Beveiligingsonderzoekers hebben de eerste openbare proof-of-concept voor gepubliceerd CVE-2026-86950een Apple CoreGraphics-fout die volgens Apple mogelijk is gebruikt bij aanvallen op specifieke gerichte individuen.
De trigger is een kwaadaardige pdf met een zelfgemaakt ingesloten lettertype dat niet-gepatchte iPhones en Macs crasht. De code veroorzaakt een crash, geen uitvoeringsfout. Het omzetten van de geheugencorruptie in een werkende exploit is apart werk, wat de analyse niet aantoont.
Apple heeft de fout op 28 september hersteld, waarbij Meta Product Security de ontdekking heeft gecrediteerd en opgemerkt dat deze mogelijk is gebruikt in een “uiterst geavanceerde aanval op specifieke gerichte individuen op versies van iOS vóór iOS 27.”
De Amerikaanse Cybersecurity and Infrastructure Security Agency voegde de fout de volgende dag toe aan zijn Known Exploited Vulnerabilities-catalogus, waardoor federale instanties de oplossing vóór 2 oktober moesten toepassen.
Apple heeft iOS 27 of macOS Golden Gate 27 niet vermeld als getroffen in de adviezen van 28 september. Er is geen oplossing beschreven voor systemen die niet onmiddellijk kunnen updaten.
Wat de onderzoekers vonden
De analyse werd op 30 september gepubliceerd door Dion Blazakis, Josh Maine en Anna Groza uit Californië, een bedrijf dat bekend staat om onderzoek naar zero-click-aanvalsoppervlakken in berichtenapps. Ze gingen uit van een openbaar beschikbare binaire vergelijking van iOS 26.7 en 26.7.1.
CoreGraphics is het Apple-framework voor 2D-tekenen, beeldweergave en PDF-verwerking. Het was de enige bibliotheek die in 26.7.1 werd gewijzigd, waarbij dezelfde oplossing meer dan twintig keer werd toegepast op acht rasterfuncties.
De gepatchte code converteert een glyph-coördinaat van drijvende komma naar een 32-bits vaste-kommawaarde. Vóór de patch gingen twee van de acht functies anders om met waarden die buiten het bereik vielen: de ene verzadigde het resultaat, de andere verkortte het.
Dat verschil zorgde ervoor dat het berekende grenskader voor een glyph te smal was. CoreGraphics wees vervolgens een werkbuffer toe die kleiner was dan de randen die nodig waren om te tekenen, en schreef daarbuiten.
Om de bug te activeren, bouwden de onderzoekers een TrueType-lettertype met coördinaten die groot genoeg waren om de overflow te forceren. Door het in te sluiten in een PDF met een tekstmatrix en geneste samengestelde glyph-schaling worden die coördinaten over de limiet geduwd. Ze publiceerden de generatiescripts en een voorbeeld-pdf in een openbare GitHub-repository.
Het harnas roept hetzelfde ImageIO-thumbnailpad aan dat een app gebruikt bij het bekijken van een voorbeeld van een ontvangen bijlage. De onderzoekers zeggen dat de crash zowel op macOS als op iOS plaatsvindt.
Het macOS-resultaat bevat een volledige debugger-aanroepstapel. De iOS-claim is van Californië en er is geen afzonderlijk spoor gepubliceerd.
De crash brengt een gecontroleerde schrijfbewerking buiten het bereik aan het licht die twee aangrenzende 16-bits waarden beïnvloedt in een buffer die de aanvaller kan controleren, waardoor schrijfbewerkingen naar de stapel of heap mogelijk zijn. Calif zegt dat het omzetten van die primitieve code in werkende code-uitvoering apart werk is. Calif heeft het in-the-wild-monster niet verkregen en kan niet zeggen hoe de aanvaller de keten heeft voltooid.
De WhatsApp-vraag
Calif onderzocht WhatsApp omdat Meta Product Security de fout had ontdekt. Het bedrijf vergeleek twee recente WhatsApp-versies, 26.37.73 en 26.38.74, en vond nieuwe code in WhatsApp’s Kaleidoscope-bijlagescanner.
De nieuwere versie leest PDF-bestanden voor ingebedde lettertypestromen en markeert verdachte lettertypen met drie defect-tags: MalformedFontProgram, UndecodableFontProgram en UnverifiedFontProgram. Een dergelijke tag retourneert een risicovolle score naar de bijlagecontrole van WhatsApp, die vervolgens het automatisch parseren van het gemarkeerde bestand stopt.
Calif beschreef deze veranderingen als indirect bewijs dat WhatsApp als mogelijke leveringsvector aanwees. Het bericht van het bedrijf beschrijft dat zijn onderzoek betrekking heeft op een mogelijk WhatsApp-zero-click-pad.
De gepubliceerde analyse beschrijft of test geen WhatsApp-bezorgpad. De eerste versie deed dat wel: de analyse van de onderzoekers suggereerde dat WhatsApp een pdf zou kunnen leveren die de fout activeert wanneer een slachtoffer een chat opent van een vertrouwd contact met automatische mediadownloads.
Die zin werd 85 minuten na publicatie verwijderd in een commit door Thai Duong, CEO van Californië, die de wijziging beschreef als het verwijderen van de WhatsApp-speculatie.
De analyse wordt afgesloten met een vraag: of de fout “werd gecombineerd met extra kwetsbaarheden in WhatsApp om parsering te bereiken met minder gebruikersinteractie.” Deze formulering suggereert dat het pad dat Calif bestudeerde actie van de gebruiker of verdere WhatsApp-kwetsbaarheden in de keten zou vereisen.
WhatsApp heeft geen advies gepubliceerd waarin deze fout aan zijn producten wordt gekoppeld. De adviespagina uit 2026 vermeldt twee niet-gerelateerde kwetsbaarheden.
The Hacker News vroeg Meta of WhatsApp betrokken was bij de gemelde aanvallen. Meta reageerde niet vóór publicatie.
Een eerder geval maakt de hypothese plausibel. In augustus 2025 oordeelde WhatsApp dat een fout in de synchronisatieberichten van gekoppelde apparaten mogelijk was gecombineerd met een afzonderlijke Apple out-of-bounds-schrijf en werd gebruikt tegen minder dan 200 beoogde gebruikers, een paar kwetsbaarheden die THN destijds bedekte.
The Hacker News vroeg Calif naar de verwijderde leveringsclaim en of de onderzoekers het in-the-wild monster sinds publicatie hadden verkregen. Calif reageerde niet vóór publicatie.
Er zijn geen netwerkindicatoren, aanvaller-ID’s of namen van exploit-payloads openbaar gemaakt. Apple heeft niet gezegd of de Lockdown-modus het leveringspad dat bij de gerapporteerde aanvallen werd gebruikt, zou hebben geblokkeerd.