnet einen Schreibzugriff außerhalb der vorgesehenen Speichergrenzen in CoreGraphics, Apples Grafik-Framework. Apple zufolge kann die Verarbeitung einer manipulierten Datei zur Ausführung beliebigen Codes führen. Behoben wurde der Fehler durch verbesserte Prüfungen der Speichergrenzen.

Apple veröffentlichte die Korrekturen am 28. September 2026 in iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 und macOS Sequoia 15.8.1. Apple schreibt Meta Product Security die Meldung des Fehlers zu.

Für iOS und iPadOS führt Apple iPhone 11 und neuere Modelle auf. Bei den iPads umfasst die Liste das iPad Pro 12,9 Zoll ab der 3. Generation, das iPad Pro 11 Zoll ab der 1. Generation, das iPad Air ab der 3. Generation, das iPad ab der 8. Generation und das iPad mini ab der 5. Generation.

Was Apple zur möglichen Ausnutzung mitteilt

Apple erklärte am 28. September, dem Unternehmen sei ein Bericht bekannt, wonach die Schwachstelle möglicherweise bei einem äußerst ausgefeilten Angriff auf bestimmte Zielpersonen ausgenutzt worden sei. Apple bezog die mögliche Ausnutzung auf iOS-Versionen vor iOS 27.