SecurityWeek Apple Patches Meta-Reported Zero-Day Linked to ‘Extremely Sophisticated Attack’

آسیب‌پذیری zero-day در CoreGraphics اپل با ارائه آپدیت‌های امنیتی برطرف شد

شرکت Apple به‌روزرسانی‌های iOS و macOS را برای پچ‌کردن یک آسیب‌پذیری روز صفر (⁦CVE-2026-86950⁩) که توسط تیم امنیت محصول Meta گزارش شده بود منتشر کرد.

شرکت Apple روز دوشنبه به‌روزرسانی‌های iOS و macOS را برای پچ‌کردن یک آسیب‌پذیری روز صفر منتشر کرد که احتمال می‌رود در حملات هدفمند مورد سوءاستفاده قرار گرفته باشد.

این نقص با شناسه ⁦CVE-2026-86950⁩ یک مسئله نوشتن خارج از محدوده در مولفه CoreGraphics است که هنگام پردازش یک فایلِ ساخته‌شده به‌صورت خاص می‌تواند به اجرای کد دلخواه منجر شود.

شرکت Apple نگفته است فایل مخرب چگونه تحویل داده می‌شود. از آنجا که CoreGraphics پردازش گرافیک دوبعدی و رندر PDF را در سراسر سیستم‌عامل بر عهده دارد، این فایل می‌تواند از طریق صفحات وب، پیوست‌های ایمیل یا پیام‌رسان‌ها برسد؛ جایی که پیش‌نمایش خودکار پیوست و لینک می‌تواند امکان بهره‌برداری بدون کلیک را فراهم کند.

این شرکت در اطلاعیه خود گفت: «Apple از گزارشی آگاه است که بر اساس آن، این مسئله ممکن است در یک حمله بسیار پیچیده علیه افراد مشخصِ هدف قرارگرفته در نسخه‌های iOS پیش از iOS 27 مورد بهره‌برداری قرار گرفته باشد».

اطلاعاتی درباره حملاتی که از ⁦CVE-2026-86950⁩ سوءاستفاده کرده‌اند منتشر نشده است، اما Apple یادآور شد که از تیم امنیت محصول Meta درباره این آسیب‌پذیری اطلاع یافته است.

حضور Meta با توجه به رویداد مشابهی در سال گذشته قابل توجه است؛ زمانی که WhatsApp اعلام کرد یک آسیب‌پذیری در اپ‌های iOS و macOS خود (⁦CVE-2025-55177⁩) احتمالاً همراه با آسیب‌پذیری روز صفر Apple ImageIO با شناسه ⁦CVE-2025-43300⁩ در حملات بدون کلیک علیه کمتر از 200 کاربر به‌کار رفته است. 

هنوز روشن نیست که نقص تازه پچ‌شده CoreGraphics از طریق WhatsApp مورد سوءاستفاده قرار گرفته است یا خیر.

پچ برای آسیب‌پذیری ⁦CVE-2026-86950⁩ با انتشار iOS 26.7.1، iPadOS 26.7.1، macOS Tahoe 26.7.1 و macOS Sequoia 15.8.1 ارائه شده است.

در حالی که هر دو iOS و macOS تحت تأثیر هستند، اطلاعیه Apple حاکی از آن است که حملات تنها علیه مورد اول مشاهده شده‌اند. نسخه‌های آخرین iOS 27 و macOS Golden Gate 27 ظاهراً تحت تأثیر قرار ندارند.

سازمان CISA هنوز ⁦CVE-2026-86950⁩ را به فهرست KEV خود اضافه نکرده است. در صورت افزودن، این مورد نهمین نقص محصولات Apple خواهد بود که امسال به این فهرست اضافه می‌شود.

به‌روزرسانی: در پاسخ به یک استعلام، شرکت Meta اعلام کرد که به‌عنوان بخشی از کارهای امنیتی جاری خود، به‌طور منظم آسیب‌پذیری‌هایی را که در نرم‌افزارهای ثالث پیدا می‌کند به تولیدکنندگان دیگر گزارش می‌دهد تا برای آنها پچ منتشر شود. این شرکت درباره حملاتی که از ⁦CVE-2026-86950⁩ سوءاستفاده می‌کنند اطلاعاتی ارائه نکرد و همچنین نگفت آیا WhatsApp درگیر بوده است یا خیر.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.