Cybersicherheit

iOS 26.7.1 stopft die Lücke, über die eine präparierte Datei das iPhone übernehmen konnte

Adrian Kessler
Fügen Sie uns bei Google hinzu

Apple hat iOS 26.7.1 veröffentlicht, um eine Sicherheitslücke in CoreGraphics zu schließen. Diese Systemkomponente stellt Bilder dar und öffnet PDFs – und der Fehler ermöglichte es, mit einer einzigen manipulierten Datei Code eines Angreifers auf einem iPhone oder iPad auszuführen. Apple zufolge könnte die Schwachstelle bereits gezielt gegen einzelne Personen eingesetzt worden sein. Wer auf seinem iPhone noch iOS 26 statt iOS 27 nutzt, sollte dieses Update heute installieren.

Das Risiko steckt in etwas, das jedes Smartphone ständig und ohne Nachfrage erledigt. Fotos, PDFs, Vorschauen in Chats und E-Mail-Anhänge laufen allesamt über CoreGraphics, bevor sie auf dem Bildschirm erscheinen. Eine Schwachstelle auf dieser Ebene bedeutet, dass das Opfer nichts Verdächtiges installieren muss. Es kann schon genügen, eine präparierte Datei zu öffnen oder sie sich lediglich anzeigen zu lassen, damit ein Angreifer die Kontrolle übernimmt.

Apple beschreibt den Fehler als Schreibzugriff außerhalb des zulässigen Speicherbereichs. Dabei handelt es sich um einen Programmierfehler, durch den Daten über den ihnen zugewiesenen Speicher hinausgeschrieben und Code überschrieben werden können, den der Angreifer ersetzen will. Die Korrektur sorgt Apple zufolge für verbesserte Bereichsprüfungen. Das Unternehmen gibt an, von einem Bericht zu wissen, wonach die Schwachstelle in einer äußerst ausgefeilten Attacke gegen gezielt ausgewählte Einzelpersonen auf iOS-Versionen vor iOS 27 ausgenutzt worden sein könnte.

Gemeldet wurde die Schwachstelle Apple vom Produktsicherheitsteam von Meta, das auch WhatsApp, Instagram und Facebook Messenger schützt – drei Apps, über die täglich riesige Mengen an Bildern und Dateien ausgetauscht werden. Wie TechCrunch berichtet, hat keines der beiden Unternehmen offengelegt, wer ins Visier genommen wurde, wie viele Menschen betroffen waren oder wer hinter dem Angriff steckte.

Apple hat dieselbe Formulierung – eine äußerst ausgefeilte Attacke gegen gezielt ausgewählte Einzelpersonen – bereits in früheren Fällen verwendet, in denen es um kommerzielle Spionagesoftware ging, die sich gegen Journalisten, Aktivisten und Amtsträger richtete und nicht um Masseninfektionen. Für die meisten iPhone-Besitzer ist die konkrete Gefahr geringer. Sobald ein Patch jedoch veröffentlicht ist, können Forschende und Kriminelle untersuchen, was geändert wurde, und versuchen, den Exploit nachzubauen. Nicht aktualisierte iPhones werden dadurch in den folgenden Wochen leichter angreifbar.

Das Update schließt nicht alle Lücken. Laut Apples Sicherheitshinweis gilt es für das iPhone 11 und neuere Modelle. Besitzer älterer Geräte, auf denen iOS 26 nicht läuft, erhalten mit dieser Veröffentlichung daher keine Fehlerbehebung. Auch in den bisherigen Berichten ist kein Patch für Macs mit Versionen vor Sequoia erwähnt. Wer tatsächlich Gefahr läuft, gezielt angegriffen zu werden, braucht mehr als ein Update: Apples Blockierungsmodus, der viele Dateivorschauen und Arten von Anhängen deaktiviert, ist genau für solche Angriffe gedacht.

iOS 27 ist nicht betroffen, was die Entscheidung einfacher macht. Das Betriebssystem läuft auf denselben iPhones wie iOS 26 – ab dem iPhone 11 –, sodass jedes von diesem Patch abgedeckte Gerät auch das vollständige Upgrade erhalten kann. Viele Besitzer warten nach der Veröffentlichung einer neuen Hauptversion einige Wochen, um anfängliche Fehler oder Beschwerden über die Akkulaufzeit zu vermeiden. Mit diesem Patch können sie bei ihrer bisherigen Version bleiben, ohne weiterhin ungeschützt zu sein. Eine separate iMessage-Schwachstelle, die sich ganz ohne Tippen ausnutzen ließ und von der belgischen Firma ironPeak entdeckt wurde, war laut TechCrunch bereits Anfang des Monats mit iOS 27 behoben worden.

Die Patches betreffen nicht nur iPhones. Apple veröffentlichte iOS 26.7.1 und iPadOS 26.7.1 am 28. September zusammen mit macOS Tahoe 26.7.1 und macOS Sequoia 15.8.1 für Macs. Auf dem iPad gilt die Fehlerbehebung für das iPad Pro mit 12,9-Zoll-Display ab der dritten Generation, das iPad Pro mit 11-Zoll-Display ab der ersten Generation, das iPad Air ab der dritten Generation, das Standard-iPad ab der achten Generation und das iPad mini ab der fünften Generation. Weltweit ist das Update über „Einstellungen“, „Allgemein“ und „Softwareupdate“ verfügbar; auf dem Mac führt der Weg über die Systemeinstellungen.

Die Schwachstelle trägt die Kennung CVE-2026-86950. Apple hat nicht mitgeteilt, ob weitere Einzelheiten folgen, und veröffentlicht solche Informationen nur selten, solange die Untersuchung eines Angriffs noch läuft. Als Schutz bleibt derzeit nur das Update, das bereits im Bildschirm „Softwareupdate“ bereitsteht.

Schlagwörter: , , , , ,

Fügen Sie uns bei Google hinzu

Diskussion

Es gibt 0 Kommentare.