Spoločnosť Apple vydala bezpečnostné aktualizácie pre iPhony, iPady a Macy, ktoré opravujú zraniteľnosť v komponente CoreGraphics. Podľa Apple mohla byť táto chyba zneužitá pri sofistikovaných útokoch proti vybraným jednotlivcom.
Zraniteľnosť evidovaná ako CVE-2026-86950 môže umožniť spustenie kódu ovládaného útočníkom vo chvíli, keď postihnuté zariadenie spracuje špeciálne upravený súbor. Apple zverejnil opravy 28. septembra 2026 pre viacero starších vetiev operačných systémov, vďaka čomu majú používatelia, ktorí na týchto verziách zostávajú, možnosť chybu odstrániť.
Zverejnenie zvyšuje prioritu okamžitého nasadenia záplat (patchovania), najmä v organizáciách, ktorých zamestnanci pracujú s citlivými informáciami. Varovanie Apple je však starostlivo formulované: hovorí o hlásení možného zneužitia proti konkrétnym osobám používajúcim verzie iOS staršie ako iOS 27, nie o rozsiahlej kampani.
Chyba poškodenia pamäte v kľúčovom frameworku Apple
Bezpečnostné oznámenie Apple pre iOS a iPadOS označuje ako podstatu problému out-of-bounds write (zápis mimo vyhradenej oblasti pamäte) a nahlásenie chyby pripisuje tímu Meta Product Security. Apple uvádza, že zraniteľnosť odstránil posilnením kontroly hraníc (bounds checking).
K out-of-bounds write dochádza, keď softvér zapíše dáta mimo pamäťovej oblasti, ktorá je na ne určená. Podľa opisu tejto slabiny od organizácie MITRE môžu byť dôsledkom pády aplikácie, poškodenie dát aj spustenie neautorizovaného kódu. Výsledok závisí od postihnutého softvéru a od toho, do akej miery môže útočník danú operáciu ovplyvniť.
Kontrola hraníc má zabrániť tomu, aby softvér zapisoval za povolené limity. Zlyhanie v tejto oblasti môže zmeniť spracovanie inak obyčajne vyzerajúceho súboru na príležitosť pozmeniť správanie programu.
Dokumentácia Apple pre vývojárov opisuje Core Graphics ako framework založený na vykresľovacom jadre Quartz, ktorý zabezpečuje nízkoúrovňové dvojrozmerné vykresľovanie. Jeho úloha pri spracovaní grafiky vysvetľuje, prečo si zraniteľnosť v tomto komponente zaslúži pozornosť presahujúcu rámec jednej aplikácie.
Zverejneným dopadom je spustenie ľubovoľného kódu (arbitrary code execution). To samo osebe nepreukazuje, že by útočník mohol získať neobmedzenú kontrolu nad celým zariadením. Apple nevysvetlil, v akom kontexte sa kód spúšťa, aké oprávnenia má škodlivý kód k dispozícii, ani či boli potrebné ďalšie zraniteľnosti.
Aktualizácie pre iPhony, iPady a dve vetvy macOS
Oprava pre mobilné zariadenia je súčasťou iOS 26.7.1 a iPadOS 26.7.1. Apple uvádza dostupnosť pre:
- iPhone 11 a novšie,
- iPad Pro 12,9-palcový (3. generácia) a novšie,
- iPad Pro 11-palcový (1. generácia) a novšie,
- iPad Air (3. generácia) a novšie,
- iPad (8. generácia) a novšie,
- iPad mini (5. generácia) a novšie.
Používatelia Macov dostanú opravu cez macOS Tahoe 26.7.1 alebo macOS Sequoia 15.8.1, v závislosti od vetvy operačného systému. Obe oznámenia pre Mac uvádzajú rovnakú zraniteľnosť v CoreGraphics a nesú dátum vydania 28. septembra.
Pre organizácie, ktoré podporujú viacero generácií operačných systémov Apple, to v praxi znamená, že nápravu treba overovať podľa jednotlivých vetiev. Inštalácia skoršej septembrovej aktualizácie nestačí, ak zariadenie zostáva pod príslušnou opravenou verziou.
Dôležitý je aj rozdiel medzi postihnutým softvérom a pozorovanými útokmi. Apple síce vydal opravy pre Mac, no jeho varovanie o zneužití sa výslovne týka cielených osôb používajúcich staršie verzie iOS. Dostupnosť záplat pre macOS nie je dôkazom, že Macy boli v nahlásenej kampani terčom.
Spôsob útoku zostáva nezverejnený
Zverejnené oznámenia Apple neidentifikujú útočníkov, ich zákazníkov, cieľové osoby ani dotknuté krajiny. Neuvádzajú ani formát škodlivého súboru či aplikáciu, prostredníctvom ktorej sa dostal do zariadenia.
Tieto medzery nechávajú niekoľko podstatných otázok bez odpovede. Oznámenia neuvádzajú, či obeť musela súbor otvoriť, či k spracovaniu došlo automaticky, ani či bola zraniteľnosť len jedným článkom rozsiahlejšieho reťazca exploitov (exploit chain).
Označiť tento incident za potvrdený zero-click útok (útok bez akejkoľvek interakcie používateľa) by preto presahovalo rámec dostupných informácií. To isté platí pre pripisovanie útoku konkrétnemu dodávateľovi spywaru alebo vláde.
To, že nahlásenie chyby je pripísané spoločnosti Meta, nepreukazuje, že doručovacím kanálom bol WhatsApp, Messenger ani iná služba Meta. Identifikuje len organizáciu, ktorej sa nahlásenie pripisuje; okolnosti objavu zostávajú nezverejnené.
