iOS 26.7.1 und Co. – Apple stopft ausgenutzte Sicherheitslücke in älteren Systemen


Nach jedem Update stellt Apple in der Regel eine Liste mit geschlossenen Sicherheitslücken zur Verfügung. Dieses Mal fällt besonders auf, dass in den aktuellen Hauptversionen, die jetzt die Nummer 27.0.1 tragen, keine CVE-Einträge zu finden sind.
Apple teilt lediglich mit, für das gestrige Update seien keine CVE-Einträge veröffentlicht worden. Ganz anders sieht es bei den zeitgleich erschienenen Aktualisierungen für ältere Systeme aus. Ebenfalls gestern Abend gab Apple iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 und macOS Sequoia 15.8.1 frei, die alle den gleichen CVE-Eintrag auflisten. Besonders kritisch in der Beschreibung ist der Hinweis auf eine möglicherweise bereits aktiv ausgenutzte Schwachstelle.
Lücke in CoreGraphics wohl schon ausgenutztDie Lücke, auf die
Apple hinweist, befindet sich in CoreGraphics. Mithilfe einer bösartigen Datei kann man einen
Out-of-Bounds-Write-Fehler ausnutzen und schädlichen Code ausführen. Gemeldet wurde die Schwachstelle von Meta Product Security. Leider wird die Sicherheitslücke in der freien Wildbahn offenbar bereits ausgenutzt, jedenfalls weist Apple auf entsprechende Meldungen hin, die dem Unternehmen vorliegen. Das Unternehmen aus Cupertino schreibt, die Schwachstelle sei in einem äußerst ausgeklügelten Angriff eingesetzt worden, der sich gegen individuelle Ziele richtet. Im Umkehrschluss bedeutet das, dass die Lücke nicht in der breiten Masse verwendet wurde.
Angriff auf individuelle ZieleIn aller Regel nutzt Apple solche Beschreibungen immer dann, wenn besonders ressourcenstarke Akteure – wie Geheimdienste oder andere staatliche Einrichtungen – gezielt Geräte ausgewählter Personen kompromittieren wollen. Dennoch empfiehlt es sich, die Updates so schnell wie möglich zu installieren. Mit der Offenlegung der Schwachstelle wächst nun die Gefahr, dass diese Lücke noch weiter ausgenutzt wird.
iOS 27.0.1 offenbar nicht von Schwachstelle betroffenIn den Updates von macOS Golden Gate 27, iOS 27 und Co. wird die Lücke nicht aufgeführt. Es ist gut möglich, dass dieses Sicherheitsproblem in den aktuellen Systemen nicht vorhanden ist – und daher auch gar nicht beseitigt werden muss. Ab und zu veröffentlicht Apple Sicherheitshinweise auch erst etwas zeitversetzt nach Release eines Updates. Ob das hier der Fall ist, bleibt abzuwarten.