Apple behebt mit „extrem ausgefeiltem“ Angriff verknüpfte CoreGraphics-Zero-Day-Lücke

Apple behebt die CoreGraphics-Zero-Day-Lücke CVE-2026-86950, nachdem Berichte über einen extrem ausgefeilten Angriff auf bestimmte iPhone-Nutzer bekannt wurden.

Verfasst von
Ai Cerrudo
Ai Cerrudo
Sep 29, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Apple hat eine Zero-Day-Schwachstelle in CoreGraphics behoben, die möglicherweise bei einem gezielten Angriff auf iPhone-Nutzer ausgenutzt wurde.

Die als CVE-2026-86950 erfasste Schwachstelle kann die Ausführung beliebigen Codes ermöglichen, wenn ein betroffenes Gerät eine schädlich präparierte Datei verarbeitet. Apple erklärte, das Unternehmen sei über einen Bericht informiert, wonach die Schwachstelle bei einem „extrem ausgefeilten Angriff“ auf bestimmte Personen ausgenutzt worden sein könnte, die Versionen von iOS vor iOS 27 verwenden.

Apple hat weder offengelegt, wer ins Visier genommen wurde, wie die schädliche Datei zugestellt wurde noch wer hinter dem Angriff steckte. Meta Product Security meldete Apple die Schwachstelle.

CoreGraphics-Schwachstelle kann zur Ausführung beliebigen Codes führen

CVE-2026-86950 ist eine Schwachstelle durch Schreiben außerhalb der Speichergrenzen in CoreGraphics, Apples Framework zur Darstellung von Grafiken und visuellen Inhalten in seinen Betriebssystemen.

Schwachstellen durch Schreiben außerhalb der Speichergrenzen treten auf, wenn Software Daten außerhalb des ihr zugewiesenen Speicherbereichs schreibt. Eine erfolgreiche Ausnutzung kann den Speicher beschädigen und es Angreifern in manchen Fällen ermöglichen, schädlichen Code auszuführen.

Apple erklärte, die Verarbeitung einer schädlich präparierten Datei könne die Ausführung beliebigen Codes auslösen. Das Unternehmen behob das Problem durch eine verbesserte Prüfung der Speichergrenzen.

Das Unternehmen hat weder offengelegt, um welche Art von Datei es sich bei dem gemeldeten Angriff handelte, noch ob für die Ausnutzung eine Interaktion des Nutzers erforderlich war.

Das bedeutet, dass es nicht genügend Belege gibt, um CVE-2026-86950 als Zero-Click-Schwachstelle einzustufen oder sie mit einer bestimmten Anwendung von Apple oder Meta in Verbindung zu bringen.

Apple zufolge zielte die Ausnutzung auf bestimmte Personen

Die Sicherheitsempfehlung deutet eher auf eine eng begrenzte Kampagne als auf eine weitverbreitete Ausnutzung.

„Apple ist über einen Bericht informiert, wonach dieses Problem bei einem extrem ausgefeilten Angriff auf bestimmte Zielpersonen auf Versionen von iOS vor iOS 27 ausgenutzt worden sein könnte“, erklärte das Unternehmen.

Advertisement

Weitere Einzelheiten zu den Opfern, den Angreifern oder der Ausnutzungskette wurden nicht veröffentlicht.

Die Rolle von Meta Product Security bei der Meldung der Schwachstelle belegt nicht, dass die Schwachstelle über WhatsApp, Messenger oder ein anderes Meta-Produkt ausgenutzt wurde. Weder Apple noch Meta haben den Zustellungsmechanismus öffentlich benannt.

Welche Apple-Geräte müssen aktualisiert werden?

Apple behob CVE-2026-86950 am 28. September in folgenden Versionen:

  • iOS 26.7.1
  • iPadOS 26.7.1
  • macOS Tahoe 26.7.1
  • macOS Sequoia 15.8.1

Das Update für iOS und iPadOS gilt für das iPhone 11 und neuer, das iPad Pro 12,9 Zoll der dritten Generation und neuer, das iPad Pro 11 Zoll der ersten Generation und neuer, das iPad Air der dritten Generation und neuer, das iPad der achten Generation und neuer sowie das iPad mini der fünften Generation und neuer.

In Apples Sicherheitsempfehlung heißt es ausdrücklich, dass die bekannte Ausnutzung Versionen von iOS vor iOS 27 betraf.

Das Unternehmen veröffentlichte am 28. September außerdem iOS 27.0.1 und iPadOS 27.0.1, doch CVE-2026-86950 wird nicht unter den Schwachstellen aufgeführt, die diese Versionen betreffen.

Nutzer sollten Sicherheitsupdates installieren

Apple-Nutzer, die weiterhin unterstützte Versionen von iOS 26, iPadOS 26, macOS Tahoe oder macOS Sequoia verwenden, sollten die neuesten Sicherheitsupdates installieren.

Die Veröffentlichung legt nahe, dass die Ausnutzung stark zielgerichtet war, doch das mindert nicht die Bedeutung von Sicherheitsupdates. Sobald eine Schwachstelle öffentlich bekannt ist, können technische Einzelheiten über die Schwachstelle und ihre Behebung anderen Angreifern Informationen liefern, die für die Entwicklung eigener Exploits nützlich sind.

Organisationen, die Apple-Geräte verwalten, sollten überprüfen, ob die betroffenen Systeme iOS oder iPadOS 26.7.1, macOS Tahoe 26.7.1 oder macOS Sequoia 15.8.1 erhalten haben.

Vorfälle mit ausgenutzten Zero-Day-Lücken verdeutlichen zudem die Grenzen einer ausschließlich auf Prävention setzenden Strategie. Rick Howard, ein Cybersecurity-Manager und ehemaliger chief security officer bei Palo Alto Networks, argumentiert, dass sich Organisationen auf Angriffe vorbereiten müssen, die ihre Abwehr überwinden.

Advertisement

„Die einzige Strategie, die für die meisten Organisationen sinnvoll ist, heißt Resilienz. Ich muss den Angriff nur überstehen, nicht verhindern“, sagte Howard gegenüber eSecurity Planet. „Das bedeutet, den Betrieb fortsetzen zu können, wenn die Systeme, Netzwerke und Kommunikationswege, auf die man normalerweise angewiesen ist, beeinträchtigt, kompromittiert oder nicht verfügbar sind.“

Für die Verteidiger bedeutet der Mangel an öffentlichen Informationen über die Ausnutzungskette, dass nur wenige kampagnenspezifische Indikatoren überwacht werden können. Solange Apple oder Meta keine weiteren Einzelheiten bekannt geben, bleibt es die beste Abwehr, betroffene Geräte aktuell zu halten und zugleich Pläne für den Umgang mit erfolgreichen Kompromittierungen bereitzuhalten.

Weitere Nachrichten: ShinyHunters hat erneut die kritische Oracle-PeopleSoft-Schwachstelle CVE-2026-35273 ausgenutzt, indem eine einfache URL-Kodierungstechnik verwendet wurde, um Webanwendungs-Firewall-Regeln zu umgehen und Web-Shells auf Dutzenden Systemen einzusetzen.

Ai Cerrudo

Ai Cerrudo is a writer and editor with a decade of experience in media and publishing. Beginning as a journalist in the Philippines, Ai has covered a diverse spectrum of beats, including politics, healthcare, business, and interactive media/gaming. Blending analytical rigor with engaging storytelling, she now works as an editor across technology and AI media

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.