شرکت Apple بهروزرسانیهای iOS و macOS را برای پچکردن یک آسیبپذیری روز صفر (CVE-2026-86950) که توسط تیم امنیت محصول Meta گزارش شده بود منتشر کرد.
شرکت Apple روز دوشنبه بهروزرسانیهای iOS و macOS را برای پچکردن یک آسیبپذیری روز صفر منتشر کرد که احتمال میرود در حملات هدفمند مورد سوءاستفاده قرار گرفته باشد.
این نقص با شناسه CVE-2026-86950 یک مسئله نوشتن خارج از محدوده در مولفه CoreGraphics است که هنگام پردازش یک فایلِ ساختهشده بهصورت خاص میتواند به اجرای کد دلخواه منجر شود.
شرکت Apple نگفته است فایل مخرب چگونه تحویل داده میشود. از آنجا که CoreGraphics پردازش گرافیک دوبعدی و رندر PDF را در سراسر سیستمعامل بر عهده دارد، این فایل میتواند از طریق صفحات وب، پیوستهای ایمیل یا پیامرسانها برسد؛ جایی که پیشنمایش خودکار پیوست و لینک میتواند امکان بهرهبرداری بدون کلیک را فراهم کند.
این شرکت در اطلاعیه خود گفت: «Apple از گزارشی آگاه است که بر اساس آن، این مسئله ممکن است در یک حمله بسیار پیچیده علیه افراد مشخصِ هدف قرارگرفته در نسخههای iOS پیش از iOS 27 مورد بهرهبرداری قرار گرفته باشد».
اطلاعاتی درباره حملاتی که از CVE-2026-86950 سوءاستفاده کردهاند منتشر نشده است، اما Apple یادآور شد که از تیم امنیت محصول Meta درباره این آسیبپذیری اطلاع یافته است.
حضور Meta با توجه به رویداد مشابهی در سال گذشته قابل توجه است؛ زمانی که WhatsApp اعلام کرد یک آسیبپذیری در اپهای iOS و macOS خود (CVE-2025-55177) احتمالاً همراه با آسیبپذیری روز صفر Apple ImageIO با شناسه CVE-2025-43300 در حملات بدون کلیک علیه کمتر از 200 کاربر بهکار رفته است.
هنوز روشن نیست که نقص تازه پچشده CoreGraphics از طریق WhatsApp مورد سوءاستفاده قرار گرفته است یا خیر.
پچ برای آسیبپذیری CVE-2026-86950 با انتشار iOS 26.7.1، iPadOS 26.7.1، macOS Tahoe 26.7.1 و macOS Sequoia 15.8.1 ارائه شده است.
در حالی که هر دو iOS و macOS تحت تأثیر هستند، اطلاعیه Apple حاکی از آن است که حملات تنها علیه مورد اول مشاهده شدهاند. نسخههای آخرین iOS 27 و macOS Golden Gate 27 ظاهراً تحت تأثیر قرار ندارند.
سازمان CISA هنوز CVE-2026-86950 را به فهرست KEV خود اضافه نکرده است. در صورت افزودن، این مورد نهمین نقص محصولات Apple خواهد بود که امسال به این فهرست اضافه میشود.
بهروزرسانی: در پاسخ به یک استعلام، شرکت Meta اعلام کرد که بهعنوان بخشی از کارهای امنیتی جاری خود، بهطور منظم آسیبپذیریهایی را که در نرمافزارهای ثالث پیدا میکند به تولیدکنندگان دیگر گزارش میدهد تا برای آنها پچ منتشر شود. این شرکت درباره حملاتی که از CVE-2026-86950 سوءاستفاده میکنند اطلاعاتی ارائه نکرد و همچنین نگفت آیا WhatsApp درگیر بوده است یا خیر.









