Az Apple nem pusztán újabb hibajavítások miatt adta ki az iOS 26.7.1-et. A frissítés hátterében a következő áll: CVE-2026-86950, egy CoreGraphics-sérülékenység, amelyről az Apple hivatalos biztonsági dokumentációja szerint már kihasználták célzott személyek elleni, „rendkívül kifinomult támadásban”.
A hiba súlyosságát az adja, hogy mire ad lehetőséget: egy speciálisan létrehozott fájl feldolgozása tetszőleges kód futtatásához vezethet az eszközön. Vagyis a támadó a sérülékenység kihasználásával saját kódot futtathat iPhone-on vagy iPaden. Az Apple szigorúbb memórihatár-ellenőrzésekkel javította a problémát.
A sérülékenység típusa out-of-bounds write , és a CoreGraphicsot érinti, az Apple-rendszerek grafikus elemeinek feldolgozására és megjelenítésére használt alapkomponensek egyikét. A hibát a következő szervezet jelentette a vállalatnak: Meta Product Security.
Nem ismert, kik voltak a célpontok, hány embert érintett az ügy, illetve hogyan jutott a rosszindulatú fájl az eszközökre. Az Apple azt sem állítja, hogy kémprogramról lenne szó, és fontos, hogy nem erősítette meg, hogy a CVE-2026-86950 zero-click exploit lenne.
Ez lényeges különbség. Korábban több Apple-sérülékenységről is kiderült, hogy kereskedelmi kémszoftverekhez kapcsolódott. 2025-ben európai újságírók Apple-hibán és a Graphite kémszoftveren keresztüli kompromittálásáról, 2023-ban pedig egy, iPhone-ra Pegasus telepítésére használt exploitról is szó volt. Ezúttal legalábbis egyelőre nincs ilyen megerősítés.
Akik az iOS 26 ágon maradtak, azoknak nem érdemes halogatniuk a frissítést.
Az Apple szeptember 28-án adta ki a javítást; az érintett verziók:
| Platform | Javítást tartalmazó verzió |
|---|---|
| iPhone | iOS 26.7.1 |
| iPad | iPadOS 26.7.1 |
| macOS Tahoe-t futtató Mac | macOS Tahoe 26.7.1 |
| macOS Sequoiát futtató Mac | macOS Sequoia 15.8.1 |
iPhone-on az iOS 26.7.1 az alábbi modelltől érhető el: iPhone 11, a javítás pedig a kompatibilis iPad Pro, iPad Air, iPad és iPad mini generációkra is megérkezett. A sérülékenységet külön javították a következő rendszerekben is: macOS Tahoe 26.7.1 és macOS Sequoia 15.8.1.
Az Apple egy fontos részletet is kiemel: a megfigyelt támadások az iOS 27 előtti iOS-verziókat célozták. A kompatibilis készülékekhez a vállalat jelenleg az iOS 27.0.1 verziót jelöli meg legújabb elérhető kiadásként.
Akik egyelőre az iOS 26 ágon maradnak, azoknak a 26.7.1-et mindenképpen telepíteniük kell.
Ez nem az Apple első komoly biztonsági frissítése idén. Májusban Az iOS 26.5 több mint 50 biztonsági hibát javított, ami jól mutatja, hogy egy frissítés mérete vagy rövid leírása nem mindig árulkodik a valódi jelentőségéről.
Miért ennyire értékesek az ilyen sérülékenységek?
A támadónak nem feltétlenül kell gyanús alkalmazást telepíttetnie az áldozattal, ha olyan komponensben talál hibát, amely külső forrásból érkező tartalmat dolgoz fel.
Ebben az esetben az Apple egy rosszindulatú fájlról és kódfuttatásról beszél. Azt ugyanakkor nem részletezte, hogy az áldozatnak meg kell-e nyitnia a fájlt, illetve mely alkalmazáson vagy szolgáltatáson keresztül jutott el hozzá. A nyilvánosságra hozott információk alapján túlzó lenne azt állítani, hogy egyetlen kép megérkezésével azonnal feltörhető a telefon.
Az ilyen súlyú incidenseknél megszokott a részletek hiánya. A vállalatok a javítás kiadását követően gyakran nem ismertetik rögtön a teljes támadási láncot, nehogy használati útmutatót adjanak a még nem frissített eszközök elleni támadásokhoz.
Azoknak, akiknek valós okuk van feltételezni, hogy kifinomult célzott támadás célpontjai lehetnek — például újságíróknak, aktivistáknak, tisztviselőknek vagy érzékeny információkhoz hozzáférőknek — az Apple a Lockdown Mode funkciót is kínálja, amely iPhone-on, iPaden és Macen is elérhető.
Az átlagos felhasználók számára nincs arra utaló jel, hogy a CVE-2026-86950-et tömeges kampányban használnák. Mivel azonban a sérülékenységet már a javítás megjelenése előtt kihasználták, az Apple frissítésének kiadása után nincs ésszerű ok sérülékeny rendszeren maradni.




