ΑρχικήSecurityCVE-2026-86950: PoC για κρίσιμη ευπάθεια Apple CoreGraphics

CVE-2026-86950: PoC για κρίσιμη ευπάθεια Apple CoreGraphics

Η ευπάθεια CVE-2026-86950 στο Apple CoreGraphics βρίσκεται στο επίκεντρο της κοινότητας κυβερνοασφάλειας, καθώς ερευνητές δημοσίευσαν το πρώτο δημόσιο proof-of-concept (PoC) exploit για το συγκεκριμένο κρίσιμο ελάττωμα. Η Apple είχε ήδη αναφέρει ότι η ευπάθεια μπορεί να είχε χρησιμοποιηθεί σε στοχευμένες επιθέσεις εναντίον συγκεκριμένων ατόμων, ενώ η δημοσίευση του PoC αυξάνει σημαντικά τον κίνδυνο για χρήστες που δεν έχουν ακόμα εγκαταστήσει τις τελευταίες ενημερώσεις ασφαλείας.

CVE-2026-86950 Apple CoreGraphics ευπάθεια proof-of-concept PDF exploit

Το ελάττωμα εντοπίζεται στο CoreGraphics, το framework της Apple για 2D drawing, image rendering και PDF processing. Η εκμετάλλευσή του βασίζεται σε ένα κακόβουλο αρχείο PDF που περιέχει ειδικά διαμορφωμένη γραμματοσειρά (TrueType font), η οποία προκαλεί κρασάρισμα σε μη ενημερωμένες συσκευές iPhone και Mac. Σημαντικό είναι ότι το δημοσιευμένο PoC προκαλεί crash και όχι απευθείας εκτέλεση κώδικα — η μετατροπή του memory corruption σε πλήρως λειτουργικό exploit αποτελεί ξεχωριστό βήμα που δεν έχει δημοσιευτεί.

Η Apple κυκλοφόρησε την επιδιόρθωση στις 28 Σεπτεμβρίου, αποδίδοντας την ανακάλυψη στην ομάδα Meta Product Security. Στις σχετικές ανακοινώσεις, η εταιρεία ανέφερε ότι η ευπάθεια ενδέχεται να χρησιμοποιήθηκε σε «εξαιρετικά εξελιγμένη επίθεση εναντίον συγκεκριμένων στόχων σε εκδόσεις iOS πριν από το iOS 27». Η διατύπωση αυτή υποδηλώνει ότι πρόκειται για zero-day ευπάθεια που αξιοποιήθηκε από κρατικούς ή εξαιρετικά ικανούς παράγοντες απειλής.

Δείτε επίσης: CVE-2026-86950: Apple διορθώνει zero-day που ανακάλυψε η Meta

CVE-2026-86950: Τι ακριβώς βρήκαν οι ερευνητές για το Apple CoreGraphics

Η ανάλυση δημοσιεύτηκε στις 30 Σεπτεμβρίου από τους Dion Blazakis, Josh Maine και Anna Groza της εταιρείας Calif, η οποία ειδικεύεται στην έρευνα επιθέσεων zero-click σε εφαρμογές ανταλλαγής μηνυμάτων. Οι ερευνητές ξεκίνησαν από ένα δημόσια διαθέσιμο binary comparison μεταξύ iOS 26.7 και iOS 26.7.1, εντοπίζοντας ότι το CoreGraphics ήταν η μόνη βιβλιοθήκη που άλλαξε, με την ίδια επιδιόρθωση να εφαρμόζεται σε περισσότερες από 20 θέσεις σε οκτώ συναρτήσεις rasterizer.

CVE-2026-86950 - SecNews.gr

Το πρόβλημα εντοπίζεται στον τρόπο με τον οποίο ο κώδικας μετατρέπει τις συντεταγμένες ενός glyph (χαρακτήρα γραμματοσειράς) από floating-point σε 32-bit fixed-point τιμή. Πριν από την επιδιόρθωση, δύο από τις οκτώ συναρτήσεις χειρίζονταν τιμές εκτός εύρους με διαφορετικό τρόπο. Αυτή η ασυνέπεια οδηγούσε στον υπολογισμό ενός bounding box για το glyph που ήταν στενότερο από το πραγματικό, με αποτέλεσμα το CoreGraphics να δεσμεύει ένα buffer εργασίας μικρότερο από αυτό που χρειαζόταν για να σχεδιάσει τα edges του χαρακτήρα — και τελικά να γράφει εκτός των ορίων του.

Για να ενεργοποιήσουν το σφάλμα, οι ερευνητές κατασκεύασαν μια TrueType γραμματοσειρά με συντεταγμένες αρκετά μεγάλες ώστε να προκαλέσουν overflow. Η ενσωμάτωσή της σε ένα αρχείο PDF με κατάλληλο text matrix και nested composite-glyph scaling ωθεί τις συντεταγμένες πέρα από το επιτρεπτό όριο. Οι ερευνητές δημοσίευσαν τα scripts δημιουργίας και ένα δείγμα PDF σε δημόσιο αποθετήριο GitHub. Το crash εμφανίζεται τόσο σε macOS όσο και σε iOS, με το αποτέλεσμα σε macOS να περιλαμβάνει πλήρες stack trace από debugger.

