Apple phát hành bản vá khẩn cấp cho lỗ hổng zero-day CoreGraphics đang bị khai thác
Apple vừa phát hành các bản cập nhật hệ điều hành mới để xử lý một sự cố an toàn thông tin nghiêm trọng. Đây là lỗ hổng zero-day thứ 7 mà công nghệ này phải khắc phục kể từ đầu năm, sau khi ghi nhận dấu hiệu bị lợi dụng trong các chiến dịch tấn công nhắm vào những cá nhân được chọn lọc kỹ lưỡng.

Chi tiết về lỗ hổng lỗ hổng zero-day của Apple và các thiết bị bị ảnh hưởng
Sự cố bảo mật mới mang mã định danh CVE-2026-86950, đạt mức điểm rủi ro 8.8 theo thang đo CVSS. Điểm yếu này xuất hiện trong CoreGraphics – nền tảng được Apple sử dụng trên toàn bộ các hệ điều hành của mình để xử lý và hiển thị hình ảnh đồ họa 2D.
Về mặt kỹ thuật, sự cố xuất phát từ lỗi ghi dữ liệu vượt quá giới hạn bộ nhớ được cấp phát (out-of-bounds write). Khi thiết bị xử lý một tệp tin được tạo ra với ý đồ độc hại, tin tặc có thể lợi dụng sơ hở này để thực thi các đoạn mã tùy ý trên thiết bị của nạn nhân. Apple đã xử lý vấn đề bằng cách nâng cấp cơ chế kiểm tra giới hạn bộ nhớ nhằm ngăn chặn việc ghi dữ liệu trái phép.
Bản khắc phục hiện đã được phát hành trên các phiên bản iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe và macOS Sequoia. Các thiết bị thuộc diện ảnh hưởng bao gồm dòng iPhone 11 trở về sau, nhiều thế hệ iPad (iPad Pro 11 inch thế hệ 1 trở lên, iPad Pro 12.9 inch thế hệ 3 trở lên, iPad Air thế hệ 3 trở lên, iPad thế hệ 8 trở lên, iPad mini thế hệ 5 trở lên) và máy tính Mac. Apple xác nhận các vụ tấn công ghi nhận được nhắm vào các thiết bị chạy các phiên bản iOS trước iOS 27.
Mức độ tinh vi và chỉ thị khắc phục khẩn cấp
Lỗ hổng CVE-2026-86950 được phát hiện và báo cáo bởi nhóm an ninh sản phẩm của Meta (Meta Product Security). Trong thông báo của mình, Apple đưa ra cảnh báo rằng điểm yếu này có thể đã bị khai thác trong một chiến dịch tấn công "cực kỳ tinh vi" nhắm vào các cá nhân cụ thể. Tuy nhiên, hãng không công bố chi tiết về danh tính nạn nhân, số lượng thiết bị bị ảnh hưởng hay nhóm đứng sau đợt tấn công.
Cách diễn đạt của Apple cho thấy đây không phải là một đợt phát tán mã độc đại trà, mà nhiều khả năng liên quan đến các chiến dịch phần mềm gián điệp có mục tiêu.
Trước mức độ rủi ro lớn, Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã bổ sung CVE-2026-86950 vào danh mục các lỗ hổng đang bị khai thác trong thực tế (KEV). Theo chỉ thị hành pháp BOD 26-04, các cơ quan dân sự liên bang Mỹ được yêu cầu phải hoàn thành việc áp dụng bản vá trong vòng ba ngày, đồng thời thực hiện rà soát pháp y hệ thống trước ngày 2/10 để kiểm tra nguy cơ đã bị xâm nhập qua lỗ hổng này.
Phân tích từ chuyên gia bảo mật và lời khuyên
Ông Adam Boynton, quản lý an ninh doanh nghiệp tại Jamf, nhận định rằng việc lỗ hổng xuất hiện ở CoreGraphics – thành phần xử lý nội dung trên toàn bộ hệ thống – phản ánh xu hướng tin tặc liên tục tìm kiếm con đường xâm nhập thông qua các dữ liệu đầu vào. Dù các đợt tấn công hiện chỉ nhắm vào một nhóm người dùng nhỏ, đây vẫn là dấu hiệu cho thấy sự gia tăng các mối đe dọa nhắm vào các thành phần hệ thống cốt lõi.
Ông Ensar Seker, Giám đốc An toàn thông tin tại SOCRadar, đánh giá rằng một lỗi hỏng bộ nhớ phát sinh trong quá trình xử lý tệp tin có thể tạo tiền đề cho các cuộc tấn công ít tương tác hoặc "không cần nhấp chuột" (zero-click) – thời điểm nạn nhân bị nhiễm mã độc mà không cần bấm vào đường dẫn lạ. Thực tế cho thấy kẻ tấn công thường kết hợp nhiều điểm yếu thành một chuỗi: dùng một lỗi để khởi chạy mã ban đầu, một lỗi khác để vượt qua rào chắn an toàn (sandbox) hoặc nâng cao quyền truy cập, từ đó tiến tới thu thập dữ liệu nhạy cảm.
Do nhiều cá nhân nắm giữ thông tin quan trọng thường sử dụng thiết bị Apple, giới chuyên gia khuyến cáo các tổ chức cần chủ động rút ngắn thời gian cập nhật phần mềm, áp dụng quản trị thiết bị tập trung và xử lý các bản cập nhật này như một trường hợp khẩn cấp thay vì chờ đợi kỳ bảo trì định kỳ. Việc nâng cấp hệ điều hành lên phiên bản mới nhất ngay lúc này là biện pháp cần thiết để đảm bảo an toàn cho thiết bị và dữ liệu.
Tham khảo: The Register – Apple patches CoreGraphics zero-day already exploited in targeted attacks










