9月29日,苹果推送了 iOS / iPadOS 26.7.1 更新。版本号只跳了一个小数点,但苹果在更新说明里给出的措辞并不轻描淡写:已有证据表明,有活跃黑客正在利用这个漏洞发起攻击。
换句话说,这不是一次常规的体验优化,而是一次针对在野攻击的紧急修补。苹果同时建议,尚未升级到 iOS / iPadOS 27 的 iPhone / iPad 用户尽快安装该版本。
打开网易新闻 查看精彩图片
漏洞出在哪个组件
问题出在 CoreGraphics 上,编号为 CVE-2026-86950。这是苹果操作系统里的核心图形渲染框架,负责处理图像、PDF、字体以及矢量图形的绘制与显示。iPhone、iPad 在显示图片、生成图形界面、处理相关文件时,都会调用这个组件。
漏洞的根源是越界写入(out-of-bounds write)。攻击者可以构造一个恶意文件,当设备打开、预览或处理这个文件时,就会触发漏洞路径。一旦利用成功,攻击者能在受影响进程中获得任意代码执行权限。
这里的关键在于触发门槛:不需要用户主动安装什么,只要设备去处理那个文件,链条就可能跑通。
哪些设备在影响范围内
受影响设备包括:
- iPhone 11 及更新机型
- iPad Pro(12.9 英寸第三代起、11 英寸第一代起)
- iPad Air(第三代起)
- iPad(第八代起)
- iPad mini(第五代起)
修复方式有两条路:打开“设置”,依次进入“通用”和“软件更新”,安装 iOS 26.7.1;或者直接升级到 iOS 27,同样能修复该漏洞。
攻击已经打到哪一步
区块链安全公司 SlowMist 表示,攻击者已利用该漏洞攻击加密钱包应用。这条信息把漏洞的利用场景指向了一个更具体的群体——持有加密资产、在移动端操作钱包的用户。
对于仍停留在 iOS 26 的用户来说,这次更新的意义不在于版本号,而在于它堵住了一条已经被真实使用的攻击路径。
热门跟贴