据TechCrunch报道,Apple已修复iOS 26、iPadOS 26和macOS 26中一个可能已被黑客利用的安全漏洞。该漏洞官方编号CVE-2026-86950,存在于为iPhone、iPad和Mac用户界面及视觉提供支持的主图形引擎中。Apple称,该漏洞可被用于对运行iOS 27之前版本系统的特定目标个人发动“极其复杂的攻击”。
Meta产品安全团队被列为该漏洞的发现者。Apple未公布漏洞细节。报道称,设备图形引擎通常对操作系统其余部分拥有广泛访问权限,一旦漏洞被成功利用,攻击者可能从受影响设备窃取大量个人数据。TechCrunch联系Apple和Meta时,双方发言人均未说明漏洞如何被发现,也未说明有多少设备因此被入侵。目前尚不清楚利用该漏洞的可能是政府间谍软件制造商还是网络犯罪分子。
该漏洞虽然影响上一代操作系统,但使用范围仍广。按Apple自身统计,近五分之四的iPhone用户仍运行iOS 26。本月早些时候发布的iOS 27、iPadOS 27和macOS 27,也在周二收到软件更新,但不受该正被攻击的漏洞影响。
在此之前,Apple还修复了另一个编号为CVE-2026-86869的关键安全漏洞。比利时网络安全研究公司ironPeak上周发布详细分析称,该漏洞属于“零点击”漏洞,可通过恶意构造的iMessage在用户不知情时触发,无需受害者点击链接等任何操作。此类漏洞常被监控供应商和间谍软件制造商觊觎。
根据ironPeak的文章,该漏洞能绕过BlastDoor。Apple部署这一安全功能,是为了防止间谍软件等恶意代码逃出iMessage沙盒并入侵用户设备。Apple在9月随iOS 27、iPadOS 27和macOS 27发布修复了该漏洞,并将发现归功于ironPeak的Niels Hofmans,以及在X上发帖确认研究结果的Meta安全研究人员。目前尚不清楚该漏洞在修复前是否曾被用于网络攻击。