پرش به محتوای اصلی
اخبار تکنولوژی

آپدیت اضطراری اپل برای حفره صفرروز CoreGraphics

اپل با iOS 26.7.1 و macOS 26.7.1 حفرهٔ صفرروز CoreGraphics (CVE-2026-86950) را بست؛ گزارش متا، حملهٔ هدفمند احتمالی و کارهایی که کاربر باید بکند.

۷ دقیقه مطالعه
اشتراک‌گذاری:
تصویر مرتبط با آپدیت iOS 26.7 — کاور خبر ۹to۵Mac دربارهٔ iOS 26.7.1 و CVE-2026-86950
تصویر مرتبط با آپدیت iOS 26.7 — کاور خبر ۹to۵Mac دربارهٔ iOS 26.7.1 و CVE-2026-86950
فهرست مطالب

اپل روز ۲۸ سپتامبر ۲۰۲۶ با انتشار iOS 26.7.1، iPadOS 26.7.1، macOS Tahoe 26.7.1 و macOS Sequoia 15.8.1 یک حفرهٔ امنیتی مهم در جزء CoreGraphics را بست. این باگ با شناسهٔ CVE-2026-86950 ثبت شده و اپل می‌گوید ممکن است در یک حملهٔ «بسیار پیچیده» علیه افراد خاص روی نسخه‌های iOS قبل از iOS 27 سوءاستفاده شده باشد. گزارش اولیه را تیم امنیت محصول متا (Meta Product Security) داده است.

اگر هنوز روی iOS یا macOS نسل ۲۶ (یا Sequoia) هستید، این متن ساده توضیح می‌دهد موضوع چیست، کدام دستگاه‌ها وصله شده‌اند، و همین امروز چه کار کنید.

زمینه کوتاه: صفرروز و CoreGraphics یعنی چه؟

حفرهٔ صفرروز (zero-day) ضعفی است که قبل از آماده بودن وصلهٔ عمومی، یا هم‌زمان با خبر عمومی، ممکن است قبلاً در حمله استفاده شده باشد. اینجا اپل صریح نوشته از گزارشی دربارهٔ سوءاستفادهٔ احتمالی خبر دارد — ولی جزئیات حمله (چند نفر، از چه کانالی، موفق بوده یا نه) را منتشر نکرده است.

CoreGraphics یکی از بخش‌های پایه‌ای نرم‌افزار اپل است که گرافیک دوبعدی و رندر فایل‌هایی مثل تصویر و PDF را مدیریت می‌کند. وقتی چنین بخشی آسیب‌پذیر باشد، باز کردن یا حتی پیش‌نمایش یک فایل دست‌کاری‌شده گاهی می‌تواند به اجرای کد ناخواسته روی دستگاه منجر شود — البته فقط اگر مهاجم واقعاً از همان باگ استفاده کند و دستگاه هنوز وصله نشده باشد.

خبر ۲۸ سپتامبر ۲۰۲۶ چه بود؟

طبق اسناد رسمی پشتیبانی اپل و گزارش‌های SecurityWeek، The Hacker News و 9to5Mac:

  • نوع باگ: نوشتن خارج از محدودهٔ حافظه (out-of-bounds write) در CoreGraphics

  • رفع: بررسی بهتر محدوده (improved bounds checking)

  • اثر اعلام‌شده: پردازش فایل مخرب ممکن است به اجرای کد دلخواه منجر شود

  • شناسه: CVE-2026-86950

  • گزارش‌دهنده: Meta Product Security

  • عبارت کلیدی اپل: سوءاستفادهٔ احتمالی در حملهٔ بسیار پیچیده علیه افراد خاص روی iOS قبل از iOS 27

اپل نگفته فایل مخرب دقیقاً چطور به قربانی می‌رسیده. بعضی رسانه‌ها حدس می‌زنند چون CoreGraphics در وب، ایمیل و پیام‌رسان هم درگیر پیش‌نمایش است، مسیرهایی مثل پیوست یا لینک ممکن است مطرح باشد — این حدس رسانه‌ای است، نه تأیید رسمی اپل.

