Tech & GadgetsNieuwsAI-generated

Apple dicht actief misbruikte CoreGraphics-zerodag in oudere iOS- en macOS-takken

Apple heeft maandag 28 september beveiligingsupdates uitgebracht die een kwetsbaarheid dichten die volgens het bedrijf al actief is misbruikt bij gerichte aanvallen. Het gaat om een lek in CoreGraphics, het framework dat op alle Apple-besturingssystemen tweedimensionale vectorgraphics, beeldweergave en tekstrendering verzorgt.

Wat er precies mis is

De kwetsbaarheid staat geregistreerd als CVE-2026-86950 en is een out-of-bounds write: code schrijft data buiten de toegewezen geheugenbuffer. In de beveiligingsmelding voor iOS 26.7.1 en iPadOS 26.7.1 beschrijft Apple de impact als "processing a maliciously crafted file may lead to arbitrary code execution" — het openen of verwerken van een geprepareerd bestand kan dus leiden tot het uitvoeren van willekeurige code.

Apple voegt daaraan toe dat het "op de hoogte is van een melding dat dit probleem mogelijk is misbruikt in een extreem geavanceerde aanval tegen specifieke, gerichte personen op iOS-versies van vóór iOS 27". Die formulering gebruikt Apple vaker bij aanvallen met commerciële spyware tegen een kleine groep doelwitten, zoals journalisten of activisten. Het lek is gemeld door Meta Product Security. Apple heeft het verholpen met betere controle op buffergrenzen.

Welke updates je nodig hebt

Volgens Apple's overzicht van beveiligingsreleases zijn op 28 september vier updates met CVE-vermelding verschenen:

  • iOS 26.7.1 en iPadOS 26.7.1
  • macOS Tahoe 26.7.1
  • macOS Sequoia 15.8.1

De lijst met geraakte apparaten is breed: iPhone 11 en nieuwer, iPad Pro 12,9 inch 3e generatie en nieuwer, iPad Pro 11 inch 1e generatie en nieuwer, iPad Air 3e generatie en nieuwer, iPad 8e generatie en nieuwer, en iPad mini 5e generatie en nieuwer.

Opvallend is dat Apple op dezelfde dag ook iOS 27.0.1, iPadOS 27.0.1, macOS Golden Gate 27.0.1, watchOS 27.0.1 en visionOS 27.0.1 uitbracht, maar dat daarbij staat vermeld dat ze geen gepubliceerde CVE-vermeldingen bevatten. De patch voor dit specifieke lek landt dus in de oudere onderhoudstakken — wat aansluit bij Apple's constatering dat het misbruik zich afspeelde op versies van vóór iOS 27.

Wat dit betekent voor beheerders

Voor wie een vloot Apple-apparaten beheert is dit vooral relevant voor toestellen die nog niet zijn doorgestroomd naar de 27-tak. Juist die apparaten blijven in veel organisaties langer hangen, bijvoorbeeld omdat een applicatie nog niet gevalideerd is op de nieuwe major release. Dat is precies de groep waarvoor deze update bedoeld is.

BleepingComputer, dat de update als eerste breed oppikte, wijst erop dat het risico voor de gemiddelde gebruiker beperkt is omdat het om zeer gerichte aanvallen gaat. Dat neemt niet weg dat een publiek gedocumenteerde out-of-bounds write in een component die vrijwel elk bestandstype aanraakt, ook buiten die oorspronkelijke campagne bruikbaar kan worden zodra de details breder bekend raken. Installeren dus.