Apple Fikser Sårbarhet i iOS og iPadOS
Apple har fikset en sårbarhet på iPhone og iPad som allerede kan ha blitt utnyttet i svært målrettede angrep. Dette har fått forskere innen blockchain-sikkerhet til å advare kryptovaluta-brukere om å oppdatere berørte enheter.
Detaljer om Sårbarheten
Den 28. september kunngjorde Apple at CVE-2026-86950 påvirker CoreGraphics og kan tillate vilkårlig kodekjøring når en enhet behandler en ondsinnet utformet fil. Feilen ble rettet i iOS 26.7.1 og iPadOS 26.7.1 gjennom forbedret grensekontroll.
Selskapet opplyste at de var klar over en rapport som indikerte at sårbarheten «kan ha blitt utnyttet i et ekstremt sofistikert angrep» mot spesifikke målrettede individer som bruker iOS-versjoner utgitt før iOS 27. Apple krediterte Meta Product Security for å ha rapportert problemet.
Risiko for Kryptovaluta-Brukere
SlowMist, et blockchain-sikkerhetsfirma, advarte om at oppdateringen var spesielt relevant for kryptovaluta-innehavere, ettersom forskere nylig har sporet iOS-angrep som kan nå sensitiv lommebokinformasjon. SlowMist har ikke offentlig bekreftet at CVE-2026-86950 var sårbarheten som ble brukt i tidligere kryptohendelser.
Teknisk Forklaring
CVE-2026-86950 er en out-of-bounds write-sårbarhet i CoreGraphics, Apple-rammeverket ansvarlig for håndtering og gjengivelse av grafisk innhold. Apple forklarte at behandling av en ondsinnet utformet fil kan resultere i vilkårlig kodekjøring. En out-of-bounds write skjer når programvare skriver data utover et tildelt minneområde, noe som skaper forhold som angripere potensielt kan bruke til å korrumpere minnet eller kjøre sin egen kode.
Berørte Enheter
Berørte enheter inkluderer iPhone 11 og senere modeller, samt støttede iPad Pro, iPad Air, iPad og iPad mini-modeller som fortsatt kjører iOS 26 eller iPadOS 26-grenen. Apples nåværende sikkerhetsutgivelsesliste viser iOS 27.0.1 og iPadOS 27.0.1 som de nyeste utgivelsene for støttede nyere enheter.
Angrep og Sikkerhet
Apples ordlyd indikerer at utnyttelse skjedde før sårbarheten ble offentlig dokumentert, noe som passer med den vanlige beskrivelsen av en zero-day utnyttelse.
For kryptobrukere kommer bekymringen fra en serie nylige forsøk på å omgå iOS-beskyttelser og få tilgang til data lagret av kryptovaluta-applikasjoner. SlowMist advarte etter at Apple utga oppdateringen om at nylige iOS-uttømmingsaktiviteter hadde målrettet sensitiv lommebokdata.
FomoPeek og Darksword
En nylig sak involverte FomoPeek, en iOS-applikasjon som ble undersøkt etter rapporter om kryptovalutatap og eksponering av private nøkler. Forskere som undersøkte FomoPeek versjoner 1.1 og 1.2 fant kode designet for å utnytte flere iOS-versjoner, unnslippe Apples applikasjonssandkasse og få tilgang til informasjon som normalt er isolert fra andre apper.
SlowMist har også sporet Darksword, et avansert iOS-utnyttelsesrammeverk som forskere sier kan kompromittere enheter etter at mål åpner ondsinnede lenker. Det dokumenterte Darksword-rammeverket kombinerer flere sårbarheter for å omgå iOS-forsvar og installere ytterligere payloads.
Konklusjon
Apples offentliggjøring etablerer to kjernefakta: CVE-2026-86950 kan føre til vilkårlig kodekjøring, og selskapet mottok en rapport om at feilen kan ha blitt utnyttet mot målrettede individer før iOS 27. Rådgivningen nevner ikke kryptovaluta, digitale lommebøker, frøfraser eller private nøkler.
Brukere som forblir på iOS 26-grenen kan installere iOS 26.7.1 på kvalifisert maskinvare. For brukere som tidligere har vært utsatt for ondsinnet lommebokprogramvare, reverserer ikke installasjonen av en operativsystemoppdatering noen tidligere avsløring av en frøfrase eller privat nøkkel.