inferwire
/
Cybersicherheit·4 Min. Lesezeit

Apple CoreGraphics-Schwachstelle unter aktivem Angriff

Eine kritische Out-of-Bounds-Write-Schwachstelle in Apples CoreGraphics-Engine ermöglicht Angreifern die Code-Ausführung über manipulierte Bilder und löst eine CISA-Warnung aus.

TL;DR

  • Eine kritische Speicher-Schwachstelle im CoreGraphics-Framework von Apple ermöglicht Angreifern die Ausführung von beliebigem Code auf iOS-, macOS- und iPadOS-Geräten [[^1]].
  • Die CISA hat diese Schwachstelle in ihren Katalog bekannter Exploits aufgenommen, was darauf hindeutet, dass Angreifer aktiv ungepatchte Systeme in freier Wildbahn attackieren [[^2]].

Hintergrund

CoreGraphics ist ein grundlegendes System-Framework, das für das Rendern von Vektorgrafiken, die Bildverarbeitung und das Zeichnen von Formen auf Apple-Betriebssystemen verantwortlich ist. Da es Dateien verarbeitet, bevor diese die benutzerseitigen Anwendungen erreichen, arbeitet es tief im Betriebssystem. Wenn eine Bildverarbeitungs-Engine einen Speicherfehler aufweist, kann ein Gerät allein durch das Laden einer Miniaturansicht kompromittiert werden. Das macht CoreGraphics zu einem häufigen und hochgradig wertvollen Ziel für Entwickler komplexer Exploits.

Was passiert ist

Die Schwachstelle mit der Bezeichnung CVE-2026-86950 ist ein Out-of-Bounds-Write-Fehler innerhalb der Bild-Rendering-Pipelines der CoreGraphics-Bibliothek [[^1]]. Wenn eine Anwendung eine bösartig manipulierte Bilddatei verarbeitet – etwa ein PNG, JPEG oder PDF –, versäumt das System die Überprüfung der räumlichen Grenzen des Ziel-Speicherpuffers, bevor die dekodierten Pixeldaten geschrieben werden. Infolgedessen überschreiben die eingehenden Daten den zugewiesenen Speicherpuffer, was es einem Angreifer ermöglicht, kritischen angrenzenden Systemspeicher mit ausführbaren Befehlen zu überschreiben [[^1]].

Da CoreGraphics mit hohen Privilegien läuft, um die systemweite UI-Performance aufrechtzuerhalten, kann ein Out-of-Bounds-Write auf dieser Ebene herkömmliche Sandboxes des Betriebssystems umgehen. Das bedeutet: Wenn ein Angreifer die Schwachstelle erfolgreich auslöst, kann er die vollständige Kontrolle über das kompromittierte Gerät erlangen, einschließlich des Zugriffs auf Kamera, Mikrofon und lokalen Speicher, ohne den Benutzer zur Eingabe von Anmeldedaten auffordern zu müssen. Die Schwachstelle betrifft ein breites Spektrum an Apple-Produkten, einschließlich iPhones, iPads und Mac-Computern, auf denen ältere, ungepatchte Versionen von iOS, iPadOS und macOS laufen [[^1]].

Die Cybersecurity and Infrastructure Security Agency (CISA) hat CVE-2026-86950 am 29. September 2026 in ihren Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen [[^2]]. Diese Einstufung bestätigt, dass Angreifer die Schwachstelle erfolgreich instrumentalisiert haben und sie aktiv gegen reale Ziele einsetzen. Sicherheitsforscher haben festgestellt, dass diese Art von Rendering-Bugs häufig von staatlich geförderten Akteuren genutzt wird, um hochgradig zielgerichtete Spyware auf den Geräten von Journalisten, Politikern und Führungskräften zu installieren. Während Apple Sicherheitsupdates veröffentlicht hat, um diese Schwachstelle durch strengere Grenzwertprüfungen bei der Bilddekodierung zu beheben, sind Millionen von Geräten, die nicht gepatcht wurden, einer Zero-Interaction-Kompromittierung ausgesetzt [[^2]].

