PoC awam CVE 2026 86950 menunjukkan PDF dengan fon terubah suai boleh meranapkan peranti Apple yang belum dikemas kini — bukan mengambil alih peranti. Apple menyatakan ada laporan kemungkinan serangan bersasar, tetapi PoC itu tidak mengesahkan serangan tersebut atau mengaitkannya dengan WhatsApp.
Diterbitkan olehDisunting dengan GPT-6 LunaImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What does the first public proof-of-concept for Apple’s CoreGraphics vulnerability CVE-2026-86950 demonstrate about how a malicious PDF font. Article summary: The first public proof-of-concept shows a **crash, not a working takeover**: a PDF with a crafted embedded font triggers CoreGraphics memory corruption when an unpatched iPhone or Mac processes it. Apple says the underly. Topic tags: general, education, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
Bukti konsep (PoC) awam bagi kelemahan CoreGraphics Apple, CVE-2026-86950, menunjukkan satu perkara yang jelas: fail PDF dengan fon terbenam yang direka khas boleh menyebabkan peranti iPhone dan Mac yang belum dikemas kini ranap. Namun, demonstrasi itu tidak membuktikan bahawa penyerang boleh menjalankan kod atau mengambil alih peranti. 2
3
4
Apple menyatakan kelemahan ini berpotensi membolehkan pelaksanaan kod sewenang-wenangnya, dan pihaknya maklum tentang laporan kemungkinan serangan yang sangat canggih terhadap individu tertentu. Tetapi cara serangan itu dilakukan dan butiran penting lain masih belum disahkan secara terbuka. 2
3
PoC itu menggunakan PDF yang mengandungi fon terbenam TrueType yang diubah suai. Apabila peranti yang belum ditampal memproses fail tersebut, kelemahan penulisan di luar batas dalam CoreGraphics boleh mencetuskan kerosakan memori dan menyebabkan sistem ranap. Ini menunjukkan kegagalan yang boleh diulang, bukannya kawalan ke atas peranti atau serangan yang lengkap. 3
4
6
Dalam nasihat keselamatannya, Apple menyatakan pemprosesan fail yang direka dengan niat jahat mungkin membawa kepada pelaksanaan kod sewenang-wenangnya. Itu menerangkan kesan yang berpotensi daripada kelemahan tersebut — bukan bukti bahawa PoC awam ini berjaya menjalankan kod. 2
Apple berkata pihaknya mengetahui laporan bahawa kelemahan ini mungkin telah dieksploitasi dalam serangan “sangat canggih” terhadap individu tertentu yang menggunakan versi iOS sebelum iOS 27. Kenyataan itu tidak mengesahkan butiran serangan, mengenal pasti mangsa atau menerangkan cara kelemahan itu digunakan. PoC awam juga tidak mengulangi atau menjelaskan serangan yang dilaporkan itu. 2
4
Kredit penemuan yang diberikan kepada Meta Product Security pula tidak membuktikan bahawa WhatsApp terlibat. Laporan mengenai pemeriksaan PDF oleh WhatsApp disebut sebagai kemungkinan petunjuk kepada laluan penghantaran, tetapi maklumat yang tersedia tidak mengesahkan bahawa WhatsApp menghantar fail eksploit itu atau berkaitan dengan serangan bersasar berkenaan. 4
5
Kemas kini Apple yang dikeluarkan pada 28 September 2026 menangani isu ini dalam iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 dan macOS Tahoe 26.7.1. Nasihat Apple mengenal pasti kelemahan CoreGraphics itu dan menyatakan bahawa pemprosesan fail yang direka dengan niat jahat mungkin membawa kepada pelaksanaan kod sewenang-wenangnya. 2
Tarikh akhir untuk agensi persekutuan pula tidak begitu jelas dalam laporan yang tersedia. Satu laporan menyebut 2 Oktober 2026 sebagai tarikh akhir untuk menangani kelemahan ini. Laporan lain mengatakan notis CISA tidak menetapkan tarikh akhir pemulihan. Maklumat yang ada tidak menyelesaikan percanggahan itu; oleh itu, 2 Oktober wajar dianggap sebagai tarikh akhir yang dilaporkan, bukan tarikh yang dapat disahkan daripada entri CISA khusus CVE ini. 10
11
Bagi pengguna dan pentadbir, langkah praktikalnya mudah: pasang kemas kini keselamatan Apple yang berkenaan tanpa menunggu kepastian tentang tarikh akhir tersebut.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
PoC awam CVE 2026 86950 menunjukkan PDF dengan fon terubah suai boleh meranapkan peranti Apple yang belum dikemas kini — bukan mengambil alih peranti.
PoC awam CVE 2026 86950 menunjukkan PDF dengan fon terubah suai boleh meranapkan peranti Apple yang belum dikemas kini — bukan mengambil alih peranti. Apple menyatakan ada laporan kemungkinan serangan bersasar, tetapi PoC itu tidak mengesahkan serangan tersebut atau mengaitkannya dengan WhatsApp.
Satu laporan menyebut 2 Oktober 2026 sebagai tarikh akhir tampalan bagi agensi persekutuan; laporan lain mengatakan notis CISA tidak menetapkan tarikh akhir.