Η Apple κυκλοφόρησε έκτακτες ενημερώσεις ασφαλείας για iOS και macOS, επιδιορθώνοντας μια κρίσιμη zero-day ευπάθεια που φέρεται να αξιοποιήθηκε σε στοχευμένες επιθέσεις εναντίον συγκεκριμένων ατόμων. Η ευπάθεια, γνωστή ως CVE-2026-86950, εντοπίστηκε από την ομάδα ασφαλείας της Meta και αφορά ένα σοβαρό πρόβλημα στο στοιχείο CoreGraphics του λειτουργικού συστήματος. Η Αpple χαρακτήρισε την επίθεση ως «εξαιρετικά εξελιγμένη», γεγονός που υποδηλώνει τη συμμετοχή προηγμένων κρατικών ή εγκληματικών φορέων.
Δείτε επίσης: CVE-2026-76461: Κρίσιμη zero-day στο Cisco Secure Email Gateway

Το CVE-2026-86950 ταξινομείται τεχνικά ως out-of-bounds write ευπάθεια — μια κατηγορία σφαλμάτων μνήμης που επιτρέπει σε έναν εισβολέα να γράψει δεδομένα εκτός των ορίων ενός buffer, με αποτέλεσμα την εκτέλεση αυθαίρετου κώδικα (arbitrary code execution). Συγκεκριμένα, η ευπάθεια ενεργοποιείται όταν το σύστημα επεξεργάζεται ένα ειδικά διαμορφωμένο αρχείο μέσω του CoreGraphics, του υποσυστήματος που είναι υπεύθυνο για την απόδοση 2D γραφικών και PDF αρχείων σε ολόκληρο το οικοσύστημα της Apple. Αυτό σημαίνει ότι το κακόβουλο αρχείο θα μπορούσε να φτάσει στο θύμα μέσω ιστοσελίδων, συνημμένων email, ή εφαρμογών ανταλλαγής μηνυμάτων.
Ιδιαίτερα ανησυχητική είναι η πιθανότητα zero-click exploitation — δηλαδή εκμετάλλευσης χωρίς καμία ενέργεια από τον χρήστη. Δεδομένου ότι το CoreGraphics χειρίζεται αυτόματα προεπισκοπήσεις συνδέσμων και συνημμένων σε πολλές εφαρμογές, ένας επιτιθέμενος θα μπορούσε θεωρητικά να εκμεταλλευτεί την ευπάθεια απλώς στέλνοντας ένα μήνυμα — χωρίς ο χρήστης να χρειαστεί να κάνει κλικ ή να ανοίξει οτιδήποτε. Αυτό το σενάριο καθιστά την ευπάθεια ιδιαίτερα επικίνδυνη για δημοσιογράφους, ακτιβιστές και άλλα άτομα υψηλού προφίλ που αποτελούν συνήθεις στόχους κρατικής κατασκοπείας.
CVE-2026-86950: Τι γνωρίζουμε για την ευπάθεια CoreGraphics
Η Apple επιβεβαίωσε στο επίσημο advisory της ότι «γνωρίζει αναφορά σύμφωνα με την οποία αυτό το ζήτημα ενδέχεται να έχει αξιοποιηθεί σε μια εξαιρετικά εξελιγμένη επίθεση εναντίον συγκεκριμένων στοχευμένων ατόμων σε εκδόσεις iOS πριν από το iOS 27». Η εταιρεία δεν αποκάλυψε λεπτομέρειες για τον αριθμό των θυμάτων, την ταυτότητα των επιτιθέμενων ή τη γεωγραφική κατανομή των επιθέσεων. Ωστόσο, η χρήση της φράσης «εξαιρετικά εξελιγμένη» είναι ενδεικτική — η Αpple χρησιμοποιεί συνήθως αυτή τη διατύπωση για να υπονοήσει επιθέσεις τύπου spyware ή κρατικής κατασκοπείας.
Αξιοσημείωτη είναι η εμπλοκή της Meta στην ανακάλυψη της ευπάθειας. Η ομάδα ασφαλείας προϊόντων της Meta ανέφερε το CVE-2026-86950 στην Αpple, κάτι που παραπέμπει σε ένα παρόμοιο περιστατικό του περασμένου έτους. Τότε, η εφαρμογή WhatsApp είχε αποκαλύψει ότι μια ευπάθεια στις εφαρμογές της για iOS και macOS (CVE-2025-55177) χρησιμοποιήθηκε πιθανώς σε συνδυασμό με την Apple ImageIO zero-day CVE-2025-43300 σε επιθέσεις zero-click που στόχευσαν λιγότερους από 200 χρήστες. Το γεγονός ότι η Meta εντόπισε και πάλι μια τέτοια ευπάθεια υποδηλώνει ότι η εταιρεία διαθέτει εξελιγμένα συστήματα ανίχνευσης απειλών που παρακολουθούν ενεργά τις πλατφόρμες της για σημάδια εκμετάλλευσης.
Παραμένει αδιευκρίνιστο εάν η νέα ευπάθεια CoreGraphics εκμεταλλεύτηκε μέσω του WhatsApp ή κάποιας άλλης εφαρμογής.
