พบช่องโหว่ CoreGraphics ในอุปกรณ์ Apple เสี่ยงถูกใช้รันคำสั่งบนอุปกรณ์ - Thailand Computer Emergency Response Team (ThaiCERT)泰国计算机应急响应小组(ThaiCERT)发现苹果设备存在CoreGraphics漏洞,攻击者可能利用该漏洞在设备上执行命令。
537/69 (IT) ประจำวันพุธที่ 30 กันยายน 2569 Apple ออกอัป

537/69 (IT) ประจำวันพุธที่ 30 กันยายน 2569
Apple ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ CVE-2026-86950 ในส่วนประกอบ CoreGraphics เป็นช่องโหว่ประเภท Out-of-Bounds Write อาจทำให้การประมวลผลไฟล์ที่ถูกสร้างขึ้นเป็นพิเศษนำไปสู่การเรียกใช้คำสั่งบนอุปกรณ์ได้ โดย Apple ระบุว่าได้รับรายงานว่าช่องโหว่อาจถูกนำไปใช้ในการโจมตีที่มีความซับซ้อนสูงต่อผู้ใช้งานที่ถูกเลือกเป็นเป้าหมายโดยเฉพาะ บนอุปกรณ์ที่ใช้ iOS เวอร์ชันก่อน iOS 27 อย่างไรก็ตาม Apple ยังไม่ได้เปิดเผยข้อมูลเกี่ยวกับผู้โจมตี เป้าหมาย หรือช่องทางที่ใช้ในการโจมตีเพิ่มเติม
ช่องโหว่เกิดจากการเขียนข้อมูลออกนอกขอบเขตหน่วยความจำใน CoreGraphics เมื่อระบบประมวลผลไฟล์ที่ถูกสร้างขึ้นเพื่อโจมตี อาจทำให้ผู้โจมตีสามารถรันคำสั่งที่ไม่ได้รับอนุญาตได้ โดย Apple แก้ไขปัญหาด้วยการปรับปรุงการตรวจสอบขอบเขตหน่วยความจำ และยังไม่มีข้อมูลยืนยันว่าช่องโหว่ดังกล่าวถูกใช้ผ่าน WhatsApp หรือสามารถโจมตีแบบ Zero-click ได้ จึงยังไม่สามารถระบุรูปแบบการโจมตีได้อย่างชัดเจนจากข้อมูลที่เปิดเผยในขณะนี้
Apple แก้ไข CVE-2026-86950 แล้วใน iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 และ macOS Sequoia 15.8.1 ผู้ใช้งานควรตรวจสอบและอัปเดตอุปกรณ์เป็นเวอร์ชันที่ได้รับการแก้ไขหรือใหม่กว่าโดยเร็ว โดยเฉพาะอุปกรณ์ที่ยังใช้ iOS เวอร์ชันก่อน iOS 27 ซึ่งเป็นกลุ่มที่ Apple ระบุว่าอาจเคยตกเป็นเป้าหมายของการโจมตีผ่านช่องโหว่
แหล่งข่าว : https://www.securityweek.com/apple-patches-meta-reported-zero-day-linked-to-extremely-sophisticated-attack/
537/69(IT)2026年9月30日,星期三。
苹果公司发布了一项安全更新,以修复 CoreGraphics 组件中的 CVE-2026-86950 漏洞。这是一个越界写入漏洞,攻击者可以利用该漏洞处理特制文件,从而在设备上执行命令。苹果公司表示,他们已收到报告,称该漏洞可能被利用,用于针对运行 iOS 27 之前版本的设备的特定用户发起的复杂攻击。然而,苹果公司尚未披露有关攻击者、目标或攻击途径的信息。
该漏洞源于CoreGraphics中将数据写入内存边界之外。当系统处理为攻击而创建的文件时,攻击者可能因此执行未经授权的命令。苹果公司已通过改进内存边界检查解决了这个问题。然而,目前尚无法确认该漏洞是否已被WhatsApp利用,也无法确定其是否可用于零点击攻击。因此,根据现有信息,尚无法明确识别攻击模式。
苹果已在 iOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1 和 macOS Sequoia 15.8.1 中修复了 CVE-2026-86950 漏洞。用户应尽快检查并将其设备更新到已修复的版本或更高版本,尤其是那些仍在运行 iOS 27 之前版本的设备,苹果已确认这些版本可能容易受到攻击。
来源:https://www.securityweek.com/apple-patches-meta-reported-zero-day-linked-to-extremely-sophisticated-attack/