Apple schließt möglicherweise ausgenutzte CoreGraphics-Lücke in iOS 26 und macOS
Apple hat am 28. September 2026 die CoreGraphics-Lücke CVE-2026-86950 geschlossen, die laut Apple möglicherweise gezielt gegen Einzelpersonen auf iOS-Versionen vor iOS 27 ausgenutzt wurde. Admins sollten Geräte auf iOS 26, macOS Tahoe und Sequoia zügig aktualisieren.

Apple hat am 28. September 2026 eine Schwachstelle in der Grafikkomponente CoreGraphics geschlossen, die laut Apple möglicherweise in einem äußerst ausgefeilten Angriff gegen gezielt ausgewählte Personen ausgenutzt wurde. Die Lücke CVE-2026-86950 betrifft iPhones und iPads, die noch auf iOS 26 oder iPadOS 26 laufen, sowie Macs mit macOS Tahoe 26 und macOS Sequoia 15. Behoben ist sie in iOS 26.7.1 und iPadOS 26.7.1, macOS Tahoe 26.7.1 und macOS Sequoia 15.8.1.
Geräte, die bereits auf iOS 27, iPadOS 27 oder macOS Golden Gate 27 aktualisiert sind, führt Apple für diese Lücke nicht auf. Die am selben Tag erschienenen Versionen iOS 27.0.1 und macOS Golden Gate 27.0.1 sind reine Fehlerbehebungen ohne veröffentlichte CVE-Einträge. Wer iPhones, iPads oder Macs im Unternehmen verwaltet, sollte heute prüfen, wie viele Geräte noch auf dem 26er- bzw. 15er-Zweig stehen, und das Update für diese Geräte zeitnah verteilen. Ein Notfall für die ganze Flotte ist es nicht, eine Aufgabe für diese Woche aber schon.
Was ist passiert?
In den Sicherheitshinweisen zu iOS 26.7.1, macOS Tahoe 26.7.1 und macOS Sequoia 15.8.1 beschreibt Apple jeweils genau einen Eintrag: einen Out-of-Bounds-Write in CoreGraphics. CoreGraphics ist das zentrale 2D-Grafik-Framework der Apple-Betriebssysteme und wird unter anderem beim Darstellen von Bildern, PDF-Dokumenten und Vorschauen verwendet. Laut Apple kann die Verarbeitung einer manipulierten Datei zur Ausführung beliebigen Codes führen. Behoben wurde der Fehler durch eine verbesserte Prüfung der Speichergrenzen.
Zur Ausnutzung schreibt Apple wörtlich, man habe Kenntnis von einem Bericht, dass die Lücke möglicherweise in einem äußerst ausgefeilten Angriff gegen bestimmte, gezielt ausgewählte Personen auf iOS-Versionen vor iOS 27 ausgenutzt wurde. Gemeldet wurde die Schwachstelle von Meta Product Security. Weitere Details zum Angriff, zur Zahl der Betroffenen oder zum Zeitraum nennt Apple nicht, wie auch The Hacker News in seinem Bericht vom 28. September festhält.
Parallel hat Apple iOS 27.0.1, iPadOS 27.0.1, macOS Golden Gate 27.0.1, watchOS 27.0.1 und visionOS 27.0.1 veröffentlicht. Auf der Übersichtsseite der Apple-Sicherheitsupdates tragen diese Versionen den Vermerk, dass keine CVE-Einträge veröffentlicht wurden. Deskmodder beschreibt iOS 27.0.1 als erstes kleineres Update nach iOS 27, das vor allem Fehler der ersten zwei Wochen behebt.
Wer ist betroffen?
Betroffen sind laut Apple und dem Eintrag in der National Vulnerability Database (NVD) alle Versionen unterhalb der folgenden Stände:
- iOS und iPadOS vor 26.7.1 auf iPhone 11 und neuer, iPad Pro 12,9 Zoll ab 3. Generation, iPad Pro 11 Zoll ab 1. Generation, iPad Air ab 3. Generation, iPad ab 8. Generation und iPad mini ab 5. Generation.
- macOS Tahoe vor 26.7.1.
- macOS Sequoia vor 15.8.1.
Eher nicht betroffen oder zumindest nicht in Apples Liste genannt sind folgende Umgebungen:
- Geräte mit iOS 27, iPadOS 27 oder macOS Golden Gate 27. Apple nennt für diese Zweige keinen Fix zu CVE-2026-86950, und die Ausnutzung bezieht sich ausdrücklich auf Versionen vor iOS 27.
- Apple TV, Apple Watch und Vision Pro. Für tvOS, watchOS und visionOS listet Apple keinen Eintrag zu dieser Lücke.
Offen bleibt, was mit älteren Systemen wie macOS Sonoma oder iOS 18 ist. Apple hat für diese Versionen am 28. September kein Update veröffentlicht und äußert sich nicht dazu, ob sie die verwundbare Komponente enthalten. Das ist unbestätigt, sollte aber bei Altgeräten als Risiko eingeplant werden.
Wie kritisch ist das?
Technisch handelt es sich um eine Speicherkorruption, die zur Codeausführung führen kann. Der Angriffspfad ist eine präparierte Datei, die das Opfer öffnen oder vom System verarbeiten lassen muss. Die CISA hat als ergänzende Stelle in der NVD einen CVSS-3.1-Wert von 8,8 (hoch) mit dem Vektor AV:N/AC:L/PR:N/UI:R hinterlegt, also Angriff über das Netz, geringe Komplexität, keine Rechte nötig, aber Nutzerinteraktion erforderlich. Eine eigene Bewertung der NVD steht noch aus.
