
Apple corregge una vulnerabilità di scrittura fuori dai limiti di CoreGraphics sfruttata in attacchi
Apple ha risolto CVE-2026-86950, un bug di CoreGraphics che consentiva l'esecuzione di codice tramite file dannosi ed è stato probabilmente utilizzato in attacchi mirati. Aggiornamenti per iOS, iPadOS e macOS.
Lunedì Apple ha rilasciato aggiornamenti di sicurezza per le generazioni precedenti di iPhone, iPad e Mac per chiudere una falla nel suo componente CoreGraphics che, secondo l'azienda, potrebbe essere già stata utilizzata in attacchi altamente mirati contro individui specifici. La vulnerabilità, catalogata come CVE-2026-86950, è una scrittura fuori dai limiti, un tipo di errore di memoria in cui un programma scrive dati oltre il buffer previsto. Quando un dispositivo elabora un file appositamente creato, l'errore può trasformarsi in esecuzione di codice arbitrario, il che significa che un utente malintenzionato potrebbe eseguire i propri comandi sul computer della vittima.
CoreGraphics è il motore che gestisce il disegno e il rendering sui dispositivi Apple: ogni immagine, PDF o elemento sullo schermo passa attraverso di esso. Quindi una debolezza qui è particolarmente pericolosa perché può essere innescata semplicemente convincendo qualcuno ad aprire un'immagine o un documento contenente una trappola in un'app, senza bisogno di ulteriori interazioni da parte dell'utente. Apple ha risolto il problema con un controllo dei limiti migliorato, una tecnica che verifica che i dati rimangano all'interno della regione di memoria corretta prima che avvenga un'operazione di scrittura.
L'azienda ha attribuito a Meta Product Security la scoperta e la segnalazione della vulnerabilità. Nel suo avviso, Apple ha dichiarato: "Apple è a conoscenza di una segnalazione secondo cui questo problema potrebbe essere stato sfruttato in un attacco estremamente sofisticato contro specifici individui presi di mira su versioni di iOS precedenti a iOS 27." Questa formulazione, sebbene cauta, segnala che il bug non era un rischio teorico ma un'arma già in uso nel mondo reale. Tuttavia, Apple non ha fornito ulteriori dettagli sulla portata degli abusi, se alcuni dispositivi presi di mira siano stati compromessi con successo, o quando si siano verificati i primi tentativi di exploit. Tale silenzio è comune mentre le indagini sono in corso.
Gli aggiornamenti che risolvono CVE-2026-86950 sono disponibili per iPhone e iPad con iOS 26.7.1 e iPadOS 26.7.1. Questi coprono iPhone 11 e modelli successivi, iPad Pro 12,9 pollici di terza generazione e successivi, iPad Pro 11 pollici di prima generazione e successivi, iPad Air di terza generazione e successivi, iPad di ottava generazione e successivi e iPad mini di quinta generazione e successivi. Gli utenti Mac ottengono la patch tramite macOS Tahoe 26.7.1 per le macchine con quella versione e macOS Sequoia 15.8.1 per i dispositivi ancora su Sequoia. L'aggiornamento non sembra coprire le ultimissime versioni di iOS 27 o macOS, il che suggerisce che il bug fosse già stato chiuso nel codice più recente e sia stato solo riportato sui rami precedenti. Questo è uno schema che Apple segue spesso: quando viene segnalato un zero-day, le correzioni vengono prima distribuite ai sistemi operativi attuali e poi estese alle versioni legacy supportate.
La patch per CoreGraphics è la seconda vulnerabilità a livello di dispositivo che Apple ha risolto quest'anno e che è stata segnalata come attivamente sfruttata. All'inizio di febbraio, l'azienda ha risolto CVE-2026-20700, un problema di corruzione della memoria nel linker dinamico dyld, con un punteggio CVSS di 7,8. Anche quella falla è stata utilizzata in quelli che Apple ha definito "attacchi informatici sofisticati". Insieme, i due incidenti mostrano che attaccanti con risorse significative continuano a cercare e trasformare in armi i bug nelle profondità dei componenti del sistema operativo, spesso prima che il fornitore ne venga a conoscenza.