Warum es wichtig ist

Diese Schwachstelle ist besonders gefährlich, da sie in die Kategorie der "Zero-Click"-Exploits fällt. Im Gegensatz zu herkömmlichen Phishing-Angriffen, bei denen ein Benutzer eine Datei herunterladen, auf einen verdächtigen Link klicken oder administrative Berechtigungen erteilen muss, können Bildverarbeitungsfehler automatisch ausgelöst werden. Wenn ein E-Mail-Client, eine Messaging-App oder ein Webbrowser versucht, eine Vorschau zu generieren oder eine Miniaturansicht eines empfangenen Bildes zu rendern, ruft das System automatisch CoreGraphics auf, um die Datei zu verarbeiten. Der Exploit wird ausgeführt, bevor der Benutzer überhaupt die Chance hat, mit der Nachricht zu interagieren oder sie zu löschen, wodurch die erste menschliche Verteidigungslinie umgangen wird. Dieser heimliche Übermittlungsmechanismus macht es für herkömmliche Endpoint-Detection-and-Response-Software nahezu unmöglich, den anfälligen Eindringversuch zu kennzeichnen, da die bösartige Aktivität innerhalb eines vertrauenswürdigen Systemdienstprogramms stattfindet.

Die aktive Ausnutzung von CVE-2026-86950 unterstreicht die anhaltende Herausforderung bei der Absicherung von C- und C++-basierten Legacy-Bibliotheken. Diese Sprachen bieten eine hohe Performance, lassen aber native Speichersicherheit vermissen, was sie anfällig für Buffer Overflows und Out-of-Bounds-Writes macht. Solange Kernkomponenten des Betriebssystems auf speicherunsichere Sprachen angewiesen sind, um nicht vertrauenswürdige Webinhalte zu verarbeiten, bleiben Plattformen anfällig für diese Art von systemischen Kompromittierungen. Für IT-Abteilungen in Unternehmen bedeutet dies, dass das Patchen von Edge-Geräten und Endpunkten als unmittelbare betriebliche Notwendigkeit und nicht als geplante Wartungsaufgabe behandelt werden muss.

Ein Beispiel aus der Praxis

Stell dir vor, du bist ein Remote-Mitarbeiter und prüfst E-Mails auf deinem iPhone. Ein Angreifer sendet eine E-Mail mit einer versteckten, fehlerhaften Bilddatei, die darauf ausgelegt ist, CoreGraphics auszunutzen. Du öffnest die E-Mail nicht einmal; sie liegt einfach in deinem Posteingang.

Während dein Telefon im Hintergrund synchronisiert, versucht die Mail-App automatisch, eine schnelle Vorschau der Nachricht zu rendern. Um das Bild zu zeichnen, ruft die App das CoreGraphics-Framework auf. Aufgrund der Out-of-Bounds-Write-Schwachstelle zwingt das fehlerhafte Bild das Framework dazu, seinen eigenen Speicher zu überschreiben.

Sofort beginnt der Hintergrundprozess mit der Ausführung des versteckten Codes des Angreifers. Ohne jede Warnung auf deinem Bildschirm lädt ein stilles Skript eine Backdoor herunter, die dem Angreifer Zugriff auf deine Unternehmens-Logins, privaten Fotos und Standortdaten gewährt. All das geschieht, ohne dass du die E-Mail jemals berührt hast.

Passende Produkte

Wir empfehlen dieses Buch, da es die genauen Speicherbeschädigungs- und Exploit-Techniken detailliert beschreibt, die verwendet werden, um Sandbox-Umgebungen auf Apple-Plattformen zu umgehen.

WerbungAmazon

iOS Hacker's Handbook

★★★★★ 4.6

Quellen

  1. [1]NVD — CVE-2026-86950 Detail
  2. [2]CISA — Known Exploited Vulnerabilities Catalog