Una vulnerabilità dei sistemi Apple è sfruttata attivamente in rete. A segnalarlo è ACN / CSIRT Italia con un alert pubblicato il 29 settembre 2026. La falla, catalogata come CVE-2026-86950, interessa iOS, iPadOS, macOS Tahoe e macOS Sequoia e può consentire l’esecuzione di codice arbitrario. Secondo l’agenzia, la vulnerabilità è già stata corretta da Apple.
Che cos’è la CVE-2026-86950 e dove si trova
Secondo ACN / CSIRT Italia si tratta di una vulnerabilità di tipo Out-of-Bounds Write nel componente CoreGraphics, con punteggio CVSS 3.1 pari a 8.8. L’alert la classifica come Arbitrary Code Execution.
Per sfruttarla, spiega l’alert, un attaccante dovrebbe indurre la vittima a elaborare un file opportunamente predisposto. L’operazione provoca la scrittura di dati oltre i limiti della memoria allocata e permette di eseguire codice arbitrario sul dispositivo compromesso.
Quali versioni sono vulnerabili
L’alert indica come interessate le versioni precedenti a quelle corrette:
- iOS: versioni precedenti alla 26.7.1
- iPadOS: versioni precedenti alla 26.7.1
- macOS Tahoe: versioni precedenti alla 26.7.1
- macOS Sequoia: versioni precedenti alla 15.8.1
Sfruttamento attivo e gravità
L’alert parla di sfruttamento attivo rilevato in rete e nella tabella CVE riporta lo sfruttamento come «Presente». L’impatto sistemico è valutato «Critico», con valore 77.94.
Come mettersi al riparo
ACN / CSIRT Italia raccomanda, in linea con le dichiarazioni di Apple, di aggiornare i prodotti vulnerabili seguendo le indicazioni dei bollettini di sicurezza di Apple. Per i rami indicati nell’alert, la correzione è inclusa in iOS e iPadOS 26.7.1, macOS Tahoe 26.7.1 e macOS Sequoia 15.8.1.
Per i bollettini l’alert rimanda a tre pagine di support.apple.com: 149226, 149228 e 149229.