Bezpečnostné tímy by mali tieto rozdiely zachovať aj pri informovaní vedenia. Dostupné dôkazy podporujú urgentnú pozornosť venovanú zneužiteľnej chybe v spracovaní súborov a varovaniu dodávateľa o možnom cielenom použití. Nepodporujú však tvrdenia o masovej kompromitácii.
Prečo je spracovanie súborov pod drobnohľadom
Existuje zdokumentovaná história zneužívania komponentov Apple na spracovanie grafiky útočníkmi, hoci táto história nepreukazuje súvislosť s aktuálnym prípadom.
V septembri 2021 laboratórium Citizen Lab z Torontskej univerzity zverejnilo exploit FORCEDENTRY, objavený pri skúmaní telefónu saudskoarabského aktivistu infikovaného spywarom Pegasus.
Táto samostatná zraniteľnosť, CVE-2021-30860, spočívala v pretečení celého čísla (integer overflow) v CoreGraphics. Citizen Lab uviedol, že súbory doručené cez iMessage obsahovali PDF dokumenty maskované príponou GIF, a zneužitie pripísal spoločnosti NSO Group. Apple po zverejnení vydal záplaty.
Relevantnosť je architektonická: zložitý kód na spracovanie súborov sa môže stať vstupnou bránou do zariadenia, aj keď obsah vyzerá ako obrázok či dokument. Vtedajšie vyšetrovanie ukázalo, prečo viditeľný názov súboru alebo zdanlivý typ prílohy nemusí prezrádzať, čo zariadenie v skutočnosti spracuje.
CVE-2026-86950 je iná zraniteľnosť. Verejne dostupné materiály preskúmané pre tento článok neposkytujú žiadny základ na jej prepojenie s FORCEDENTRY, Pegasom ani NSO Group.
Čo zverejnenie znamená pre organizácie
Z prevádzkového hľadiska je prioritou identifikovať zariadenia, ktoré stále bežia na postihnutých vetvách, a overiť inštaláciu príslušnej opravy. Samotný pokyn na nasadenie nie je to isté ako potvrdenie, že koncové zariadenie aktualizáciu skutočne dokončilo.
Organizácie by mali do tejto kontroly zahrnúť aj mobilné zariadenia, najmä tie, ktoré sa používajú na prístup ku komunikácii vedenia, citlivým dokumentom a interným službám. Inventár zameraný len na spravované notebooky by mohol vynechať dôležitú časť rizika.
Priorizácia by mala zohľadňovať aj dôsledky kompromitácie. Osobitnú pozornosť si zaslúžia zariadenia vrcholového manažmentu, zamestnancov zapojených do dôverných rokovaní a pracovníkov čeliacich reálnej hrozbe sledovania. Ide o dôsledok cieleného zneužívania z hľadiska riadenia rizík, nie o tvrdenie, že tieto skupiny boli v tomto incidente obeťami.
Ak existujú nezávislé dôkazy o cielení, patchovanie a vyšetrovanie plnia odlišné účely. Aktualizácia odstraňuje zraniteľný softvér, ale nepreukazuje, či k zneužitiu predtým došlo alebo nie. Podozrenia na incident by preto mali byť posúdené v rámci procesu reakcie na incidenty (incident response) danej organizácie.
Dodatočná ochrana pre osoby so zvýšeným rizikom
Apple ponúka Lockdown Mode (režim uzamknutia) pre ľudí, ktorí môžu čeliť mimoriadne sofistikovaným digitálnym útokom. Toto voliteľné nastavenie obmedzuje dostupnú funkcionalitu, aby zúžilo priestor na zneužitie.
Medzi jeho obmedzenia patrí blokovanie mnohých typov príloh v správach, obmedzenie niektorých webových technológií a zmena spôsobu, akým sa narába s niektorými prichádzajúcimi komunikáciami a pozvánkami do služieb. Tieto ochrany môžu ovplyvniť bežnú použiteľnosť, preto by rozhodnutie o nasadení malo zodpovedať riziku konkrétnej osoby.
Apple odporúča zariadenia pred zapnutím tejto funkcie aktualizovať. Jeho pokyny nepreukazujú, že Lockdown Mode konkrétne blokuje CVE-2026-86950, preto by sa toto nastavenie nemalo prezentovať ako overené obídenie (workaround) tejto zraniteľnosti ani ako náhrada za záplatu.
Upozornenia na hrozby si vyžadujú samostatnú reakciu
V pokynoch k upozorneniam na žoldniersky spyware (mercenary spyware) Apple odporúča, aby ich príjemcovia brali vážne a vyhľadali odbornú pomoc. Ako jeden z dostupných zdrojov podpory uvádza Digital Security Helpline organizácie Access Now.
Používatelia si môžu pravosť upozornenia overiť priamym prihlásením na stránku svojho Apple Account. Apple uvádza, že skutočné upozornenia na hrozby nikdy nežiadajú príjemcov, aby otvárali súbory, inštalovali aplikácie či profily, ani aby prostredníctvom e-mailu alebo telefonátu prezradili heslá a overovacie kódy.
Oznámenie o záplate CoreGraphics nepreukazuje, že by zverejnenie sprevádzala nová kampaň upozornení. Každý, kto dostane autentické varovanie, by ho však mal považovať za individuálnu bezpečnostnú záležitosť, ktorá presahuje bežnú inštaláciu softvérových aktualizácií.
Záver
Pre používateľov a administrátorov je okamžitý krok jasný: nainštalovať príslušnú bezpečnostnú aktualizáciu a overiť jej dokončenie. Ďalšie informácie o pôvodcoch útoku, počte obetí a technických detailoch by mali počkať na dôkazy od spoločností Apple, Meta alebo výskumníkov priamo zapojených do vyšetrovania.
Viac informácii:
https://www.linkedin.com/pulse/apple-patches-coregraphics-zero-day-linked-sophisticated-qg85f
https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html