← 全部文章

安全

暴露在这个零日漏洞下的苹果设备,只有还没更新的那些。发现它的是Meta,不是人权实验室

苹果在 iOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1 和 macOS Sequoia 15.8.1 中修复了已被利用的 CoreGraphics 漏洞 CVE-2026-86950,而 iOS 27 从一开始就不受影响。真正暴露的人群,恰恰是推迟更新的那一批;上报这个漏洞的,是 Meta 的产品安全团队,而不是一贯的那些监督机构。

MAI
苹果为2026年9月系统发布制作的官方图片:一台Mac、一部iPhone 18 Pro、一块Apple Watch Series 12、一台iPad和一台Apple Vision Pro摆放在一起,各自显示着新系统。

9月28日,苹果发布了一项修复,针对的是一个它承认可能已经被用来攻击真人的 CoreGraphics 漏洞。补丁进入了 iOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1 和 macOS Sequoia 15.8.1,没有进入 iOS 27——因为 iOS 27 压根不需要。

这一句话就是整件事。苹果自己的措辞把利用范围圈定在"iOS 27 之前的 iOS 版本"——而在 iOS 27 发布两周之后,那仍然是世界上大多数 iPhone。

修的是什么

CVE-2026-86950 是 CoreGraphics 中的一处越界写入。CoreGraphics 是苹果设备上几乎所有绘制工作的底层框架:图像、渐变、离屏渲染,以及 PDF 的解析与显示。苹果把影响描述为处理恶意构造的文件时可能导致任意代码执行,并称已通过改进边界检查加以解决。上报者是 Meta Product Security。

版本线修复版本状态
iOS / iPadOS 2626.7.1修复 CVE-2026-86950
macOS Tahoe 2626.7.1修复 CVE-2026-86950
macOS Sequoia 1515.8.1修复 CVE-2026-86950
iOS / iPadOS 2727.0.1同日发布,无公开 CVE 条目
macOS Golden Gate 2727.0.1同日发布,无公开 CVE 条目

iOS 26.7.1 覆盖 iPhone 11 及更新机型、iPad Pro 12.9 英寸(第三代)及更新款、iPad Pro 11 英寸(第一代)及更新款、iPad Air(第三代)及更新款、iPad(第八代)及更新款,以及 iPad mini(第五代)及更新款。如果你在用其中任何一台、并且还没升到 iOS 27,今天该装的就是这个更新。如果你已经在 iOS 27 上,你不在受影响的范围内。

那份文件是怎样送达目标的,苹果没有说明;技术细节的其余部分属于苹果的安全公告,而不属于这篇文章。判断自身风险时真正有用的一点要窄得多:触达 CoreGraphics 的是普通内容,而不是什么异常的用户操作。这就是为什么即便利用它的那次攻击只针对了寥寥几个人,这个漏洞依然值得这么大的关注。

暴露的那批人,正是不更新的那批人

苹果的措辞,是它谈及商业间谍软件时的固定句式:

苹果已获悉一份报告称,在 iOS 27 之前的 iOS 版本上,该问题可能已在针对特定目标个人的极其复杂的攻击中被利用。

若把它当作对威胁的描述来读,对绝大多数人是让人安心的:这是少数被刻意挑选的目标,不是大规模行动。但若把它当作"现在谁有风险"的描述来读,就没那么舒服了。漏洞已经公开,补丁也已发布,而仍在运行易受攻击版本的人群,按定义就是那些没有安装自9月14日起就可获取的大版本系统更新的人。

这两个群体的重叠方式很糟糕。停留在旧版本线上的人,明显偏向于那些一再推迟更新的人——处在验证周期里的受管设备群、旧到排不进任何人优先级的机器、多年前就关掉自动更新的用户。那个曾经对着少数被挑中的个人安静使用这个漏洞、耐心而克制的攻击者,从现在起已经不是最要紧的威胁。要紧的是那个会去读公开安全公告的普通攻击者。

发现它的是Meta,不是人权实验室

署名那一行值得比它将会得到的更多注意。过去十年的大部分时间里,被用于攻击特定个人的苹果零日漏洞,是通过 Citizen Lab、国际特赦组织的安全实验室,或谷歌威胁分析组浮出水面的——这些机构都是主动去找受害者的一方。而这一次来自 Meta 的产品安全团队。

这是大约一年内的第二次。2025年,WhatsApp 的 CVE-2025-55177 与苹果的 CVE-2025-43300 一同披露,两者似乎在针对特定用户的攻击中被串联使用。Meta 反复找到这一类漏洞,原因是结构性的:瞄准手机的漏洞利用链要穿过消息平台传送,而平台在任何人看到受害者之前,就先看到了投递动作本身。一个十亿用户量级的消息服务,作为商业间谍软件的探测网络,胜过任意数量的取证合作——因为它观测的是流量本身,而不是事后的残骸。

这是做这件事的主体发生的一次真实转移,并且带来一项值得点明的依赖。如今的发现,部分取决于少数几家大平台的安全团队是否选择去看,以及是否选择向上游上报。这两个选择背后,都没有任何义务。

该做什么

如果你在这些版本线上,装 26.7.1 或 15.8.1。如果设备支持、所在机构也允许,就迁到 iOS 27。SecurityWeek 指出,这将是2026年第九个被加入 CISA 已知被利用漏洞(KEV)目录的苹果漏洞。设备管理策略应当以这个数字来决定自己对待苹果小版本更新的速度——不是把它当作日常维护,而是把它当作苹果那些已被实际利用的漏洞真正到达的时间表。

---

来源: Help Net Security — Apple squashes zero-day exploited in "extremely sophisticated" attack · SecurityWeek — Apple patches Meta-reported zero-day · The Hacker News — Apple patches CoreGraphics flaw · MacRumors — iOS 26.7.1 fixes vulnerability used in targeted attacks · Apple — security releases

继续阅读