Apple ha corretto una vulnerabilità zero-day in Core Graphics già usata in attacchi contro utenti selezionati. Aggiornare subito è essenziale.
Apple ha dovuto agire in fretta. Un attacco informatico avanzato ha sfruttato la vulnerabilità zero-day CVE-2026-86950 nel framework Core Graphics. Il bug è stato usato contro bersagli precisi. L'azienda ha confermato l'uso della falla in un'operazione "estremamente sofisticata" su versioni di iOS precedenti alla 27. Non sono stati forniti dettagli su chi siano le vittime o sulla tecnica usata.
Il problema nasce in Core Graphics. Questo componente gestisce disegni vettoriali, trasformazioni, colori, rendering offscreen, pattern, gradienti, immagini e PDF. Il team Meta Product Security ha segnalato la vulnerabilità. Un file creato ad hoc permette l'esecuzione di codice arbitrario. Il bug sfrutta una scrittura fuori dai limiti durante l'elaborazione da parte del sistema operativo. Così un attaccante può scrivere dati oltre la memoria consentita. Il sistema rischia di perdere integrità. Le protezioni di sicurezza dei dispositivi Apple possono essere aggirate.
Le patch sono già disponibili. iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 e macOS Sequoia 15.8.1 risolvono il problema. Le versioni più recenti - iOS 27.0.1, iPadOS 27.0.1 e macOS Golden Gate 27.0.1 - non sono vulnerabili. Nessuna CVE nota le riguarda. L'aggiornamento è uscito il 28 settembre 2026. Copre molti dispositivi: iPhone 11 e successivi, iPad Pro 12.9" (3a generazione e dopo), iPad Pro 11" (1a generazione e dopo), iPad Air (3a generazione e dopo), iPad (8a generazione e dopo), iPad mini (5a generazione e dopo). Anche fonti tecniche indipendenti lo confermano.
Questo attacco ricorda altri casi di zero-day già visti. Piattaforme di sicurezza enterprise hanno segnalato episodi simili. Anche qui, la velocità di risposta e la trasparenza sulle patch fanno la differenza. Limitano i danni. Prevenire è tutto.
Apple ha dichiarato di essere a conoscenza di un "attacco estremamente sofisticato contro individui specifici" e che la vulnerabilità CVE-2026-86950 è stata risolta migliorando i controlli sui limiti di memoria.
Apple non ha diffuso dettagli tecnici sugli attacchi o sulle vittime. La scelta punta a contenere il rischio e a mantenere la riservatezza. Probabilmente serve a non facilitare nuovi tentativi di exploit. Ma la conferma di un attacco così sofisticato e la gravità della falla non lasciano dubbi. Aggiornare subito è l'unica difesa reale. Il rischio è concreto.
Le minacce zero-day colpiscono anche i sistemi più chiusi. Solo la rapidità di reazione e la collaborazione tra vendor e ricercatori possono fermare campagne mirate e attacchi su larga scala. Non ci sono scorciatoie.
La scoperta della vulnerabilità da parte di Meta Product Security mostra quanto sia importante la collaborazione tra grandi aziende tecnologiche. L'ecosistema digitale resta fragile. Non sono noti dettagli sulle vittime, sull'ampiezza della campagna o su possibili gruppi criminali coinvolti. Le comunicazioni ufficiali Apple lo confermano. Gli utenti italiani dovrebbero seguire eventuali aggiornamenti e raccomandazioni anche tramite l'Agenzia per la Cybersicurezza Nazionale (ACN), che monitora le principali minacce informatiche in Italia e in Europa.