Apple pazartesi günü, iOS, iPadOS ve macOS için acil güvenlik güncellemeleri yayımlayarak CVE-2026-86950'yi kapattı. Şirketin tüm platformlarında grafik ve görüntü işlemeyi yürüten CoreGraphics çatısındaki sınır dışı yazma hatası, hileli biçimde hazırlanmış bir dosyayla tetiklenebiliyor ve rastgele kod çalıştırmaya yol açabiliyor.

Apple güvenlik notlarında açığın "iyileştirilmiş sınır denetimiyle giderildiğini" belirtti ve hatayı bulup bildiren taraf olarak Meta Ürün Güvenliği ekibini gösterdi. Şirket, ciddi vakalara sakladığı uyarıyı da ekledi: "Apple, bu sorunun iOS 27 öncesi iOS sürümlerinde belirli hedef kişilere yönelik son derece sofistike bir saldırıda kullanılmış olabileceğine dair bir raporun farkındadır."

Apple kaç kişinin hedeflendiğini, saldırıların başarılı olup olmadığını ya da sömürünün ne zaman başladığını açıklamadı. Savunmasız kod iPadOS ve macOS'ta da bulunduğundan, aynı saldırı yüzeyi yalnızca iPhone'larda değil tablet ve Mac'lerde de mevcut.

Düzeltmeler iPhone 11 ve sonrası ile yeni iPad'ler için iOS 26.7.1 ve iPadOS 26.7.1'de, macOS Tahoe 26.7.1'de ve macOS Sequoia 15.8.1'de yer alıyor. Yama ancak güncelleme kurulduktan sonra etkili oluyor; bu sürümlerdeki kullanıcıların güncellemeyi geciktirmemesi gerekiyor.

Aynı sürüm dalgasında en yeni sistemler için rutin hata düzeltme güncellemeleri de geldi: iOS ve iPadOS 27.0.1, macOS 27.0.1, watchOS 27.0.1 ve visionOS 27.0.1. Apple'a göre iOS 27.0.1, iPhone 18 Pro ve iPhone 18 Pro Max'teki bir Face ID sorununu, yeni iPhone'ların "küçük bir bölümünde" belirli ışık koşullarında ve yalnızca 2× zoom'da f/1.48 diyaframıyla ortaya çıkan bir renk hatasını ve Bildirim Merkezi ile Denetim Merkezi aynı anda açıkken yaşanan dokunmatik ekran sorunlarını gideriyor.

Pakette dikkat çeken eksik, önceki nesil platformlar visionOS 26, watchOS 26 ve tvOS 26 için güncelleme olmaması. Bazı eski Apple TV ve Apple Watch donanımları, Apple uyumluluğu kestiği için 27 sürüm hattına hiç geçemiyor; bu da söz konusu cihazları en azından şimdilik bu hata sınıfı için yamasız bırakıyor.

Açıklama bir örüntüyü sürdürüyor: Apple şubat ayında da dyld'deki bir bellek bozulması açığını (CVE-2026-20700) yine sofistike saldırılara atıfla yamamıştı. Savunma tarafı için çıkarılacak ders her seferinde aynı: Apple platformlarında hedefli sömürü gerçek, uyarı hep sonradan geliyor ve eldeki tek önlem güncellemek.