安全研究人员近日公布了苹果 CoreGraphics 高危漏洞 CVE-2026-86950 的首个公开概念验证(PoC)。苹果官方此前已经发出警告:这一严重漏洞可能已被用于针对特定目标个体的精准攻击。
漏洞触发机理相当隐蔽——攻击者只需制作一份内嵌特殊恶意字体的 PDF 文档,就能让未安装补丁的 iPhone 和 Mac 设备直接崩溃。不过需要留意的是,当前公布的 PoC 仅能引发系统崩溃,尚未展示如何利用内存损坏漏洞进一步实现代码执行。

苹果公司已于 9 月 28 日紧急推出补丁,并将漏洞发现归功于 Meta Product Security 团队。苹果在公告中特别指出:"该漏洞可能已被用于针对 iOS 27 之前版本用户开展的极其复杂的定向攻击。"
美国网络安全和基础设施安全局(CISA)反应迅速,次日便将该漏洞列入"已知利用漏洞目录",并要求所有联邦机构在 10 月 2 日前完成修复。
值得注意的是,在 9 月 28 日的安全公告中,苹果并未将 iOS 27 和 macOS Golden Gate 27 列为受影响版本。对于那些无法立即更新的系统,官方也未能提供有效的临时缓解措施。
研究人员揭晓技术细节
这份深度分析由网络安全公司 Calif 的研究员 Dion Blazakis、Josh Maine 和 Anna Groza 于 9 月 30 日联合发布。该公司因在通讯类应用零点击攻击面领域的前沿研究而闻名。他们研究的起点颇为巧妙——通过对公开的 iOS 26.7 和 26.7.1 系统镜像进行二进制比对,找到了一些关键线索。
CoreGraphics 是苹果系统中负责 2D 绘图、图像渲染和 PDF 处理的核心框架。分析发现,在 iOS 26.7.1 的更新中,这是唯一被修改的系统库,其中八个光栅化函数中出现了超过 20 处相同的代码修复。
漏洞的根源出在坐标转换的数值处理上。修复后的代码会将字形坐标从浮点数精确转换为 32 位定点数;而在修复之前,八个函数中有两个处理越界数值的方式存在冲突——一个采用饱和处理,另一个则直接截断。
这种不一致直接导致系统计算出错误的字形边界框,实际绘制所需的缓冲区空间被严重低估。当 CoreGraphics 尝试渲染时,内存写入越界,崩溃随之而来。
为了成功复现漏洞,研究人员精心构造了一个带有超大坐标值的 TrueType 字体,将其嵌入 PDF 文档后,再通过文本矩阵和嵌套复合字形缩放操作,把这些坐标推至极限。相关的生成脚本和恶意 PDF 样本已公开在 GitHub 仓库:
https://github.com/califio/publications/tree/main/MADBugs/CVE-2026-86950
在测试环境中,PoC 通过调用与应用程序预览附件时相同的 ImageIO 缩略图生成路径触发漏洞。据研究人员称,macOS 和 iOS 平台均会受到影响。其中,macOS 平台的崩溃详情包含了完整的调试调用堆栈,而 iOS 平台的情况则来自 Calif 公司的测试结论。
问题还不止于简单的崩溃。研究人员发现,攻击者实际上能够实现可控的越界写入操作,影响缓冲区中相邻的两个 16 位数值。这相当于为攻击者提供了向栈或堆中进行任意写入的原始能力。不过 Calif 也明确指出,要把这种原始能力转化为真正的代码执行,仍然是一个需要独立攻克的环节。由于未能获取到真实的野外攻击样本,攻击者究竟如何构建完整的攻击链条,目前尚不得而知。
信息来源: https://thehackernews.com/2026/10/apple-coregraphics-poc-emerges-as.html
|