Pag-aayos ng Apple sa Kahinaan ng iPhone at iPad
Inayos ng Apple ang isang seryosong kahinaan sa iPhone at iPad na maaaring ginamit na sa mga tiyak na nakatutok na pag-atake. Ito ay nag-udyok sa mga mananaliksik sa seguridad ng blockchain na magbigay ng babala sa mga gumagamit ng cryptocurrency na i-update ang kanilang mga apektadong aparato.
Kahalagahan ng Update
Noong Setyembre 28, sinabi ng Apple na ang CVE-2026-86950 ay nakakaapekto sa CoreGraphics at maaaring magbigay-daan sa arbitrary code execution kapag ang isang aparato ay nagpoproseso ng masamang nilikhang file. Ang depektong ito ay naayos sa iOS 26.7.1 at iPadOS 26.7.1 sa pamamagitan ng pinahusay na bounds checking.
Impormasyon mula sa mga Eksperto
Ayon sa kumpanya, alam nito ang isang ulat na nagsasaad na ang kahinaan “ay maaaring na-exploit sa isang napaka-sopistikadong pag-atake” laban sa mga tiyak na target na gumagamit ng mga bersyon ng iOS na inilabas bago ang iOS 27. Pinuri ng Apple ang Meta Product Security sa pag-uulat ng isyu.
Sinabi ng Chief Information Security Officer (CISO) ng SlowMist, si 23pds, na ang kritikal na update ng Apple ay malamang na nag-aayos ng isang zero-day vulnerability na aktibong na-exploit. Ang kumpanya ng seguridad sa blockchain na SlowMist ay nagbigay ng babala na ang patch ay partikular na mahalaga para sa mga may hawak ng cryptocurrency, dahil kamakailan ay na-track ng mga mananaliksik ang mga pag-atake sa iOS na kayang maabot ang sensitibong impormasyon ng wallet.
Detalye ng Kahinaan
Ang CVE-2026-86950 ay isang out-of-bounds write vulnerability sa CoreGraphics, ang framework ng Apple na responsable sa paghawak at pag-render ng graphical content. Ipinaliwanag ng Apple na ang pagpoproseso ng isang masamang nilikhang file ay maaaring magresulta sa arbitrary code execution.
“Ang out-of-bounds write ay nangyayari kapag ang software ay sumusulat ng data lampas sa isang nakalaang lugar ng memorya, na lumilikha ng mga kondisyon na maaaring gamitin ng mga umaatake upang masira ang memorya o patakbuhin ang kanilang sariling code.”
Apektadong Mga Aparato
Ang mga apektadong aparato ay kinabibilangan ng iPhone 11 at mga susunod na modelo, kasama ang mga suportadong modelo ng iPad Pro, iPad Air, iPad, at iPad mini na patuloy na tumatakbo sa iOS 26 o iPadOS 26 branch.
Mga Iba pang Pag-aayos
Ipinapakita ng kasalukuyang listahan ng mga release ng seguridad ng Apple na ang iOS 27.0.1 at iPadOS 27.0.1 ang pinakabagong mga release para sa mga suportadong mas bagong aparato. Ang CVE-2026-86950 ay umaabot lampas sa mga iPhone at iPad. Inayos din ng Apple ang parehong kahinaan sa CoreGraphics sa macOS Sequoia 15.8.1, habang ang macOS Tahoe 26.7.1 ay nakatanggap ng kaukulang pag-aayos.
Mga Panganib sa Seguridad
Ang mga salita ng Apple ay nagpapahiwatig na ang pagsasamantala ay naganap bago ang kahinaan ay naging pampublikong naitala, na umaayon sa karaniwang paglalarawan ng isang zero-day exploit. Ang kumpanya mismo ay tumutukoy sa CVE at posibleng pagsasamantala nang hindi inilalapat ang label na “zero-day” sa kanilang advisory.
Para sa mga gumagamit ng crypto, ang alalahanin ay nagmumula sa isang serye ng mga kamakailang pagtatangkang talunin ang mga proteksyon ng iOS at maabot ang data na nakaimbak ng mga aplikasyon ng cryptocurrency.
Babala mula sa SlowMist
Nagbigay ng babala ang SlowMist pagkatapos ilabas ng Apple ang patch na ang mga kamakailang aktibidad ng pagsasamantala sa iOS ay nakatuon sa sensitibong data ng wallet. Ang kumpanya ng seguridad ay hindi nakumpirma na ang CVE-2026-86950 ang nagbigay-daan sa anumang naunang naitalang pagnanakaw ng wallet.
