CISA voegde CVE-2026-86950 op 29 september 2026 toe aan de KEV-catalogus en noemt 2 oktober als deadline voor de vereiste maatregelen en forensische triage door Amerikaanse federale civiele instanties die onder BOD 26-04 vallen. Apple had de beveiligingsupdates voor de kwetsbaarheid een dag eerder uitgebracht.

CISA zette de kwetsbaarheid op de KEV-lijst

De Known Exploited Vulnerabilities-catalogus (KEV) bevat kwetsbaarheden waarvoor CISA maatregelen voorschrijft aan instanties die onder de betreffende richtlijn vallen. Voor CVE-2026-86950 vermeldt CISA 2 oktober 2026 als deadline voor mitigatie en forensische triage. Die verplichting geldt voor de gedekte federale civiele instanties binnen de uitvoerende macht van de Verenigde Staten.

Apple-updates verhelpen de CoreGraphics-fout

CVE-2026-86950 is een schrijfactie buiten de toegewezen geheugenruimte in CoreGraphics, Apples framework voor grafische verwerking. Apple zegt dat het de fout heeft verholpen met verbeterde controle van geheugenbegrenzingen. Volgens Apple kan het verwerken van een speciaal samengesteld kwaadaardig bestand ertoe leiden dat willekeurige code wordt uitgevoerd.

Apple bracht op 28 september 2026 iOS 26.7.1 en iPadOS 26.7.1 uit. De Mac-updates zijn macOS Tahoe 26.7.1 en macOS Sequoia 15.8.1. Apple schrijft de melding van de kwetsbaarheid toe aan Meta Product Security.

Voor de iOS- en iPadOS-update vermeldt Apple ondersteuning voor iPhone 11 en nieuwer. De genoemde iPad-modellen zijn iPad Pro 12,9 inch vanaf de derde generatie, iPad Pro 11 inch vanaf de eerste generatie, iPad Air vanaf de derde generatie, iPad vanaf de achtste generatie en iPad mini vanaf de vijfde generatie.

Apple meldde mogelijke exploitatie

Apple zei op 28 september dat het bekend was met een melding dat de fout mogelijk was misbruikt bij een zeer geavanceerde aanval op specifieke doelwitten met iOS-versies van vóór iOS 27. De uitspraak beschrijft mogelijke exploitatie; Apple presenteerde die niet als een bevestiging dat de aanvalsmethode vaststond.