Apple heeft beveiligingsupdates uitgebracht voor een zero-day kwetsbaarheid in CoreGraphics, het onderdeel dat op iPhones, iPads en Macs verantwoordelijk is voor het renderen van afbeeldingen en tekst. Het lek, geregistreerd als CVE-2026-86950, is een out-of-bounds write fout: door een kwaadwillig geprepareerd bestand te laten verwerken, kan een aanvaller willekeurige code op het toestel uitvoeren.
Apple bevestigt dat de fout al is misbruikt in wat het bedrijf omschrijft als een “extreem geavanceerde aanval, gericht op specifieke individuen”. Wie de aanvaller is of welke slachtoffers zijn getroffen, maakt Apple niet bekend. De kwetsbaarheid werd gemeld door de productbeveiligingsafdeling van Meta.
De patch is verwerkt in iOS 26.7.1 en iPadOS 26.7.1, en in macOS Tahoe 26.7.1 en macOS Sequoia 15.8.1. Getroffen zijn onder meer de iPhone 11 en nieuwer, meerdere iPad Pro-, iPad Air-, iPad- en iPad mini-modellen, en Macs die op de genoemde macOS-versies draaien. Apple heeft de bounds checking in CoreGraphics aangescherpt om verdere exploitatie te voorkomen.
Omdat het om een zero-day gaat die al actief werd ingezet, geldt hier geen tijd om te wachten. Gerichte aanvallen op individuen worden vaak breder ingezet zodra de details van een lek publiek zijn, en dat gebeurt met een patch vrijwel automatisch. Voor de meeste gebruikers volstaat het toestel gewoon te laten updaten. Voor organisaties die met gevoelige informatie werken is het zaak dit niet af te wachten tot de eerstvolgende geplande updateronde.
Bron: BleepingComputer
Wat betekent dit voor jouw bedrijf?
Installeer de update naar iOS/iPadOS 26.7.1 of macOS Tahoe 26.7.1 / Sequoia 15.8.1 direct, wacht niet op de eerstvolgende geplande updateronde.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.