Apple hat am Montag dringende Sicherheitsupdates für iOS, iPadOS und macOS veröffentlicht, um CVE-2026-86950 zu schließen – einen Out-of-Bounds-Write in CoreGraphics, dem Framework für Grafik- und Bildverarbeitung auf allen Plattformen des Konzerns. Die Lücke lässt sich über eine manipulierte Datei auslösen und kann zur Ausführung beliebigen Codes führen.
In den Sicherheitshinweisen erklärt Apple, das Problem sei "mit verbessertem Bounds-Checking" behoben worden, und nennt Meta Product Security als Entdecker und Melder. Hinzu kommt die Warnung, die Apple ernsten Fällen vorbehält: "Apple ist bekannt, dass dieses Problem möglicherweise in einem äußerst raffinierten Angriff gegen spezifisch ausgewählte Personen auf iOS-Versionen vor iOS 27 ausgenutzt wurde."
Wie viele Personen betroffen waren, ob Angriffe erfolgreich waren und wann die Ausnutzung begann, teilte Apple nicht mit. Da der verwundbare Code auch in iPadOS und macOS steckt, besteht dieselbe Angriffsfläche nicht nur auf iPhones, sondern auch auf Tablets und Macs.
Korrigiert ist die Lücke in iOS 26.7.1 und iPadOS 26.7.1 für iPhone 11 und neuer sowie aktuelle iPads, in macOS Tahoe 26.7.1 und in macOS Sequoia 15.8.1. Die Absicherung greift erst nach der Installation – Nutzer dieser Versionen sollten also zügig aktualisieren.
Dieselbe Welle brachte routinemäßige Fehlerbehebungen für die neuesten Systeme: iOS und iPadOS 27.0.1, macOS 27.0.1, watchOS 27.0.1 und visionOS 27.0.1. Laut Apple behebt iOS 27.0.1 ein Face-ID-Problem auf iPhone 18 Pro und iPhone 18 Pro Max, einen Farbfehler, der bei der Blende f/1.48 und zweifacher Zoomstufe unter bestimmten Lichtbedingungen bei einer "geringen Anzahl" der neuen iPhones auftrat, sowie Touchscreen-Probleme, wenn Benachrichtigungszentrale und Kontrollzentrum gleichzeitig aktiv waren.
Auffällig abwesend sind Updates für visionOS 26, watchOS 26 und tvOS 26, also die Vorgängergeneration. Manche älteren Apple-TV- und Apple-Watch-Geräte können gar nicht auf die 27er-Linie wechseln, weil Apple die Kompatibilität abgeschnitten hat – sie bleiben für diese Fehlerklasse vorerst ohne gepatchten Pfad.
Die Offenlegung setzt ein Muster fort: Bereits im Februar schloss Apple eine Speicherkorruption in dyld (CVE-2026-20700) und verwies ebenfalls auf raffinierte Angriffe. Für Verteidiger bleibt die Lehre dieselbe – gezielte Ausnutzung von Apple-Plattformen ist real, der Hinweis kommt nachträglich, und die einzige verfügbare Gegenmaßnahme ist das Update.
Quellen
- heise.deheise online — Gefährlicher Bug: Apple fixt ältere Betriebssysteme, Updates auch für neue
- thehackernews.comThe Hacker News — Apple Patches CoreGraphics Flaw Possibly Exploited in Targeted Attacks
- support.apple.comApple — About the security content of iOS 26.7.1 and iPadOS 26.7.1
- 9to5mac.com9to5Mac — iOS 26.7.1 available now for iPhone with security fixes