CVE-2026-86950 και WhatsApp

Ένα από τα πιο ενδιαφέροντα σημεία της έρευνας αφορά τη σύνδεση με το WhatsApp. Δεδομένου ότι η Meta Product Security πιστώθηκε με την ανακάλυψη της ευπάθειας, η Calif εξέτασε δύο πρόσφατες εκδόσεις της εφαρμογής: 26.37.73 και 26.38.74. Στη νεότερη έκδοση εντόπισαν νέο κώδικα στον σαρωτή συνημμένων Kaleidoscope του WhatsApp.

Συγκεκριμένα, η νεότερη έκδοση διαβάζει αρχεία PDF αναζητώντας ενσωματωμένες ροές γραμματοσειρών και επισημαίνει ύποπτες με τρεις ετικέτες: MalformedFontProgram, UndecodableFontProgram και UnverifiedFontProgram. Οποιαδήποτε από αυτές τις ετικέτες επιστρέφει υψηλό σκορ κινδύνου στον ελεγκτή συνημμένων του WhatsApp, ο οποίος στη συνέχεια σταματά την αυτόματη ανάλυση του επισημασμένου αρχείου. Η Calif χαρακτήρισε αυτές τις αλλαγές ως «περιστασιακά στοιχεία» που υποδηλώνουν το WhatsApp ως πιθανό φορέα παράδοσης της επίθεσης.

Δείτε επίσης: CVE-2026-16232: PoC για κρίσιμη ευπάθεια Check Point SmartConsole

Το σενάριο που περιγράφεται είναι ιδιαίτερα ανησυχητικό: ένα κακόβουλο αρχείο PDF θα μπορούσε να παραδοθεί μέσω WhatsApp και να ενεργοποιήσει την ευπάθεια όταν το θύμα ανοίξει μια συνομιλία από αξιόπιστη επαφή με ενεργοποιημένη την αυτόματη λήψη πολυμέσων. Ωστόσο, η δημοσιευμένη ανάλυση δεν περιγράφει ούτε δοκιμάζει πλήρες μονοπάτι παράδοσης μέσω WhatsApp — πρόκειται για υποθετικό σενάριο βασισμένο σε έμμεσα στοιχεία.

Η αντίδραση της CISA και ο αντίκτυπος του CVE-2026-86950 στο Apple CoreGraphics

Η U.S. Cybersecurity and Infrastructure Security Agency (CISA) πρόσθεσε την ευπάθεια στον κατάλογο Known Exploited Vulnerabilities (KEV) την επόμενη ημέρα από την κυκλοφορία της επιδιόρθωσης, απαιτώντας από τις ομοσπονδιακές υπηρεσίες να εφαρμόσουν την ενημέρωση έως τις 2 Οκτωβρίου. Η ταχύτητα αυτή αντικατοπτρίζει τη σοβαρότητα της απειλής και την πεποίθηση ότι η ευπάθεια αξιοποιήθηκε ενεργά.

Αξίζει να σημειωθεί ότι η Apple δεν έχει αναφέρει το iOS 27 ή το macOS Golden Gate 27 ως επηρεαζόμενα στις ανακοινώσεις της 28ης Σεπτεμβρίου. Επίσης, δεν έχει περιγραφεί κανένα workaround για συστήματα που δεν μπορούν να ενημερωθούν άμεσα, γεγονός που καθιστά την εγκατάσταση της ενημέρωσης ασφαλείας την μόνη αξιόπιστη λύση.

Εικόνα άρθρου: WhatsApp expands parental controls to teen accounts with group alerts, Meta AI restrictions

Το γεγονός ότι η Calif δεν απέκτησε το δείγμα που χρησιμοποιήθηκε στην πραγματική επίθεση σημαίνει ότι δεν γνωρίζουμε πώς ο επιτιθέμενος ολοκλήρωσε την αλυσίδα εκμετάλλευσης. Η μετατροπή του out-of-bounds write primitive σε πλήρη εκτέλεση κώδικα απαιτεί πρόσθετη τεχνική εργασία, αλλά για έναν ικανό παράγοντα απειλής με πόρους κρατικού επιπέδου, αυτό δεν αποτελεί ανυπέρβλητο εμπόδιο.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Η Muse της Meta αναδεικνύει νέο κίνδυνο για τα έσοδα της Apple

Για τους χρήστες Apple συσκευών, η σύσταση είναι σαφής: άμεση ενημέρωση σε iOS 26.7.1 ή νεότερη έκδοση και στην αντίστοιχη έκδοση macOS. Επιπλέον, συνιστάται η απενεργοποίηση της αυτόματης λήψης πολυμέσων σε εφαρμογές ανταλλαγής μηνυμάτων όπως το WhatsApp, ιδιαίτερα για χρήστες που θεωρούν τους εαυτούς τους στόχους υψηλού κινδύνου (δημοσιογράφοι, ακτιβιστές, στελέχη επιχειρήσεων). Η αποφυγή ανοίγματος αρχείων PDF από άγνωστες ή μη αναμενόμενες πηγές αποτελεί επίσης βασική πρακτική ασφαλείας σε αυτό το πλαίσιο.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS