Apple: Κάνε τώρα update – σοβαρό zero-day στο iPhone

update

Apple: Κάνε τώρα update – σοβαρό zero-day στο iPhone

Nikol Vigla

Apple: Κάνε τώρα update – σοβαρό zero-day στο iPhone

Αν έχεις iPhone και έχεις αφήσει ένα update να σε περιμένει επειδή «θα το κάνω αργότερα», αυτή είναι μία από τις περιπτώσεις που το αργότερα καλό είναι να γίνει τώρα. Η Apple διόρθωσε την ευπάθεια CVE-2026-86950, ένα σοβαρό κενό ασφαλείας στο CoreGraphics που, σύμφωνα με την ίδια την εταιρεία, ενδέχεται να χρησιμοποιήθηκε ήδη σε εξαιρετικά εξελιγμένη επίθεση εναντίον συγκεκριμένων χρηστών.

Πριν αρχίσουμε όμως τα «χακάρονται όλα τα iPhone», χρειάζεται μια πολύ σημαντική διευκρίνιση.

Δεν υπάρχουν στοιχεία ότι βρίσκεται σε εξέλιξη μαζική επίθεση εναντίον χρηστών iPhone. Η Apple μιλά συγκεκριμένα για targeted exploitation, δηλαδή για επίθεση εναντίον συγκεκριμένων ατόμων και συσκευών που χρησιμοποιούσαν εκδόσεις του iOS πριν από το iOS 27.

Αυτό δεν κάνει την ευπάθεια λιγότερο σοβαρή. Απλώς τη βάζει στις πραγματικές της διαστάσεις.

Τι είναι το CVE-2026-86950 που διόρθωσε η Apple

Η ευπάθεια βρίσκεται στο CoreGraphics, ένα βασικό framework των λειτουργικών συστημάτων της Apple που χρησιμοποιείται για την επεξεργασία και την απεικόνιση γραφικού περιεχομένου.

Τεχνικά, το CVE-2026-86950 χαρακτηρίζεται ως out-of-bounds write. Με απλά ελληνικά, ένα ειδικά κατασκευασμένο κακόβουλο αρχείο μπορούσε να προκαλέσει εγγραφή δεδομένων έξω από τα όρια μνήμης που θα έπρεπε κανονικά να χρησιμοποιεί η εφαρμογή ή η διαδικασία.

Το αποτέλεσμα είναι το κομμάτι που μας ενδιαφέρει περισσότερο: σύμφωνα με την Apple, η επεξεργασία ενός τέτοιου αρχείου μπορούσε να οδηγήσει σε arbitrary code execution. Δηλαδή, υπό τις κατάλληλες συνθήκες, ένας επιτιθέμενος θα μπορούσε να πετύχει εκτέλεση κώδικα στη συσκευή.

Δεν μιλάμε επομένως για ένα bug που απλώς κρασάρει το Photos ή κάνει μια εικόνα να εμφανίζεται περίεργα.

Μιλάμε για vulnerability με πραγματικές επιπτώσεις στην ασφάλεια.

Η Apple λέει ότι μπορεί να χρησιμοποιήθηκε ήδη σε επίθεση

Εδώ βρίσκεται και ο λόγος που το συγκεκριμένο update έχει πολύ μεγαλύτερη σημασία από ένα συνηθισμένο security patch.

Η Apple αναφέρει ότι γνωρίζει αναφορά σύμφωνα με την οποία το CVE-2026-86950 ενδέχεται να χρησιμοποιήθηκε σε μια «εξαιρετικά εξελιγμένη» επίθεση εναντίον συγκεκριμένων στοχευμένων ατόμων, σε συσκευές που έτρεχαν εκδόσεις του iOS πριν από το iOS 27.

Αυτό πρακτικά τοποθετεί την ευπάθεια στην κατηγορία των zero-days που έχουν εμφανίσει ενδείξεις πραγματικής εκμετάλλευσης πριν προλάβουν όλοι οι χρήστες να εγκαταστήσουν προστασία.

Η Apple δεν αποκάλυψε ποιοι ήταν οι στόχοι, πόσοι χρήστες επηρεάστηκαν, ποιος βρισκόταν πίσω από την επίθεση ή με ποιον ακριβώς τρόπο έφτανε το κακόβουλο αρχείο στις συσκευές. Δεν γνωρίζουμε επίσης εάν οι απόπειρες ήταν επιτυχημένες.

Και αυτό είναι σημαντικό να το κρατήσουμε.

Το γεγονός ότι έχουμε exploitation δεν σημαίνει ότι κάποιος στέλνει αυτή τη στιγμή ένα αρχείο σε εκατομμύρια iPhones.

Οι διατυπώσεις της Apple παραπέμπουν σε ιδιαίτερα στοχευμένη επιχείρηση εναντίον συγκεκριμένων ατόμων. Τέτοιου είδους επιθέσεις συνδέονται συχνά με πολύ μεγαλύτερους πόρους και πολύ συγκεκριμένους στόχους, χωρίς όμως η Apple να έχει αποδώσει τη συγκεκριμένη επίθεση σε κάποια ομάδα ή λογισμικό κατασκοπείας.