FomoPeek at Darksword
Isang kamakailang kaso ang kinasasangkutan ng FomoPeek, isang aplikasyon ng iOS na sinisiyasat pagkatapos ng mga ulat ng pagkalugi sa cryptocurrency at pagkalantad ng private-key. Natagpuan ng mga mananaliksik na sumusuri sa mga bersyon ng FomoPeek 1.1 at 1.2 ang code na dinisenyo upang samantalahin ang ilang bersyon ng iOS, makatakas sa application sandbox ng Apple at ma-access ang impormasyon na karaniwang nakahiwalay mula sa ibang mga app.
Ang mga masamang bersyon ng FomoPeek ay isang hiwalay na kaganapan sa seguridad. Ang magagamit na pananaliksik ay hindi nagtataguyod na ang CVE-2026-86950 ay isa sa mga kahinaan na ginamit ng aplikasyon.
Rekomendasyon para sa mga Gumagamit
Nagbigay ng payo ang Binance sa mga gumagamit na nag-install ng mga apektadong bersyon ng FomoPeek na alisin ang aplikasyon, i-update ang iOS, at ilipat ang self-custodied crypto sa isang bagong wallet na nilikha sa isang malinis na aparato kung ang sensitibong kredensyal ay maaaring na-expose.
Pagbabantay sa mga Pagsasamantala
Hiwalay na na-track ng SlowMist ang Darksword, isang advanced na iOS exploit framework na sinasabi ng mga mananaliksik na maaaring makompromiso ang mga aparato pagkatapos buksan ng mga target ang mga masamang link. Ang naitalang Darksword framework ay pinagsasama ang maraming kahinaan upang malampasan ang mga depensa ng iOS at mag-install ng karagdagang payloads.
Ang mga naunang pananaliksik ay nag-uugnay ng iba’t ibang bersyon ng framework sa mga kampanya na nakatuon sa mga gumagamit sa iba’t ibang bansa. Pagkatapos makakuha ng mataas na access sa aparato, maaaring potensyal na kolektahin ng mga umaatake ang mga mensahe, kasaysayan ng browser, impormasyon ng account, data ng lokasyon, at mga tala na nauugnay sa mga cryptocurrency wallet.
Walang Pampublikong Ebidensya
Walang pampublikong ebidensyang nasuri hanggang ngayon ang nagtataguyod na ang CVE-2026-86950 ay bahagi ng Darksword. Samakatuwid, ang bagong naayos na isyu sa CoreGraphics at ang naunang pananaliksik sa Darksword ay dapat ituring na hiwalay na mga natuklasan maliban kung ang Apple, Meta, SlowMist, o ibang mananaliksik sa seguridad ay makapagbigay ng teknikal na ebidensya na nag-uugnay sa mga ito.
Konklusyon
Ang advisory ng Apple ay hindi binanggit ang cryptocurrency, digital wallets, seed phrases, o private keys. Hindi inihayag ng Apple ang pagkakakilanlan ng anumang biktima o nagbigay ng pinansyal na pagkalugi na konektado sa depekto. Ang babala ng SlowMist ay nagdaragdag ng konteksto na partikular sa crypto dahil ang kumpanya ng seguridad ay kamakailan lamang ay nagsagawa ng imbestigasyon sa mga pag-atake sa antas ng aparato na kayang maabot ang impormasyon ng wallet.
Ang mga komento nito ay hindi nagtataguyod na ang CVE-2026-86950 mismo ang exploit na responsable para sa anumang kilalang pagkalugi sa cryptocurrency.
Ipinapakita ng pinakabagong mga tala ng seguridad ng Apple na ang iOS 26.7.1 at iPadOS 26.7.1 ay inilabas partikular na kasama ang pagwawasto sa CoreGraphics noong Setyembre 28. Ang release ng iOS 27.0.1 ng kumpanya ay lumitaw sa parehong petsa, habang sinabi ng Apple na ang kilalang nakatutok na pagsasamantala ay nakaapekto sa mga bersyon bago ang iOS 27.
Para sa mga gumagamit na dati nang na-expose sa masamang software ng wallet, ang pag-install ng patch ng operating system ay hindi nagbabalik ng anumang naunang pagkalantad ng isang seed phrase o private key. Sa kanyang babala sa FomoPeek, inirekomenda ng Binance na lumikha ng mga bagong kredensyal sa isang hindi nakompromisong aparato at ilipat ang mga pondo kapag ang mga lihim ng wallet ay maaaring nakuha na.
Hindi pa nag-publish ang Apple ng karagdagang mga detalye tungkol sa mga indibidwal na tinarget sa pamamagitan ng CVE-2026-86950, ang mga masamang file na ginamit sa mga pag-atake, o kung may iba pang mga kahinaan na pinagsama sa depekto ng CoreGraphics.