Per chiunque gestisca siti web o servizi online, una falla di iOS o macOS potrebbe sembrare al di fuori della propria sfera. Ma molti siti accettano file caricati dagli utenti, che si tratti di foto del profilo, report PDF o scansioni di documenti. Se un visitatore carica un'immagine o un documento dannoso che sfrutta un bug di CoreGraphics, qualsiasi membro del personale o amministratore che lo visualizzi successivamente su un Mac o iPad non aggiornato potrebbe essere compromesso. Ciò rende l'applicazione tempestiva delle patch una responsabilità condivisa. Per i proprietari di siti web che dipendono da una protezione costante, un ambiente di hosting gestito che mantiene aggiornate le librerie di elaborazione lato server aggiunge un ulteriore livello di difesa. Servizi come AEU Hosting, che fornisce hosting WordPress gestito end-to-end sicuro, gestiscono aggiornamenti continui e rafforzamento a livello di infrastruttura, riducendo la possibilità che una falla nell'elaborazione delle immagini o nella gestione dei file rimanga senza patch su un server di produzione. Sebbene nessuna piattaforma di hosting possa correggere le vulnerabilità nei dispositivi degli utenti finali, un back end ben mantenuto impedisce innanzitutto a molte catene di attacchi di raggiungere il lato client.
Per rimanere al sicuro, chiunque utilizzi un dispositivo Apple dovrebbe installare immediatamente l'aggiornamento. Poiché la vulnerabilità può essere attivata semplicemente aprendo un file, attivare gli aggiornamenti automatici è la salvaguardia più affidabile. Oltre a ciò, esercitare cautela con gli allegati non richiesti, specialmente quelli che sembrano immagini o documenti, riduce il rischio di cadere vittima prima che arrivi una patch. Per le organizzazioni, garantire che tutti i dispositivi siano mantenuti sincronizzati può essere semplificato utilizzando criteri di gestione dei dispositivi mobili che impongono gli aggiornamenti. L'elevata sofisticazione necessaria per sfruttare questo bug significa anche che è improbabile che gli utenti comuni lo incontrino al di fuori di una campagna mirata, ma nessuno è immune, e la correzione è gratuita e semplice.
Come Proteggerti
- Installa subito l'aggiornamento iOS 26.7.1, iPadOS 26.7.1 o macOS andando su Impostazioni > Generali > Aggiornamento Software e toccando Scarica e installa.
- Attiva gli aggiornamenti automatici in modo che le future correzioni di sicurezza arrivino senza dover controllare manualmente; su iPhone, trovi questa opzione in Impostazioni > Generali > Aggiornamento Software > Aggiornamenti automatici.
- Non aprire immagini, PDF o documenti che arrivano in email o messaggi inaspettati, anche se sembrano provenire da qualcuno che conosci, a meno che tu non possa confermare che il mittente intendesse inviarli.
- Se gestisci un sito web che consente agli utenti di caricare file, assicurati che il software del server e le librerie di elaborazione delle immagini siano mantenuti aggiornati per impedire che file dannosi vengano utilizzati contro di te o i tuoi visitatori.
- Prendi in considerazione l'uso di un provider di hosting gestito sicuro che applichi automaticamente le patch al software lato server, riducendo il rischio che difetti noti vengano sfruttati sul tuo sito.
Vulnerabilità e Soluzioni
- CVE-2026-20700 A memory corruption issue in dyld that had been exploited in sophisticated attacks, patched by Apple earlier in February 2026. Vedi la soluzione e i dettagli →
- CVE-2026-86950 An out-of-bounds write in Apple's CoreGraphics component that could enable arbitrary code execution when processing a maliciously crafted file; fixed with improved bounds checking in iOS/iPadOS 26.7.1 and macOS Tahoe 26.7.1 or Sequoia 15.8.1. Vedi la soluzione e i dettagli →
I Termini Spiegati
- out-of-bounds write Un errore di programmazione in cui i dati vengono scritti oltre la fine di un blocco di memoria riservato, che gli aggressori possono utilizzare per iniettare ed eseguire codice dannoso.
- arbitrary code execution La capacità per un aggressore di eseguire qualsiasi comando desideri su un dispositivo, spesso ottenendone il pieno controllo.
- bounds checking Un controllo di sicurezza all'interno del software che verifica che i dati rimangano all'interno dell'area di memoria consentita prima della scrittura, bloccando gli errori di scrittura fuori dai limiti.
- CoreGraphics Il sistema di Apple per disegnare e renderizzare tutto sullo schermo, incluse immagini, testo e documenti.
- CVE Abbreviazione di Common Vulnerabilities and Exposures, un ID univoco assegnato a una falla di sicurezza nota pubblicamente in modo che tutti possano farvi riferimento con precisione.