Άρα εδώ δεν χρειάζονται ούτε θεωρίες ούτε πανικός.

Χρειάζεται update.

Ποια iPhone και iPad παίρνουν το security fix

Η διόρθωση βρίσκεται στα iOS 26.7.1 και iPadOS 26.7.1, τα οποία κυκλοφόρησαν στις 28 Σεπτεμβρίου 2026.

Σύμφωνα με την επίσημη τεκμηρίωση της Apple, το update διατίθεται για iPhone 11 και νεότερα, iPad Pro 12,9 ιντσών τρίτης γενιάς και νεότερα, iPad Pro 11 ιντσών πρώτης γενιάς και νεότερα, iPad Air τρίτης γενιάς και νεότερα, iPad όγδοης γενιάς και νεότερα και iPad mini πέμπτης γενιάς και νεότερα.

Στους Mac, η ίδια ευπάθεια διορθώνεται στα macOS Tahoe 26.7.1 και macOS Sequoia 15.8.1. Η Apple περιγράφει και στις δύο περιπτώσεις το ίδιο πρόβλημα στο CoreGraphics και την ίδια πιθανότητα arbitrary code execution μέσω κακόβουλου αρχείου.

Αν επομένως διατηρείς κάποια συσκευή σε παλαιότερη έκδοση αντί να έχεις περάσει στη νεότερη γενιά λειτουργικού, έλεγξε το Software Update.

Και ναι, αυτή τη φορά δεν θα έβαζα το κλασικό «ας περιμένω δύο εβδομάδες μήπως έχει bugs».

Τι γίνεται αν έχεις ήδη iOS 27;

Εδώ υπάρχει μια λεπτομέρεια που μπορεί εύκολα να δημιουργήσει σύγχυση.

Η Apple αναφέρει ότι η γνωστή εκμετάλλευση αφορούσε εκδόσεις του iOS πριν από το iOS 27. Παράλληλα, στις 28 Σεπτεμβρίου κυκλοφόρησε και το iOS 27.0.1, για το οποίο η εταιρεία δεν δημοσιεύει καταχώριση του CVE-2026-86950.

Το iOS 27.0.1 είναι διαφορετικό update. Όπως γράψαμε ήδη στο FreakUnboxer για το iOS 27.0.1, διορθώνει μεταξύ άλλων το σοβαρό bug που μπορούσε να προκαλέσει απροσδόκητη επανεκκίνηση στα iPhone 18 Pro και Pro Max μετά από αποτυχημένο Face ID authentication.

Με άλλα λόγια, μην μπερδεύουμε τα δύο stories.

Αν παραμένεις στο iOS 26, το 26.7.1 είναι το κρίσιμο security update που περιλαμβάνει τη συγκεκριμένη διόρθωση.

Πώς μπορεί ένα «αρχείο» να γίνει τόσο επικίνδυνο;

Είναι ίσως το σημείο που ακούγεται πιο παράξενο στον μέσο χρήστη.

Έχουμε συνηθίσει να φανταζόμαστε μια κυβερνοεπίθεση ως κάποιον που κλέβει password, μας πείθει να εγκαταστήσουμε μια ύποπτη εφαρμογή ή μας στέλνει ένα link που γράφει «ΚΕΡΔΙΣΕΣ iPHONE 18 PRO, ΠΑΤΑ ΕΔΩ». Μακάρι να ήταν πάντα τόσο εύκολο να το καταλάβεις.

Στην περίπτωση του CVE-2026-86950, η Apple αναφέρει ότι το πρόβλημα μπορούσε να ενεργοποιηθεί κατά την επεξεργασία ειδικά κατασκευασμένου αρχείου. Το CoreGraphics είναι βαθιά ενσωματωμένο στον τρόπο με τον οποίο τα λειτουργικά της Apple χειρίζονται γραφικό περιεχόμενο, επομένως ένα memory corruption bug σε τέτοιο component είναι ιδιαίτερα ενδιαφέρον για ερευνητές ασφαλείας – και, δυστυχώς, για attackers.

Η Apple αντιμετώπισε το πρόβλημα βελτιώνοντας τους ελέγχους ορίων μνήμης, τα λεγόμενα bounds checks.

Περισσότερες τεχνικές λεπτομέρειες για την αλυσίδα της επίθεσης δεν έχουν δημοσιοποιηθεί.

Και μέχρι να υπάρξουν, οποιοσδήποτε ισχυρισμός ότι ξέρουμε ακριβώς πώς έγινε η επίθεση είναι απλώς εικασία.

Το περίεργο στοιχείο: την τρύπα εντόπισε η Meta

Υπάρχει ακόμη μια ενδιαφέρουσα λεπτομέρεια στην επίσημη ανακοίνωση.

Η αναφορά του CVE-2026-86950 πιστώνεται στο Meta Product Security, την ομάδα ασφαλείας της Meta.

Αυτό από μόνο του δεν σημαίνει ότι η επίθεση σχετιζόταν με Facebook, Instagram, WhatsApp ή οποιαδήποτε άλλη υπηρεσία της Meta. Η Apple δεν κάνει τέτοια σύνδεση και η Meta δεν έχει δημοσιεύσει λεπτομέρειες που να μας επιτρέπουν να καταλήξουμε σε αυτό το συμπέρασμα.

