سوءاستفاده از آسیبپذیری CVE-2026-86950 اپل در حملات هدفمند
شرکت اپل یک آسیبپذیری روز-صفر (Zero-Day) را در مؤلفه CoreGraphics برطرف کرد. اپل میگوید مهاجمان احتمالاً از این نقص در یک حمله بسیار پیچیده و هدفمند علیه افراد مشخص استفاده کردهاند. این آسیبپذیری با شناسه CVE-2026-86950 شناخته میشود.
مهاجم میتواند با استفاده از یک فایل مخرب، این نقص را فعال کند. آسیبپذیری از نوع نوشتن خارج از محدوده حافظه (Out-of-Bounds Write) است. بهرهجویی موفق از این نقص میتواند به اجرای کد دلخواه روی دستگاه منجر شود.
اپل در توصیهنامه امنیتی خود اعلام کرده است که از گزارشی درباره احتمال بهرهجویی از این آسیبپذیری در یک حمله بسیار پیچیده علیه افراد مشخص آگاه است. به گفته اپل، این افراد از نسخههای iOS پیش از iOS 27 استفاده میکردند. اپل جزئیات بیشتری درباره مهاجمان، تعداد افراد هدف یا روش اجرای حمله منتشر نکرده است.
آسیبپذیری CVE-2026-86950 چیست؟
CVE-2026-86950 یکی از آسیبپذیریهای امنیتی مؤلفه CoreGraphics است. این مؤلفه بخشی از زیرساخت گرافیکی سیستمعاملهای اپل محسوب میشود.
این نقص زمانی خطر ایجاد میکند که سیستم یک فایل دستکاریشده را پردازش کند. مهاجم میتواند از این شرایط برای نوشتن داده خارج از محدوده تعیینشده در حافظه استفاده کند. در صورت موفقیت حمله، مهاجم امکان اجرای کد دلخواه را به دست میآورد.
اپل برای رفع این مشکل، بررسی محدوده حافظه را بهبود داده است. تیم Meta Product Security نیز این آسیبپذیری را کشف و به اپل گزارش کرده است.
حمله هدفمند علیه افراد مشخص
مهمترین نکته درباره CVE-2026-86950 به سابقه بهرهجویی از آن مربوط میشود. اپل اعلام کرده است که گزارشی درباره استفاده از این نقص در یک حمله بسیار پیچیده و هدفمند دریافت کرده است.
این شرکت میگوید مهاجمان افراد مشخصی را هدف قرار دادهاند. با این حال، اپل تعداد قربانیان را اعلام نکرده است. همچنین اطلاعاتی درباره هویت مهاجمان یا زمان آغاز حملات منتشر نشده است.
اپل درباره موفقیت حملات نیز جزئیاتی ارائه نکرده است. بنابراین، اطلاعات عمومی فعلی برای تعیین ابعاد این عملیات کافی نیست.
اپل در توضیحات خود به حملات علیه نسخههای iOS پیش از iOS 27 اشاره کرده است. این موضوع اهمیت بررسی نسخه سیستمعامل دستگاههای تحت تأثیر را افزایش میدهد.
نسخههای تحت تأثیر و بهروزرسانیهای امنیتی
اپل برای رفع این آسیبپذیری، بهروزرسانیهای زیر را منتشر کرده است:
بهروزرسانی iOS 26.7.1 و iPadOS 26.7.1 از iPhone 11 و مدلهای جدیدتر پشتیبانی میکند. این بهروزرسانی برای مدلهای مختلف iPad نیز منتشر شده است.
فهرست دستگاههای پشتیبانیشده شامل iPad Pro 12.9 اینچی نسل سوم و جدیدتر، iPad Pro 11 اینچی نسل اول و جدیدتر، iPad Air نسل سوم و جدیدتر، iPad نسل هشتم و جدیدتر و iPad mini نسل پنجم و جدیدتر است.
کاربران این دستگاهها باید نسخه سیستمعامل خود را بررسی کنند. در صورت وجود نسخه آسیبپذیر، نصب بهروزرسانی امنیتی اپل میتواند خطر بهرهجویی از این نقص را کاهش دهد.
کشف آسیبپذیری توسط تیم امنیتی متا
اپل کشف و گزارش CVE-2026-86950 را به Meta Product Security نسبت داده است. اپل در توصیهنامه خود جزئیات بیشتری درباره فرایند کشف این نقص منتشر نکرده است.
همچنین اطلاعات عمومی درباره زنجیره کامل حمله محدود است. اپل مشخص نکرده است که مهاجمان چگونه فایل مخرب را به دستگاه قربانی رساندهاند. این شرکت همچنین نگفته است که مهاجمان برای اجرای حمله به آسیبپذیریهای دیگری نیاز داشتهاند یا خیر.
سابقه آسیبپذیریهای مورد بهرهجویی در محصولات اپل
CVE-2026-86950 نخستین آسیبپذیری اپل در سال ۲۰۲۶ نیست که سابقه بهرهجویی در حملات پیچیده دارد.
اپل در فوریه ۲۰۲۶ یک آسیبپذیری Memory Corruption در مؤلفه dyld را نیز برطرف کرد. این نقص با شناسه CVE-2026-20700 شناخته میشود. اپل در آن زمان اعلام کرد که مهاجمان از این آسیبپذیری در حملات سایبری پیچیده استفاده کردهاند.
اکنون CVE-2026-86950 نیز سابقه بهرهجویی احتمالی در یک حمله هدفمند را دارد. تفاوت مهم این مورد، اعلام مستقیم اپل درباره هدف قرار گرفتن افراد مشخص است.
ضرورت نصب بهروزرسانی امنیتی اپل
آسیبپذیری CVE-2026-86950 در CoreGraphics میتواند هنگام پردازش فایل مخرب، امکان نوشتن خارج از محدوده حافظه را ایجاد کند. مهاجم در صورت بهرهجویی موفق میتواند از این نقص برای اجرای کد دلخواه استفاده کند.
اپل همچنین از احتمال استفاده مهاجمان از این آسیبپذیری در یک حمله بسیار پیچیده و هدفمند علیه افراد مشخص خبر داده است. به همین دلیل، کاربران و سازمانهایی که از نسخههای تحت تأثیر iOS، iPadOS و macOS استفاده میکنند، باید وضعیت بهروزرسانی دستگاههای خود را بررسی کنند و نسخههای اصلاحشده را نصب کنند.