Δείτε επίσης: Η Meta επιδιορθώνει zero-day ευπάθεια του Muse

CVE-2026-86950: Ποιες συσκευές επηρεάζονται και πώς να προστατευτείτε
Η Apple κυκλοφόρησε διορθώσεις για το CVE-2026-86950 με τις ακόλουθες ενημερώσεις: iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 και macOS Sequoia 15.8.1. Αν και τόσο το iOS όσο και το macOS επηρεάζονται από την ευπάθεια, το advisory της Apple υποδηλώνει ότι οι επιθέσεις έχουν παρατηρηθεί μόνο σε συσκευές iOS. Τα πιο πρόσφατα iOS 27 και macOS Golden Gate 27 δεν φαίνεται να επηρεάζονται.
Οι χρήστες θα πρέπει να ενημερώσουν άμεσα τις συσκευές τους. Για να εγκαταστήσετε την ενημέρωση σε iPhone ή iPad, μεταβείτε στις Ρυθμίσεις → Γενικά → Ενημέρωση λογισμικού. Σε Mac, ανοίξτε τις Ρυθμίσεις συστήματος → Γενικά → Ενημέρωση λογισμικού. Δεδομένης της φύσης της ευπάθειας — που ενδέχεται να επιτρέπει zero-click εκμετάλλευση — η άμεση εγκατάσταση της ενημέρωσης είναι επιτακτική, ιδίως για χρήστες που θεωρούν ότι βρίσκονται σε υψηλό κίνδυνο.
Η CISA (Cybersecurity and Infrastructure Security Agency) δεν έχει ακόμη προσθέσει το CVE-2026-86950 στον κατάλογο Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV). Εάν αυτό συμβεί, θα αποτελεί την ένατη ευπάθεια προϊόντων Αpple που προστίθεται στον κατάλογο φέτος — ένας αριθμός που αναδεικνύει τη συνεχή στόχευση του οικοσυστήματος της Αpple από προηγμένους φορείς απειλών.
CVE-2026-86950 και το ευρύτερο πλαίσιο των zero-day επιθέσεων στην Apple
Η ανακάλυψη του CVE-2026-86950 εντάσσεται σε ένα ευρύτερο μοτίβο στοχευμένων επιθέσεων εναντίον χρηστών Αpple συσκευών. Τα τελευταία χρόνια, εργαλεία spyware όπως το Pegasus της NSO Group έχουν εκμεταλλευτεί επανειλημμένα zero-day ευπάθειες στο iOS για να παρακολουθούν δημοσιογράφους, ακτιβιστές, πολιτικούς και επιχειρηματίες. Η Αpple έχει επενδύσει σημαντικά στην ασφάλεια της πλατφόρμας της, εισάγοντας χαρακτηριστικά όπως η Lockdown Mode για χρήστες υψηλού κινδύνου, αλλά οι επιτιθέμενοι συνεχίζουν να βρίσκουν νέες ευπάθειες.
Η συχνότητα με την οποία εντοπίζονται zero-day ευπάθειες στο CoreGraphics και άλλα θεμελιώδη στοιχεία του iOS υπογραμμίζει την πολυπλοκότητα της ασφάλισης ενός σύγχρονου λειτουργικού συστήματος. Το CoreGraphics, ως βασικό στοιχείο που χειρίζεται γραφικά και PDF αρχεία, αποτελεί ελκυστικό στόχο επειδή αλληλεπιδρά με αναρίθμητες εφαρμογές και μπορεί να ενεργοποιηθεί από εξωτερικό περιεχόμενο χωρίς ρητή ενέργεια του χρήστη. Αυτό το καθιστά ιδανικό διάνυσμα για zero-click επιθέσεις.
Για τους χρήστες στην Ελλάδα και την Ευρώπη, η απειλή είναι εξίσου πραγματική. Έχουν καταγραφεί περιπτώσεις χρήσης spyware εναντίον Ελλήνων δημοσιογράφων και πολιτικών προσώπων, ενώ ο Κανονισμός GDPR και η Ευρωπαϊκή Οδηγία NIS2 επιβάλλουν αυξημένες υποχρεώσεις στους οργανισμούς για την προστασία των συστημάτων τους. Η άμεση εφαρμογή των ενημερώσεων ασφαλείας δεν είναι απλώς καλή πρακτική — είναι νομική υποχρέωση για πολλές επιχειρήσεις.
Δείτε επίσης: Η Apple διορθώνει ευπάθεια WebKit σε iOS, iPadOS και macOS
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Συνοψίζοντας, το CVE-2026-86950 αποτελεί μια σοβαρή υπενθύμιση ότι ακόμη και οι πιο ασφαλείς πλατφόρμες παραμένουν ευάλωτες σε προηγμένες επιθέσεις. Η συνεργασία μεταξύ Meta και Apple για την αποκάλυψη και επιδιόρθωση της ευπάθειας αποτελεί θετικό παράδειγμα υπεύθυνης αποκάλυψης (responsible disclosure) στον κλάδο. Οι χρήστες καλούνται να ενημερώσουν άμεσα τις συσκευές τους, να ενεργοποιήσουν τις αυτόματες ενημερώσεις και — εάν ανήκουν σε ομάδες υψηλού κινδύνου — να εξετάσουν τη χρήση της Lockdown Mode της Apple για πρόσθετη προστασία.