Το μόνο επιβεβαιωμένο στοιχείο είναι ότι το Product Security team της Meta ανακάλυψε ή ανέφερε την ευπάθεια στην Apple.

Οτιδήποτε περισσότερο θα ήταν σενάριο.

Πρέπει πραγματικά να κάνεις update αμέσως;

Για τον μέσο χρήστη iPhone, οι πιθανότητες να αποτελεί προσωπικά στόχο μιας τέτοιας εξαιρετικά εξελιγμένης επίθεσης είναι προφανώς διαφορετικές από εκείνες ενός δημοσιογράφου, ακτιβιστή, πολιτικού προσώπου, στελέχους εταιρείας ή κάποιου άλλου high-value target.

Αυτό όμως δεν είναι λόγος να αφήσεις μια γνωστή ευπάθεια ανοιχτή.

Ειδικά όταν η λύση είναι ήδη διαθέσιμη.

Στο iPhone ή iPad πηγαίνεις Ρυθμίσεις > Γενικά > Ενημέρωση λογισμικού και εγκαθιστάς την τελευταία έκδοση που προσφέρεται για τη συσκευή σου.

Πριν από περίπου ενάμιση μήνα είχαμε εξηγήσει και γιατί το iOS 26.6.1 ήταν ένα update που δεν άξιζε να αναβάλεις. Η σημερινή περίπτωση είναι ακόμη πιο ξεκάθαρη, επειδή πλέον υπάρχει επίσημη αναφορά της Apple για πιθανή πραγματική εκμετάλλευση της ευπάθειας.

Η άποψή μου

Υπάρχει μια λεπτή γραμμή στα security stories.

Από τη μία, αν γράψεις «ΤΡΕΞΤΕ, ΧΑΚΑΡΟΥΝ ΟΛΑ ΤΑ iPHONE», έχεις φτιάξει έναν υπέροχο τίτλο για Facebook του 2014 και μια εντελώς λανθασμένη εικόνα της πραγματικότητας.

Από την άλλη, όταν ένας κατασκευαστής σαν την Apple αναγνωρίζει ότι ένα vulnerability ενδέχεται να έχει ήδη χρησιμοποιηθεί σε πραγματική, εξαιρετικά εξελιγμένη επίθεση, δεν υπάρχει σοβαρός λόγος να πατήσεις «Υπενθύμιση αργότερα» για δέκατη φορά.

Δεν γνωρίζουμε ποιος πραγματοποίησε την επίθεση. Δεν γνωρίζουμε τους στόχους. Δεν γνωρίζουμε ολόκληρη την exploit chain.

Ξέρουμε όμως το σημαντικότερο για τον χρήστη: η τρύπα υπάρχει, η Apple τη διόρθωσε και το patch είναι διαθέσιμο.

Αυτή τη φορά το πιο ενδιαφέρον feature του update είναι ακριβώς αυτό που ελπίζεις να μη χρειαστεί ποτέ να δεις να λειτουργεί.

Κάνε update και συνέχισε κανονικά τη μέρα σου.

FAQ

Τι είναι το CVE-2026-86950;

Είναι ευπάθεια τύπου out-of-bounds write στο CoreGraphics των λειτουργικών συστημάτων της Apple. Η επεξεργασία ειδικά κατασκευασμένου αρχείου μπορούσε να οδηγήσει σε arbitrary code execution.

Χρησιμοποιήθηκε πραγματικά εναντίον χρηστών iPhone;

Η Apple αναφέρει ότι γνωρίζει αναφορά σύμφωνα με την οποία η ευπάθεια ενδέχεται να χρησιμοποιήθηκε σε εξαιρετικά εξελιγμένη επίθεση εναντίον συγκεκριμένων στοχευμένων ατόμων σε εκδόσεις πριν από το iOS 27. Δεν έχει αποκαλύψει περισσότερες πληροφορίες.

Ποιο update διορθώνει το πρόβλημα στο iPhone;

Για συσκευές που παραμένουν στην προηγούμενη γενιά λειτουργικού, η διόρθωση βρίσκεται στο iOS 26.7.1. Το αντίστοιχο update για iPad είναι το iPadOS 26.7.1.

Επηρεάζονται και οι Mac;

Η ευπάθεια υπάρχει επίσης στο CoreGraphics του macOS και έχει διορθωθεί στα macOS Tahoe 26.7.1 και macOS Sequoia 15.8.1.

Πρέπει να ανησυχώ ότι το iPhone μου έχει ήδη χακαριστεί;

Δεν υπάρχουν στοιχεία που να δείχνουν μαζική εκμετάλλευση της ευπάθειας. Η Apple περιγράφει την επίθεση ως εξαιρετικά εξελιγμένη και στοχευμένη σε συγκεκριμένα άτομα. Η σωστή πρακτική για τους υπόλοιπους χρήστες είναι να εγκαταστήσουν το διαθέσιμο update.

Αφήστε μια απάντηση