Il 29 settembre 2026 CISA ha inserito CVE-2026-86950 nel catalogo KEV e indica il 2 ottobre come scadenza per le misure richieste alle agenzie federali civili dell’esecutivo statunitense interessate da BOD 26-04. Apple aveva rilasciato le correzioni il giorno prima, con aggiornamenti per iOS, iPadOS e macOS.

La scadenza CISA riguarda le agenzie federali interessate

La voce di CISA nel catalogo delle vulnerabilità sfruttate note (KEV) prevede una scadenza del 2 ottobre 2026 per la mitigazione e il triage forense nell’ambito di BOD 26-04. Il termine riguarda le agenzie federali civili dell’esecutivo statunitense coperte dalla direttiva.

Le versioni Apple che correggono il difetto

CVE-2026-86950 è una vulnerabilità di CoreGraphics, il framework Apple che gestisce la grafica, classificata come scrittura fuori dai limiti di memoria. Apple afferma che l’elaborazione di un file malevolo creato ad arte può portare all’esecuzione di codice arbitrario. L’azienda ha corretto il problema migliorando i controlli sui limiti.

Apple ha rilasciato le versioni correttive il 28 settembre 2026:

  • iOS 26.7.1 e iPadOS 26.7.1;
  • macOS Tahoe 26.7.1;
  • macOS Sequoia 15.8.1.

Apple accredita Meta Product Security per la segnalazione della vulnerabilità.

La segnalazione di possibile sfruttamento

Apple dichiara di essere a conoscenza di una segnalazione secondo cui il difetto potrebbe essere stato sfruttato in un attacco estremamente sofisticato contro persone prese di mira, su versioni di iOS precedenti a iOS 27. La formulazione dell’azienda mantiene la possibilità al condizionale: parla di un rapporto di possibile sfruttamento.