据TechRadar 9月29日报道,苹果公司已发布修复程序,处理一个据称被用于“针对特定目标个人的极其复杂攻击”的CoreGraphics零日漏洞。该漏洞影响iOS 26.7.1和iPadOS 26.7.1,并被追踪为CVE-2026-86950,严重程度评分为8.8/10,属于高危漏洞。

CoreGraphics是苹果跨平台使用的底层二维图形框架,用于绘制和渲染线条、形状、图像乃至文本,并处理颜色、透明度、渐变和裁剪等操作。美国国家漏洞数据库(NVD)将该漏洞描述为越界问题,攻击者可通过恶意构造的文件执行任意代码;该漏洞还可被用来使程序崩溃并破坏数据。苹果在安全公告中称,已通过改进边界检查修复该问题。除iOS和iPadOS外,该漏洞也在macOS Sequoia 15.8.1和macOS Tahoe 26.7.1中得到修复。

受影响设备包括iPhone 11及后续机型,iPad Pro 12.9英寸第三代及后续机型,iPad Pro 11英寸第一代及后续机型,iPad Air第三代及后续机型,iPad第八代及后续机型,iPad mini第五代及后续机型,以及运行macOS Sequoia 15.8.1和Tahoe 26.7.1的Mac设备。

苹果表示,已知悉一份报告称该问题可能已在iOS 27之前的版本中被用于“针对特定目标个人的极其复杂攻击”。苹果未披露该报告的具体来源;TechRadar称,其未能找到关于该报告的公开讨论。苹果仅表示,该漏洞由Meta Product Security标记。TechRadar指出,“针对特定目标个人的极其复杂攻击”是苹果通常用于描述国家支持型间谍攻击的措辞,这类攻击往往针对外交官、政治家、科技公司高管、记者、政治对手和异见人士等高价值目标。报道称,苹果和谷歌等科技公司通常会通知此类攻击的受害者,但此次报道未提及相关情况。

苹果上次使用类似措辞是在2026年2月修复CVE-2026-20700时。该漏洞由谷歌威胁分析小组(TAG)发现,苹果当时同样未讨论攻击者或受害者。CVE-2026-86950是苹果今年修复的第二个零日漏洞。去年,苹果修复了七个在野利用的零日漏洞:CVE-2025-24085、CVE-2025-24200、CVE-2025-24201、CVE-2025-31200、CVE-2025-31201、CVE-2025-43529和CVE-2025-14174。

鉴于漏洞的严重程度及其潜在用途,用户被建议立即安装补丁。启用自动更新的苹果用户应会自动收到安全修复;尚未更新的用户应手动检查“设置”、“通用”、“软件更新”,并安装iOS/iPadOS 26.7.1。