CISA dodała CVE-2026-86950 do katalogu znanych wykorzystywanych luk KEV 29 września 2026 roku i wyznaczyła 2 października jako termin działania dla objętych dyrektywą BOD 26-04 agencji federalnych władzy wykonawczej USA. Apple wydało poprawki dla tej luki dzień wcześniej: trafiły do iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 i macOS Sequoia 15.8.1.

Termin CISA dotyczy objętych nim agencji federalnych USA

Wpis CISA w katalogu KEV określa termin 2 października 2026 roku na działania ograniczające zagrożenie i wstępną analizę kryminalistyczną. Dotyczy on agencji federalnych władzy wykonawczej objętych BOD 26-04.

Aktualizacje Apple naprawiają błąd CoreGraphics

CVE-2026-86950 to błąd zapisu poza wyznaczonym zakresem pamięci w CoreGraphics, frameworku Apple używanym do przetwarzania grafiki. Apple podało, że przetworzenie złośliwie spreparowanego pliku może doprowadzić do wykonania dowolnego kodu. Firma naprawiła błąd, ulepszając kontrolę granic pamięci, a zgłoszenie problemu przypisała zespołowi Meta Product Security.

Poprawka dla urządzeń mobilnych znajduje się w iOS 26.7.1 i iPadOS 26.7.1. W przypadku komputerów Apple wydało macOS Tahoe 26.7.1 oraz macOS Sequoia 15.8.1. W wykazie obsługiwanych urządzeń Apple wymienia iPhone’a 11 i nowsze modele, a także iPada Pro 12,9 cala od 3. generacji, iPada Pro 11 cali od 1. generacji, iPada Air od 3. generacji, iPada od 8. generacji oraz iPada mini od 5. generacji.

Apple opisało doniesienie o możliwym wykorzystaniu luki

Apple poinformowało, że zna doniesienie, według którego luka mogła zostać wykorzystana w bardzo wyrafinowanym ataku wymierzonym w konkretne osoby korzystające z wersji iOS wcześniejszych niż iOS 27.