蘋果在9月28日推送了一批安全更新,針對仍在使用上一代系統的設備:iPhone 的 iOS 26.7.1、iPad 的 iPadOS 26.7.1、運行 macOS Tahoe 26 的 Mac,以及運行 macOS Sequoia 15 的較老 Mac(macOS 15.8.1)。同一天,蘋果還發布了 iOS 27.0.1,但該版本沒有列出任何漏洞編號——有安全研究人士指出,這從側面印證了蘋果"當前最新系統不受影響"的說法。
這批更新裏最需要盯住的,是編號 CVE-2026-86950 的漏洞。根據蘋果自身的安全公告,它屬於"越界寫入"(out-of-bounds write)缺陷,出在 CoreGraphics 框架裏——這是蘋果設備上負責圖像與 PDF 渲染的底層組件,iPhone、iPad 和 Mac 共用同一套代碼。蘋果的修復方式是加強邊界檢查。CoreGraphics 在整個系統中權限很高,因此一旦被成功利用,攻擊者可能在受害者設備上執行任意代碼,進而竊取大範圍的個人數據。漏洞的技術細節蘋果並未公開。
蘋果的措辭相當直接:公司已獲悉一份報告,該漏洞"可能已被用於針對特定目標個人的極其複雜的攻擊,受影響版本爲 iOS 27 之前的所有版本"。也就是說,這不是停留在理論層面的實驗室演示,而是已經被真實使用過的攻擊手段。漏洞的發現者被標註爲 Meta 的產品安全團隊。
公告中沒有說明受害者是誰,也沒有說明攻擊由誰實施。這類"針對特定個人"的定向攻擊,通常與高價值目標——記者、異見人士、政商人物、企業高管——有關,而非面向海量普通用戶的大規模掃描。但蘋果並未把風險範圍限定在這些人羣,官方的建議仍然是所有受支持設備都應及時更新。
這次公告緊隨蘋果上月的另一項修復之後,兩者時間很近,容易被混爲一談,需要分開看。
前一個是編號 CVE-2026-86869 的"零點擊"漏洞,由比利時網絡安全研究機構 ironPeak 的研究員 Niels Hofmans 發現,Meta 的安全研究者隨後在公開帖子中確認了結論。據該機構發佈的詳細分析,攻擊者只要向受害者發送一條精心構造的 iMessage 信息,就能在用戶毫不知情、無需點擊任何鏈接或進行任何操作的情況下觸發漏洞。這類漏洞最棘手之處就在於"零交互"——受害者甚至不會察覺自己已經被攻擊,因此被監控軟件供應商和間諜軟件製造商高度追捧。
更要命的是,該漏洞能夠繞過 BlastDoor。BlastDoor 是蘋果爲 iMessage 設計的沙箱安全機制,本意就是防止惡意代碼逃出沙箱、感染用戶設備,它正是針對此前多起 iMessage 攻擊而設的防線。蘋果在9月隨 iOS 27、iPadOS 27、macOS 27 的發佈修復了這一漏洞,並在公告中同時致謝 ironPeak 與 Meta。
換句話說:最新的 iOS 27 系統同時修掉了零點擊漏洞和這次的 CoreGraphics 漏洞,而停留在 iOS 26 的設備兩道防線都要靠這次的 26.7.1 補上。
按蘋果自己公佈的使用數據,約五分之四的 iPhone 用戶仍在運行 iOS 26,而不是9月發佈的 iOS 27。這意味着漏洞公告發布的那一刻,就有一個體量龐大的未修復設備池子暴露在已知且已被實際利用的漏洞面前。對攻擊者來說,只要有目標人物還在舊系統上,窗口就一直開着。
具體受影響的人羣是:仍在 iOS 26 或 iPadOS 26 上的 iPhone 與 iPad 用戶;運行 macOS Tahoe 26 的 Mac 用戶;以及運行 macOS Sequoia 15 的較老 Mac 用戶——即使你的設備已經停止接收大版本升級,這次的安全更新仍然適用。此外,由於 CoreGraphics 同樣存在於 iPadOS 和 macOS 中,這兩類設備同樣在受影響範圍內,並非只有 iPhone。
目前沒有更新的系統包括 visionOS 26、watchOS 26 和 tvOS 26。蘋果尚未爲這三個系統發佈對應補丁,這意味着較老的 Apple Watch 和 Apple TV 用戶暫時還拿不到修復,只能等蘋果後續跟進。
操作路徑很直接:iPhone 和 iPad 打開"設置"→"通用"→"軟件更新";Mac 點擊蘋果菜單→"關於本機"再進入系統設置檢查。想先確認自己是否在風險範圍內,iPhone/iPad 可在"設置"→"通用"→"關於本機"裏看"軟件版本"一欄,Mac 則在"關於本機"中查看系統版本。對仍在 iOS 26 的用戶來說,這次的版本下限就是 26.7.1;已經是 iOS 27 的用戶只需確認裝上了同日發佈的 27.0.1。
三件事值得繼續盯:一是 visionOS、watchOS、tvOS 的補丁何時落地,在此之前老款 Apple Watch 和 Apple TV 屬於已知的空檔期;二是蘋果會不會披露更多關於 CVE-2026-86950 的技術細節——目前細節尚未公佈,後續若公開,會直接影響到企業安全團隊的研判;三是那句"極其複雜的定向攻擊"是否會有進一步的受害者信息或攻擊手法披露,這將決定該漏洞是否會被更多攻擊者複製利用。
在這些信息到位之前,最實際的動作只有一個:把還在 iOS 26 上的設備升到 26.7.1,別等。