Veřejně dostupná ukázka chyby CVE-2026-86950 v Apple CoreGraphics předvádí pád zařízení: PDF s upraveným vloženým fontem může při zpracování vyvolat poškození paměti na neaktualizovaném iPhonu nebo Macu. Nepředvádí ale funkční útok, který by útočníkovi umožnil spouštět vlastní kód. Apple uvádí, že chyba by takový dopad mít mohla, a zmiňuje zprávu o možném zneužití v cílených útocích. Podrobnosti však zůstávají nepotvrzené.
2
3
4
Co ukázka skutečně předvádí
Demonstrace pracuje s PDF obsahujícím upravený font, který při zpracování v CoreGraphics vyvolá zápis mimo vyhrazenou oblast paměti. Nahlášeným výsledkem je pád neopraveného zařízení. To potvrzuje, že se chyba dá reprodukovat — samo o sobě to ale nedokazuje, že útočník zařízení ovládne nebo na něm spustí kód.
3
4
6
Apple v bezpečnostním upozornění uvádí, že zpracování škodlivě upraveného souboru může vést ke spuštění libovolného kódu. Jde o možný dopad zranitelnosti, nikoli o důkaz, že ho dosahuje veřejná ukázka.
2
Co víme o možných cílených útocích
Apple uvádí, že má zprávu, podle níž mohla být chyba využita ve „vysoce sofistikovaném“ útoku proti konkrétním osobám používajícím verze iOS starší než iOS 27. Toto vyjádření nepotvrzuje podrobnosti údajných útoků, neuvádí oběti ani nevysvětluje, jak byla chyba využita. Veřejná ukázka je nereprodukuje ani jejich průběh neobjasňuje.
2
4
Za objev chyby Apple poděkoval týmu Meta Product Security. To samo o sobě neznamená, že se na útoku podílel WhatsApp. Zprávy o kontrolách PDF v aplikaci WhatsApp naznačují možnou cestu, jak se soubor mohl k uživateli dostat, dostupné informace ale nepotvrzují, že WhatsApp chybný soubor doručil nebo že s popsanými cílenými útoky souvisel.
4
5
Aktualizace Applu a nejasný termín pro americké úřady
Apple vydal opravy 28. září 2026. Chybu řeší aktualizace iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 a macOS Tahoe 26.7.1. Bezpečnostní upozornění Applu u CoreGraphics uvádějí, že zpracování škodlivě upraveného souboru může vést ke spuštění libovolného kódu.
2
U termínu pro federální úřady USA se dostupné zprávy rozcházejí. Jeden zdroj uvádí 2. října 2026 jako lhůtu k nápravě. Jiný píše, že upozornění CISA — americké Agentury pro kybernetickou bezpečnost a bezpečnost infrastruktury — konkrétní termín neobsahovalo. Rozpor se z dostupných informací nedá vyřešit, takže 2. říjen je vhodné chápat jako uváděnou lhůtu, nikoli jako potvrzený termín přímo v upozornění CISA pro tuto chybu.
10
11
Pro uživatele i správce zařízení je praktický postup jednoznačný: nainstalovat příslušnou bezpečnostní aktualizaci Applu a nečekat na vyjasnění lhůty.