Zur Einordnung der Ausnutzung gehört Zurückhaltung. Apple spricht von einem Bericht über eine mögliche Ausnutzung gegen gezielt ausgewählte Personen. Das Muster kennt man von kommerzieller Spionagesoftware, die sich gegen Journalisten, Aktivisten, Politiker oder Führungskräfte richtet. Ein Massenangriff auf beliebige Geräte ist nicht belegt. Im Katalog der aktiv ausgenutzten Schwachstellen (KEV) der CISA war CVE-2026-86950 beim Abruf am 29. September 2026 noch nicht gelistet.
Für Unternehmen heißt das: Für die meisten Geräte reicht ein zügiges Update im normalen Rhythmus dieser Woche. Für Geräte von Geschäftsführung, Presse- und Rechtsabteilung, Mitarbeitenden mit Auslandsreisen oder Personen mit Zugang zu besonders sensiblen Daten sollte das Update heute priorisiert werden.
Was sollten Admins jetzt tun?
- Inventar prüfen: Im MDM (Intune, Jamf, Apple Business Manager mit MDM oder einem anderen System) alle iPhones und iPads mit iOS bzw. iPadOS unter 26.7.1 sowie Macs mit macOS Tahoe unter 26.7.1 und macOS Sequoia unter 15.8.1 herausfiltern. Geräte auf dem 27er-Zweig getrennt ausweisen.
- Updates verteilen: Für die gefundenen Geräte iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 bzw. macOS Sequoia 15.8.1 per Update-Richtlinie mit kurzer Frist erzwingen. Deferral-Einstellungen, die Updates um mehrere Tage zurückhalten, für diese Versionen verkürzen.
- Hochrisikogruppen zuerst: Geräte von Geschäftsführung, exponierten Mitarbeitenden und Reisenden noch heute aktualisieren und den Neustart kontrollieren.
- Wechsel auf 27 bewusst entscheiden: Wer ohnehin auf iOS 27 oder macOS Golden Gate 27 umsteigen will, kann das mit 27.0.1 tun. Wer wegen App-Kompatibilität noch auf 26 bleibt, braucht mindestens 26.7.1.
- Altgeräte bewerten: Geräte, die kein iOS 26 oder kein macOS Sequoia mehr erhalten, als ungepatcht betrachten und für sensible Aufgaben nicht mehr einsetzen.
- Compliance-Regel anpassen: In der Gerätekonformität die Mindestversion auf 26.7.1 bzw. 15.8.1 anheben, damit ungepatchte Geräte keinen Zugriff auf Mail und Unternehmensdaten mehr erhalten.
- Lockdown-Modus prüfen: Für besonders gefährdete Personen den Lockdown-Modus von Apple in Betracht ziehen, der die Angriffsfläche beim Verarbeiten von Anhängen und Webinhalten verringert.
- Auffälligkeiten melden lassen: Nutzer darauf hinweisen, unerwartete Dateien, Dokumente oder Nachrichten von unbekannten Absendern nicht zu öffnen und Auffälligkeiten an die IT zu melden.
Einordnung für Unternehmen
Die Meldung zeigt ein typisches Problem nach großen Apple-Releases. Im September sind iOS 27 und macOS Golden Gate 27 erschienen, viele Unternehmen halten aber aus Kompatibilitätsgründen bewusst noch den Vorgängerzweig. Apple pflegt diese Zweige weiter, aber nur für aktuelle Unterversionen. Wer Geräte auf iOS 26 festhält, muss die Punkt-Updates innerhalb dieses Zweigs genauso konsequent verteilen wie große Versionssprünge. Ein Sicherheitsstand von iOS 26.7 ist ab heute nicht mehr ausreichend.
Die Lücke unterstreicht außerdem, dass Dateiverarbeitung auf Mobilgeräten ein realer Angriffsweg ist. Präparierte Bilder oder Dokumente kommen über Mail, Messenger oder Webseiten auf das Gerät. Die Verwaltung per MDM mit erzwungenen Mindestversionen ist für KMU der einfachste Hebel, weil sie ohne Mitwirkung der Nutzer greift. Wer noch keine zentrale Geräteverwaltung für Apple-Geräte betreibt, sieht hier einen konkreten Anlass, das einzuführen.
Unklar bleibt vorerst, ob weitere Details zum Angriff folgen. Wie Meta Product Security auf die Lücke gestoßen ist und über welchen Kanal die präparierten Dateien verteilt wurden, ist nicht bekannt. S-EDV wird den Artikel ergänzen, falls CISA die Lücke in den KEV-Katalog aufnimmt oder Apple weitere Informationen veröffentlicht.
Passende Anleitungen auf S-EDV
- iPhone und iPad mit Intune verwalten: Update-Richtlinien und Mindestversionen für iOS zentral durchsetzen.
- Apple Business Manager: Geräte-Enrollment einrichten: Grundlage, um Apple-Geräte überhaupt zentral zu erfassen und zu aktualisieren.
- WWDC 2026: Ausblick auf iOS 27 und macOS 27: Hintergrund zum neuen Versionszweig, der von dieser Lücke nicht erfasst ist.
Quellen
- Apple: Übersicht der Sicherheitsupdates (Einträge vom 28.09.2026)
- Apple: Sicherheitsinhalt von iOS 26.7.1 und iPadOS 26.7.1
- Apple: Sicherheitsinhalt von macOS Tahoe 26.7.1
- Apple: Sicherheitsinhalt von macOS Sequoia 15.8.1
- NVD: Eintrag zu CVE-2026-86950
- The Hacker News: Bericht zum CoreGraphics-Patch
- Deskmodder: iOS 27.0.1 und Co. sind da


