CVE 2026 86950 è una vulnerabilità di scrittura fuori dai limiti in CoreGraphics: elaborare un file creato ad arte potrebbe consentire l’esecuzione di codice. Le correzioni sono incluse in iOS e iPadOS 26.7.1, macOS Sequoia 15.8.1 e macOS Tahoe 26.7.1.
Pubblicato daModificato con GPT-6 LunaImmagini generate con GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the actively exploited CoreGraphics flaw CVE-2026-86950, how could a malicious file exploit it, which iPhones, iPads, Macs and iOS v. Article summary: CVE-2026-86950 is an out-of-bounds write flaw in Apple’s CoreGraphics file-processing code. A specially crafted file could cause a vulnerable device to run attacker-controlled code; Apple says it may have been used in an. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
CVE-2026-86950 è una vulnerabilità di scrittura fuori dai limiti in CoreGraphics, il framework Apple che gestisce l’elaborazione grafica. Se un dispositivo vulnerabile elabora un file malevolo creato ad arte, il difetto potrebbe permettere l’esecuzione di codice. Apple dichiara di essere a conoscenza di una segnalazione secondo cui la falla potrebbe essere stata sfruttata in un attacco estremamente sofisticato contro persone specifiche: non sostiene che siano stati attaccati tutti i dispositivi interessati. 1
2
3
9
Sono interessate le versioni di iOS e iPadOS precedenti alla 26.7.1, macOS Sequoia precedenti alla 15.8.1 e macOS Tahoe precedenti alla 26.7.1. Apple ha pubblicato le correzioni il 28 settembre 2026, con iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 e macOS Tahoe 26.7.1. 1
2
3
Per iPhone e iPad, Apple indica come compatibili con l’avviso di sicurezza: iPhone 11 e modelli successivi; iPad Pro da 12,9 pollici dalla terza generazione e iPad Pro da 11 pollici dalla prima generazione; iPad Air dalla terza generazione; iPad dall’ottava generazione; iPad mini dalla quinta generazione. 1
Gli avvisi per Mac fanno riferimento alle versioni di macOS, non a un elenco di modelli. Per verificare quale aggiornamento installare, controlla la versione di macOS presente sul tuo computer. 2
3
Apple specifica che la segnalazione di possibile sfruttamento riguarda versioni di iOS precedenti a iOS 27. Questo circoscrive il contesto della segnalazione: non prova che tutti i dispositivi con versioni meno recenti siano stati presi di mira. 1
9
Il rischio documentato si presenta quando il dispositivo elabora un file malevolo appositamente confezionato. In determinate condizioni, la vulnerabilità potrebbe consentire l’esecuzione di codice arbitrario, cioè far eseguire al dispositivo codice scelto da un aggressore. Gli avvisi disponibili non specificano un formato preciso né spiegano come il file venga recapitato o elaborato: attribuire il rischio a una particolare immagine, documento o modalità di invio andrebbe oltre le informazioni confermate. 1
2
3
9
La National Vulnerability Database statunitense riporta la descrizione dell’impatto fornita da Apple, le versioni interessate e la segnalazione di possibili attacchi sofisticati contro persone specifiche. Una testata specializzata riferisce inoltre che la CISA, l’agenzia statunitense per la cybersicurezza e la sicurezza delle infrastrutture, avrebbe inserito la vulnerabilità nel catalogo Known Exploited Vulnerabilities. Nei risultati CISA disponibili non compare però una voce specifica che confermi la notizia: è quindi corretto presentarla come una segnalazione giornalistica non verificata qui in modo indipendente. 9
19
Alcuni media indiani riferiscono che CERT-In, la squadra nazionale indiana di risposta agli incidenti informatici, ha diffuso un avviso di gravità elevata e invitato gli utenti ad aggiornare i dispositivi. Non è disponibile in questo contesto il testo dell’avviso originale di CERT-In, quindi non è possibile verificarne direttamente formulazione e raccomandazioni dettagliate. 12
13
Installa l’aggiornamento più recente proposto per ciascun dispositivo:
Apple pubblica gli aggiornamenti e i relativi avvisi nella pagina dedicata alle versioni di sicurezza. 1
2
3
4
Finché il dispositivo non è aggiornato, è prudente evitare di elaborare file inattesi, soprattutto se provengono da mittenti non affidabili. È una precauzione temporanea, non un’alternativa all’installazione della correzione e non significa che sia stato individuato un particolare tipo di file responsabile. 1
9
Le correzioni elencate per iOS 27.0.1 sono distinte da CVE-2026-86950. Apple indica che l’aggiornamento risolve riavvii inattesi su iPhone 18 Pro e iPhone 18 Pro Max quando Face ID non riesce ad autenticare l’utente, un possibile artefatto di colore in alcune foto scattate a 2× su un numero limitato di questi modelli e un problema che può bloccare il touchscreen quando Centro notifiche e Centro di controllo vengono aperti insieme.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 86950 è una vulnerabilità di scrittura fuori dai limiti in CoreGraphics: elaborare un file creato ad arte potrebbe consentire l’esecuzione di codice.
CVE 2026 86950 è una vulnerabilità di scrittura fuori dai limiti in CoreGraphics: elaborare un file creato ad arte potrebbe consentire l’esecuzione di codice. Le correzioni sono incluse in iOS e iPadOS 26.7.1, macOS Sequoia 15.8.1 e macOS Tahoe 26.7.1.
Apple parla di possibili attacchi sofisticati contro persone specifiche; non afferma che tutti i dispositivi vulnerabili siano stati colpiti.