Lỗi ghi dữ liệu vượt phạm vi trong CoreGraphics có thể cho phép chạy mã tùy ý khi thiết bị xử lý tệp độc hại được tạo đặc biệt. Apple đã phát hành bản vá trong iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 và macOS Tahoe 26.7.1.
Đăng bởiBiên tập bằng GPT-6 LunaHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What is the actively exploited CoreGraphics flaw CVE-2026-86950, how could a malicious file exploit it, which iPhones, iPads, Macs and iOS v. Article summary: CVE-2026-86950 is an out-of-bounds write flaw in Apple’s CoreGraphics file-processing code. A specially crafted file could cause a vulnerable device to run attacker-controlled code; Apple says it may have been used in an. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
Apple cảnh báo về CVE-2026-86950, một lỗi ghi dữ liệu vượt phạm vi trong CoreGraphics — thành phần xử lý đồ họa trên các hệ điều hành của hãng. Nếu thiết bị dễ bị tổn thương xử lý một tệp được tạo đặc biệt để khai thác lỗi, kẻ tấn công có thể thực thi mã tùy ý trên thiết bị. 1
2
3
9
Apple cho biết đã nhận được báo cáo rằng lỗi này có thể đã bị lợi dụng trong một cuộc tấn công cực kỳ tinh vi nhằm vào một số cá nhân cụ thể. Đây là thông tin về hoạt động khai thác có mục tiêu, không phải bằng chứng cho thấy tất cả thiết bị chạy phiên bản bị ảnh hưởng đều đã bị tấn công. 1
2
3
9
Các phiên bản được xác định là có lỗi gồm iOS và iPadOS cũ hơn 26.7.1, macOS Sequoia cũ hơn 15.8.1 và macOS Tahoe cũ hơn 26.7.1. Apple phát hành bản sửa lỗi trong iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 và macOS Tahoe 26.7.1 vào ngày 28/9/2026. 1
2
3
Trong thông báo về iOS và iPadOS, Apple liệt kê các dòng thiết bị thuộc phạm vi áp dụng gồm: iPhone 11 trở lên; iPad Pro 12,9 inch (thế hệ 3 trở lên); iPad Pro 11 inch (thế hệ 1 trở lên); iPad Air (thế hệ 3 trở lên); iPad (thế hệ 8 trở lên); và iPad mini (thế hệ 5 trở lên). 1
Với Mac, các thông báo bảo mật nêu phiên bản macOS bị ảnh hưởng thay vì liệt kê từng mẫu máy. Hãy kiểm tra phiên bản đang cài trên máy và cài bản cập nhật tương ứng nếu được cung cấp. 2
3
Apple cũng lưu ý báo cáo khai thác liên quan đến các phiên bản iOS trước iOS 27. Chi tiết đó mô tả phạm vi phiên bản trong báo cáo về vụ khai thác, chứ không khẳng định mọi thiết bị chạy phiên bản cũ đều là mục tiêu. 1
9
Điều đã được xác nhận là lỗi có thể bị kích hoạt khi thiết bị xử lý một tệp được tạo đặc biệt. Hậu quả tiềm tàng là mã của kẻ tấn công được thực thi trên thiết bị. Các thông báo hiện có không nêu rõ định dạng tệp hay cách tệp được gửi đến và xử lý trên thiết bị; vì vậy, chưa có cơ sở để khẳng định một loại ảnh, tài liệu hay phương thức gửi cụ thể là nguyên nhân. 1
2
3
9
Cơ sở dữ liệu National Vulnerability Database (NVD) của Mỹ ghi nhận mô tả tác động, các phiên bản bị ảnh hưởng và cảnh báo của Apple về khả năng lỗi đã bị khai thác trong những cuộc tấn công tinh vi nhằm vào một số cá nhân. 9
Một bản tin an ninh mạng cho biết Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã thêm CVE này vào danh mục Known Exploited Vulnerabilities. Tuy nhiên, các kết quả CISA được cung cấp ở đây không có mục riêng xác nhận thông tin đó, nên chi tiết này chỉ có thể nêu là theo tin đưa lại, chưa được kiểm chứng độc lập trong các tài liệu đang có. 19
Một số hãng tin Ấn Độ đưa tin CERT-In — đội ứng cứu sự cố máy tính của Ấn Độ — đã phát cảnh báo mức độ nghiêm trọng cao và khuyến nghị người dùng cập nhật sớm. Tài liệu được cung cấp không bao gồm thông báo gốc của CERT-In, nên không thể đối chiếu độc lập toàn bộ nội dung và hướng dẫn chi tiết của cơ quan này. 12
13
Hãy cài bản cập nhật mới nhất được cung cấp cho thiết bị:
Apple cũng duy trì danh sách các bản phát hành phần mềm và thông báo bảo mật trên trang hỗ trợ của hãng. 1
2
3
4
Trong lúc chưa cập nhật, nên thận trọng với các tệp bất ngờ, nhất là tệp từ người gửi không đáng tin cậy. Đây chỉ là biện pháp phòng ngừa tạm thời, không thay thế việc cài bản vá; hiện cũng chưa có căn cứ để nói một định dạng tệp cụ thể là thủ phạm. 1
9
Các lỗi được nêu trong ghi chú phát hành iOS 27.0.1 không liên quan đến CVE-2026-86950. Apple cho biết bản cập nhật sửa lỗi iPhone 18 Pro và iPhone 18 Pro Max có thể tự khởi động lại khi Face ID không xác thực được; lỗi màu có thể xuất hiện trong một số ảnh chụp 2× ở điều kiện ánh sáng nhất định trên một số ít máy; và tình trạng màn hình cảm ứng không phản hồi khi mở Trung tâm thông báo và Trung tâm điều khiển cùng lúc.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Lỗi ghi dữ liệu vượt phạm vi trong CoreGraphics có thể cho phép chạy mã tùy ý khi thiết bị xử lý tệp độc hại được tạo đặc biệt.
Lỗi ghi dữ liệu vượt phạm vi trong CoreGraphics có thể cho phép chạy mã tùy ý khi thiết bị xử lý tệp độc hại được tạo đặc biệt. Apple đã phát hành bản vá trong iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 và macOS Tahoe 26.7.1.
Apple ghi nhận báo cáo về việc khai thác có chủ đích, tinh vi; điều đó không có nghĩa mọi thiết bị bị ảnh hưởng đều đã bị tấn công.