In questo articolo Indice dei contenuti 3 sezioni
Apple ha rilasciato un aggiornamento di sicurezza per correggere una vulnerabilità di iOS che, stando a quanto ammesso dalla stessa azienda, potrebbe essere già stata sfruttata in attacchi molto sofisticati contro persone ben precise. Il difetto si annida in CoreGraphics, il framework che iPhone e iPad usano per elaborare e mostrare le immagini, ed è stato catalogato con la sigla CVE 2026 86950. Il punto delicato è che tutto può partire dalla semplice apertura di un file costruito ad arte. Per chiudere la falla Apple ha distribuito iOS 26.7.1 e iPadOS 26.7.1, mentre la documentazione ufficiale lega l’esistenza degli exploit alle versioni precedenti a iOS 27.
Cosa succede dentro CoreGraphics
Il problema riguarda la gestione della memoria durante l’elaborazione di file preparati appositamente. Si tratta di una cosiddetta scrittura fuori dai limiti, in gergo out of bounds write. In pratica dati controllati dall’attaccante riescono a sconfinare oltre l’area di memoria prevista e a modificare quella del processo. Nello scenario peggiore questo meccanismo può essere trasformato in esecuzione di codice arbitrario, con gli stessi privilegi di cui dispone il processo coinvolto. Apple ha risolto introducendo controlli più severi sui confini delle operazioni di memoria.
Vale la pena fare una distinzione, perché la natura del bug lo richiede. La falla offre agli aggressori uno strumento tecnico di base, ma una compromissione completa del dispositivo ha bisogno di una vera catena di exploit, costruita su misura per l’ambiente da colpire. Un tassello importante quindi, non l’intero mosaico.
L’elemento più rilevante della nota di sicurezza è un altro. Apple dichiara di essere a conoscenza di una segnalazione secondo cui il problema potrebbe essere stato usato in un attacco estremamente sofisticato rivolto a individui specifici. Come accade di solito, l’azienda non entra nei dettagli degli incidenti prima che le correzioni siano disponibili e la descrizione ufficiale resta volutamente scarna. Non ci sono informazioni pubbliche sufficienti per ricostruire la sequenza dell’attacco o per attribuirla a un gruppo preciso. Quel poco che si sa basta però a collocare questa falla iOS tra le minacce associate a un possibile sfruttamento reale, e non tra i semplici difetti teorici.
Il possibile legame con i portafogli di criptovalute
Sulla vicenda si innestano anche le segnalazioni di SlowMist, società specializzata nella sicurezza blockchain, secondo cui gli utenti di alcune app per wallet di criptovalute potrebbero essere finiti nel mirino. Un’ipotesi che suggerirebbe un movente economico dietro lo sfruttamento della vulnerabilità. Attenzione però a non confondere i piani. Apple non ha confermato in alcun modo che i dati custoditi nei portafogli digitali siano stati effettivamente sottratti. La documentazione del produttore certifica il difetto e il suo possibile utilizzo, mentre le informazioni sugli obiettivi presi di mira arrivano da fonti diverse.
Quali dispositivi aggiornare
La correzione è stata resa pubblica il 28 settembre 2026. Tra i dispositivi compatibili Apple indica iPhone 11 e tutti i modelli successivi, insieme alle generazioni di iPad presenti nell’elenco ufficiale. Nel frattempo è disponibile anche iOS 27, il ramo più recente del sistema operativo, nel quale il problema risulta già risolto. Chi è rimasto su una versione precedente può eliminare con l’aggiornamento la condizione software necessaria allo sfruttamento documentato.
La storia mostra bene come un difetto in apparenza confinato a un componente grafico possa diventare l’anello di una catena d’attacco più ampia. Per chi usa iPhone e iPad la difesa più efficace rimane tenere il sistema aggiornato e guardare con sospetto i file ricevuti da mittenti inattesi. Ricercatori e amministratori, dal canto loro, ricevono un promemoria sull’importanza di sorvegliare i componenti che elaborano contenuti non affidabili, perché parser e framework multimediali sono superfici d’attacco capaci di trasformare dati all’apparenza innocui in istruzioni eseguibili.
Fonte: TecnoAndroid








