Una vulnerabilità nel motore grafico di iOS 26 è stata sfruttata in attacchi mirati. Apple ha rilasciato iOS 26.7.1 per proteggere i milioni di iPhone ancora su versioni vecchie.
Se il tuo iPhone, iPad o Mac esegue ancora iOS 26, iPadOS 26 o macOS 26, hai una buona ragione per aggiornare oggi stesso. Apple ha rilasciato una correzione di sicurezza per una vulnerabilità già sfruttata in attacchi mirati contro persone specifiche. Il problema non è banale: risiede nel CoreGraphics, il motore che gestisce tutta la grafica e l'interfaccia dei dispositivi Apple, e potrebbe consentire a un hacker di eseguire codice arbitrario e rubare dati personali.
Chi ha scoperto il problema
La vulnerabilità, catalogata come CVE-2026-86950, è stata segnalata dal team di sicurezza dei prodotti di Meta. Apple non ha fornito dettagli su come sia stata scoperta o quanti dispositivi siano stati effettivamente compromessi, né ha rivelato l'identità degli attaccanti.
Cosa è successo
Apple ha rilasciato iOS 26.7.1, iPadOS 26.7.1 e macOS Tahoe 26.7.1 il 28 settembre 2026 per correggere il bug. Il problema tecnico è un errore di "out-of-bounds write" nel motore grafico: elaborando un file appositamente costruito, un attaccante potrebbe scrivere dati al di fuori dell'area di memoria allocata, guadagnando il controllo del dispositivo.
Secondo le note di rilascio di Apple, il bug è stato utilizzato in "un attacco estremamente sofisticato contro individui specifici mirati" su versioni di iOS precedenti a iOS 27. Questo linguaggio suggerisce che non si tratta di un exploit generico, ma di un attacco chirurgico rivolto a bersagli particolari—probabilmente attivisti, giornalisti o personaggi pubblici.
Il tempismo è significativo: iOS 27 è stato lanciato il 14 settembre 2026 con le nuove funzioni di Siri AI, e Apple ha subito smesso di firmare iOS 26.6.2, impedendo ai nuovi utenti di tornare alla versione precedente. Tuttavia, circa quattro iPhone su cinque sono ancora su iOS 26, secondo i dati di Apple stessa. Questo significa che milioni di dispositivi rimangono vulnerabili fino a quando gli utenti non installano 26.7.1.
Perché è importante
CoreGraphics non è un componente marginale: ha accesso ampio al resto del sistema operativo. Un exploit riuscito potrebbe permettere il furto di messaggi, foto, dati bancari, cronologia di navigazione e qualsiasi altra informazione sensibile. A differenza di molte vulnerabilità che richiedono l'interazione dell'utente (cliccare un link, aprire un allegato), questa potrebbe essere sfruttata tramite un file malformato inviato via email, iMessage o scaricato dal web.
Il fatto che Apple ammetta esplicitamente che il bug "may have been exploited" (potrebbe essere stato sfruttato) è raro e preoccupante. Apple di solito non fornisce dettagli pubblici su vulnerabilità attive. Questa eccezione suggerisce che la minaccia è concreta e immediata.
Questo non è il primo incidente di sicurezza critico in poche settimane. A settembre, Apple ha corretto anche CVE-2026-86869, una vulnerabilità "zero-click" scoperta dalla ricercatrice belga Niels Hofmans di ironPeak. Quel bug poteva essere attivato invisibilmente tramite iMessage e bypassava BlastDoor, il sandbox di sicurezza di Apple. Due falle gravi in rapida successione sollevano domande sulla robustezza dei test di sicurezza interni.
Cosa aspettarsi
L'aggiornamento è disponibile ora nelle Impostazioni > Generale > Aggiornamento software. Se hai attivato gli aggiornamenti automatici, il tuo dispositivo dovrebbe installarsi da solo, solitamente durante la notte.
I dispositivi su iOS 27 non sono interessati dal bug, ma Apple ha comunque rilasciato iOS 27.0.1 il 29 settembre con correzioni minori (un bug di Face ID e un errore di colore nelle foto su iPhone 18 Pro). Anche watchOS 27.0.1 è ora disponibile per tutti i modelli di Apple Watch compatibili, non solo per Series 12 e Ultra 4.
Da monitorare:
- Comunicazioni di Apple: il produttore potrebbe fornire ulteriori dettagli sulla portata dell'attacco nelle prossime settimane, anche se storicamente è restio a farlo.
- Reazioni dei ricercatori di sicurezza: è probabile che ironPeak, Hofmans e altri esperti pubblichino analisi tecniche approfondite del bug una volta che il codice sia stato completamente patchato.
- Adozione di iOS 27: la percentuale di utenti che migra a iOS 27 accelererà, poiché la vulnerabilità di iOS 26 diventerà nota al grande pubblico.
- Indagini governative: se il bug è stato sfruttato da governi o spyware commerciale (come NSO Group), è possibile che agenzie di sicurezza internazionali avviino inchieste.
Per ora, la mossa più prudente è aggiornare immediatamente. Se non sei ancora passato a iOS 27 per motivi di compatibilità o preferenza, almeno installa iOS 26.7.1 oggi.
📰 Fonti
- TechCrunch — Still running iOS 26? Update your iPhones, iPads and Macs for this urgent security fix
- techcrunch.com — Still running iOS 26? Update your iPhones, iPads and Macs for this urgent security fix | TechCrunch
- 9to5mac.com — iOS 26.7.1 available now for iPhone with security fixes - 9to5Mac
- t-online.de — Mögliche Angriffe auf iPhones, iPads und Macs: Nutzer von iOS 26 sollten dringend handeln
- macrumors.com — You Can No Longer Downgrade From iOS 27 to iOS 26 - MacRumors
- macworld.com — iOS 26 Guide: The features in iOS 26 and the latest update | Macworld