جدول: کدام نسخه چه وصله‌ای دارد؟

سامانه

نسخهٔ وصله

برای چه کسانی

نکته

iOS / iPadOS

26.7.1

آیفون ۱۱ به بعد و آیپدهای فهرست‌شده در سند اپل

کاربران هنوز روی شاخهٔ ۲۶

macOS Tahoe

26.7.1

مک‌هایی که Tahoe دارند

همان CVE روی مک هم بسته شده

macOS Sequoia

15.8.1

مک‌های Sequoia

شاخهٔ قدیمی‌تر هم وصله گرفت

iOS 27 / macOS Golden Gate 27

—

کاربران ارتقا یافته به ۲۷

به روایت SecurityWeek ظاهراً تحت تأثیر این CVE نیستند

اگر دستگاه‌تان آپدیت ۲۷ را پیشنهاد می‌کند، مسیر امن همان نصب به‌روزرسانی رسمی اپل است؛ اگر روی ۲۶ مانده‌اید، حداقل 26.7.1 را نصب کنید.

چه دستگاه‌هایی شامل می‌شوند؟

برای iOS و iPadOS 26.7.1، اپل این محدوده را اعلام کرده:

  • آیفون ۱۱ و جدیدتر

  • iPad Pro ۱۲٫۹ اینچی نسل ۳ به بعد

  • iPad Pro ۱۱ اینچی نسل ۱ به بعد

  • iPad Air نسل ۳ به بعد

  • iPad نسل ۸ به بعد

  • iPad mini نسل ۵ به بعد

روی مک، وصله برای Tahoe و Sequoia جداگانه آمده. MacObserver یادآوری می‌کند بعضی مک‌های اینتل اصلاً به macOS 27 نمی‌رسند؛ پس برای آن‌ها مسیر درست، همان آپدیتی است که در تنظیمات برای نسخهٔ فعلی‌شان نشان داده می‌شود — نه فرض کردن که «جدیدترین شماره نسخه» برای همه یکسان است.

چقدر جدی است؟

اپل زبانش را تنگ نگه داشته: صحبت از افراد خاص هدف‌گیری‌شده است، نه هشدار عمومی از نوع «همه در خطر فوری». در عین حال همان جمله نشان می‌دهد این فقط یک باگ آزمایشگاهی نبوده و گزارش سوءاستفاده وجود داشته است.

پایگاه Rapid7 برای این CVE امتیاز CVSS 3.1 حدود ۸٫۸ (بالا) ثبت کرده؛ این امتیاز شخص ثالث است و معیار رسمی اپل نیست. SecurityWeek هم نوشته تا زمان گزارششان این شناسه هنوز در فهرست Known Exploited Vulnerabilities سازمان CISA نبوده — وضعیت فهرست‌ها ممکن است بعداً عوض شود.

نقش متا در گزارش باگ

اپل کشف و گزارش را به Meta Product Security نسبت داده. SecurityWeek یادآوری می‌کند سال قبل هم در پروندهٔ جداگانه‌ای، آسیب‌پذیری WhatsApp کنار یک صفرروز ImageIO اپل در حملات هدفمند مطرح شده بود. دربارهٔ CVE-2026-86950 خود SecurityWeek می‌گوید مشخص نیست سوءاستفاده از مسیر واتساپ بوده یا نه — پس نباید این دو پرونده را یکی فرض کرد.

کاربر عادی همین امروز چه کند؟

  1. روی آیفون/آیپد: تنظیمات ← عمومی ← به‌روزرسانی نرم‌افزار؛ اگر 26.7.1 یا مسیر امن‌تر iOS 27 پیشنهاد شد، نصب کنید.

  2. روی مک: تنظیمات سیستم ← عمومی ← به‌روزرسانی نرم‌افزار؛ Tahoe 26.7.1 یا Sequoia 15.8.1 (هرکدام مربوط به شماست).

  3. تا وقتی آپدیت نشده‌اید، فایل‌ها و پیوست‌های مشکوک از فرستندهٔ ناشناس را باز نکنید — احتیاط عمومی است، نه جایگزین وصله.

  4. اگر دستگاه سازمانی یا خبرنگاری حساس دارید و مشکوک به هدف‌گیری هستید، علاوه بر آپدیت با تیم امنیت خودتان هماهنگ کنید.

