跳至正文
地区美洲

中II 网络战与关键基础设施2026年9月29日, 星期二

苹果CoreGraphics零日漏洞遭利用,CISA列入目录

苹果9月28日发布iOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1和macOS Sequoia 15.8.1更新,修复了CVE-2026-86950漏洞。美国网络安全和基础设施安全局(CISA)9月29日把该漏洞加入已遭利用漏洞目录。

库比蒂诺位置

苹果安全发布页面显示,iOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1和macOS Sequoia 15.8.1更新于2026年9月28日发布。据BleepingComputer 9月29日报道,CVE-2026-86950是图形绘制框架CoreGraphics中的一个越界写入错误。也就是说,程序可以把数据写到分配给它的内存区域之外。只要打开1个恶意文件,这个错误就可能导致设备上执行任意代码。苹果表示,已获悉1份报告,称该漏洞可能已在“极其复杂的攻击”中遭到利用。漏洞由Meta的产品安全团队发现;受影响设备包括iPhone 11及后续机型,以及第8代及后续iPad。

CISA的已知被利用漏洞(KEV)目录收录已证实被用于攻击的漏洞,并要求联邦机构必须修补。目录中,CVE-2026-86950以9月29日的日期登记在苹果多款产品名下。在9月24日至29日的6天里,该目录共收录了8个漏洞,涉及苹果、Citrix、WordPress、微软、MikroTik、Adobe和WSO2的产品。据BleepingComputer报道,这是苹果2026年修复的第2个已遭利用的零日漏洞;第一个是2月dyld组件中的CVE-2026-20700。联邦机构的确切修补期限和攻击目标在两个来源中都没有明确说明,因此无法核实。

Talay 研判

结论

这是苹果2026年第2个遭利用的零日漏洞,打开文件即可触发代码执行,因而是定向攻击中很有价值的工具。CISA在一天之内就把它收入目录,给联邦网络带来迅速修补的压力。攻击目标没有公布,扩散规模因此并不明朗;最可能的情形是,针对少数目标的利用随补丁发布而终止。

可能影响

  • 企业设备管理负面数周内

    管理iPhone 11及后续机型和新款Mac的机构必须尽快推送9月28日的更新;拖延会让设备继续面临被恶意文件攻陷的风险。

  • 定向间谍软件负面数周内

    由文件处理触发的CoreGraphics漏洞,通常被用作针对记者、高管和官员的定向攻击链的第一环。

  • 土耳其不确定数周内

    土耳其公共部门和企业设备中使用iOS和macOS的机构同样需要这次更新;漏洞存在于整个平台,没有地域界限。

可能情形(按概率排序)

  1. 1
    补丁堵住漏洞60%

    更新迅速铺开,报告显示该漏洞只波及少数目标。

    观察指标: 苹果和CISA是否发布更多利用通报

  2. 2
    攻击链曝光30%

    安全研究人员揭示该漏洞被用于一条商业间谍软件攻击链。

    观察指标: Meta或独立研究人员发布的技术报告

  3. 3
    新变种10%

    补丁发布后,CoreGraphics中又有一个相关漏洞遭到利用。

    观察指标: 苹果新的紧急更新及KEV新增条目

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • 2026年遭利用的苹果零日漏洞▲ 2
  • 9月24日至29日KEV新增▲ 8

来源

  1. Apple — Apple安全性发布
  2. CISA — 已知被利用漏洞目录
  3. BleepingComputer — 苹果修复在攻击中遭利用的CoreGraphics零日漏洞