Chyba CVE-2026-86950 se týká frameworku CoreGraphics, který Apple používá při zpracování grafiky. Pokud zařízení se zranitelnou verzí systému zpracuje škodlivě upravený soubor, může to podle Applu vést ke spuštění libovolného kódu. Apple ví o zprávě, podle níž mohla být chyba využita při mimořádně sofistikovaném útoku na konkrétní cíle. Neznamená to, že byly napadeny všechny dotčené přístroje.
1
2
3
9
Které verze jsou zranitelné a kde je oprava?
Chyba se týká iOS a iPadOS starších než 26.7.1, macOS Sequoia staršího než 15.8.1 a macOS Tahoe staršího než 26.7.1. Apple vydala opravy 28. září 2026: v iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 a macOS Tahoe 26.7.1.
1
2
3
Apple uvádí, že její oznámení o iOS a iPadOS se vztahuje na iPhone 11 a novější a na tyto řady iPadů: iPad Pro 12,9″ (3. generace a novější), iPad Pro 11″ (1. generace a novější), iPad Air (3. generace a novější), iPad (8. generace a novější) a iPad mini (5. generace a novější).
1
U Maců Apple vyjmenovává dotčené verze systému macOS, nikoli konkrétní modely počítačů. Zkontrolujte proto, kterou verzi systému máte nainstalovanou, a nainstalujte aktualizaci, kterou vám zařízení nabídne.
2
3
Apple ve zprávě o možném zneužití zmiňuje verze iOS starší než iOS 27. Jde o informace o verzích uvedených v hlášení o útoku, nikoli o potvrzení, že každý přístroj se starším systémem byl cílem.
1
9
Jak může škodlivý soubor chybu zneužít?
Potvrzeným rizikem je zpracování škodlivě upraveného souboru. To může podle Applu vést ke spuštění libovolného kódu na zranitelném zařízení. Dostupná bezpečnostní oznámení však neuvádějí konkrétní typ souboru ani způsob, jakým se k cíli dostane nebo jak jej zařízení zpracuje. Tvrdit, že jde například o určitý druh obrázku či dokumentu, by proto přesahovalo zveřejněné informace.
1
2
3
9
Co říkají bezpečnostní úřady?
Americká Národní databáze zranitelností NVD uvádí rozsah dotčených verzí i popis možného zneužití při vysoce sofistikovaných útocích na konkrétní osoby. Bezpečnostní web Security Affairs informoval, že americká agentura CISA zařadila chybu do katalogu známých zneužívaných zranitelností. V dostupných výsledcích CISA se ale nepodařilo najít samostatný záznam, který by tuto informaci potvrzoval, proto ji zde uvádíme jako zprávu média, nikoli jako nezávisle ověřené stanovisko agentury.
9
19
Indická média informovala, že tamní tým CERT-In vydal upozornění s vysokou závažností a doporučil uživatelům aktualizovat zařízení co nejdříve. Podkladové oznámení CERT-In není mezi dostupnými zdroji, takže jeho přesné znění ani podrobné pokyny nelze nezávisle ověřit.
12
13
Jak nainstalovat opravu
Na iPhonu nebo iPadu otevřete Nastavení → Obecné → Aktualizace softwaru. Na Macu přejděte do Nastavení systému → Obecné → Aktualizace softwaru a nainstalujte nejnovější aktualizaci, kterou zařízení nabízí. Přehled bezpečnostních oprav Apple zveřejňuje na stránce bezpečnostních vydání.
1
2
3
4
Než zařízení aktualizujete, buďte opatrní při zpracování neočekávaných souborů, zejména od neznámých odesílatelů. Jde o dočasné preventivní opatření, nikoli náhradu aktualizace — dostupné informace také neurčují jeden konkrétní typ souboru, který by za problémem stál.
1
9
iOS 27.0.1 opravuje jiné potíže
Opravy v iOS 27.0.1 jsou od chyby CVE-2026-86950 oddělené. Apple uvádí, že aktualizace řeší nečekané restartování iPhonu 18 Pro a iPhonu 18 Pro Max při neúspěšném ověření Face ID, barevný artefakt na některých fotografiích pořízených dvojnásobným přiblížením za určitých světelných podmínek a situaci, kdy může přestat reagovat dotyková obrazovka při současném otevření Ovládacího centra a Centra oznámení.