Apple ha rilasciato un aggiornamento di sicurezza urgente per correggere una grave vulnerabilità iOS 26, identificata come CVE-2026-86950. Questo bug critico riguarda il motore grafico principale dei sistemi Apple, noto come CoreGraphics, e si ritiene sia già stato attivamente sfruttato in attacchi mirati contro individui specifici. La natura di questa falla, che interessa un componente fondamentale per il rendering e l'interfaccia visiva, estende il potenziale rischio ben oltre le singole applicazioni. Le correzioni sono state distribuite per iOS 26, iPadOS 26 e macOS 26.

È importante notare che le versioni più recenti, iOS 27, iPadOS 27 e macOS 27, non risultano interessate da questa specifica vulnerabilità. La scoperta è stata attribuita al team di sicurezza prodotto di Meta, evidenziando una collaborazione significativa nel campo della sicurezza informatica.

Il rischio di esecuzione di codice arbitrario

La falla, che ha richiesto il rilascio di iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 e macOS Sequoia 15.8.1, corregge una "scrittura fuori dai limiti" nel motore CoreGraphics. In pratica, un file appositamente creato con intenti malevoli poteva consentire l'esecuzione di codice arbitrario, permettendo a un aggressore di far girare istruzioni non autorizzate sul dispositivo.

Apple ha descritto questo scenario come un attacco "estremamente sofisticato", mirato a un numero limitato di utenti che utilizzavano versioni precedenti di iOS. Questa tipologia di minaccia si avvicina più a uno spyware mirato che a un attacco di massa, sottolineando la crescente vulnerabilità delle interfacce grafiche e multimediali nei sistemi operativi moderni.

Esposizione per chi non aggiorna a iOS 26.7.1

Un aspetto cruciale è che molti utenti iPhone utilizzano ancora iOS 26, nonostante sia disponibile iOS 27. Questa tendenza, comune nell'ecosistema Apple dove molti preferiscono attendere la maturazione delle nuove major release, comporta ora un rischio significativo. Rimanere su iOS 26 senza installare la patch significa esporsi a una falla di sicurezza che è stata resa pubblica.

La divulgazione dei dettagli su questa vulnerabilità modifica il profilo di rischio. Sebbene l'attacco iniziale fosse mirato e non diffuso, la conoscenza dell'esistenza del bug potrebbe stimolare nuovi tentativi di sfruttamento. Per tale ragione, gli aggiornamenti minori, spesso sottovalutati, assumono un ruolo fondamentale per la sicurezza quotidiana di iPhone, iPad e Mac.

Precedenti vulnerabilità e la minaccia zero-click

Il caso della vulnerabilità iOS 26 (CVE-2026-86950) si inserisce in un contesto di crescente attenzione verso le minacce informatiche. Questa falla segue di poco un'altra critica vulnerabilità, identificata come "zero-click", che era stata precedentemente corretta. La natura di questi attacchi, che non richiedono alcuna interazione da parte dell'utente, evidenzia la sofisticazione delle minacce e la costante pressione esercitata dagli spyware.