ارتباط با آپدیت‌های دیگر همان روز

همان بازه، اپل آپدیت‌های کوچک‌تری مثل iOS 27.0.1 و macOS Golden Gate 27.0.1 هم برای شاخهٔ جدید منتشر کرد که بیشتر روی رفع باگ‌های عمومی تمرکز دارند. موضوع این مقاله همان وصلهٔ امنیتی شاخه‌های قدیمی‌تر برای CVE-2026-86950 است؛ اگر تازه به ۲۷ رفته‌اید، طبق روایت رسانه‌های امنیتی این CVE خاص ظاهراً شما را هدف قرار نداده، ولی به‌روزرسانی‌های باگ‌فیکس ۲۷ را هم از دست ندهید.

جمع‌بندی

خلاصهٔ قابل‌اتکا از اسناد اپل این است: یک باگ حافظه در CoreGraphics با CVE-2026-86950 بسته شده؛ ممکن است قبلاً در حملهٔ بسیار پیچیده علیه افراد خاص روی iOS قبل از ۲۷ استفاده شده باشد؛ گزارش از متا آمده؛ و راه حل برای کاربران شاخهٔ ۲۶ و Sequoia، نصب همان آپدیت‌های ۲۸ سپتامبر است. جزئیات حمله را اپل علنی نکرده، پس از حدس‌های پررنگ دربارهٔ «هک همگانی» پرهیز کنید و روی نصب وصله تمرکز کنید. برای پیگیری خبرهای امنیتی مرورگر و سخت‌افزار اپل هم می‌توانید این‌ها را در فناوری‌کده ببینید: آپدیت امنیتی کروم ۱۵۴، مک مینی M6 و پروندهٔ Taptic اپل.

سؤال‌های پرتکرار

CVE-2026-86950 چیست؟

شناسهٔ رسمی حفرهٔ نوشتن خارج از محدوده در CoreGraphics اپل که با آپدیت‌های ۲۸ سپتامبر ۲۰۲۶ بسته شد.

آیا همهٔ کاربران آیفون در خطر بودند؟

اپل از حمله علیه «افراد خاص هدف‌گیری‌شده» حرف زده، نه از شیوع عمومی. با این حال نصب وصله برای همهٔ دستگاه‌های مشمول منطقی است.

اگر iOS 27 دارم باز هم باید نگران باشم؟

به روایت SecurityWeek و جمع‌بندی گزارش‌ها، iOS 27 و macOS Golden Gate 27 ظاهراً تحت تأثیر این CVE نیستند؛ همان‌طور که اپل سوءاستفاده را روی نسخه‌های قبل از iOS 27 مطرح کرده است.

مک هم آسیب‌پذیر بود؟

همان باگ در اسناد Tahoe و Sequoia هم آمده و وصله شده؛ اپل سوءاستفادهٔ مشاهده‌شده را روی iOS قبل از ۲۷ توصیف کرده، نه لزوماً مک.

CoreGraphics چیست؟

بخش سیستمی اپل برای گرافیک دوبعدی و پردازش/رندر فایل‌های گرافیکی مثل تصویر و PDF.

چه کسی باگ را گزارش کرد؟

طبق اسناد اپل: Meta Product Security.

چطور آپدیت بگیرم؟

از مسیر رسمی تنظیمات دستگاه (Software Update). از لینک و فایل‌های متفرقه برای «آپدیت دستی» استفاده نکنید.

امتیاز ۸٫۸ یعنی چه؟

امتیاز CVSS ثبت‌شده در پایگاه Rapid7 است (شخص ثالث)؛ شدت را بالا نشان می‌دهد ولی جایگزین متن رسمی اپل نیست.

منابع

برچسب‌ها:اپلامنیت سایبری
اشتراک‌گذاری:

مطالب مرتبط

عضویت در خبرنامه

آخرین اخبار هوش مصنوعی و فناوری را در ایمیل خود دریافت کنید.

پس از عضویت یک ایمیل تأیید برایتان ارسال می‌شود. هر زمان می‌توانید اشتراک خود را لغو کنید و ایمیل شما با شخص ثالثی به اشتراک گذاشته نمی‌شود.