Apple vá lỗ hổng zero-day CoreGraphics đã bị khai thác trong các cuộc tấn công có chủ đích
Apple vừa phát hành bản cập nhật vá lỗ hổng zero-day trong CoreGraphics, được theo dõi với mã CVE-2026-86950. Lỗi này cho phép kẻ tấn công thực thi mã tùy ý thông qua một tệp được chế tác độc hại, và đã bị khai thác nhắm vào một số mục tiêu cụ thể. Đây là zero-day thứ bảy mà Apple xử lý trong năm nay.

Apple vừa phát hành bản cập nhật để vá một lỗ hổng zero-day trong CoreGraphics, sau khi cảnh báo rằng kẻ tấn công có thể đã lợi dụng lỗi này để xâm nhập vào một số mục tiêu được lựa chọn kỹ lưỡng.
Lỗ hổng mang mã CVE-2026-86950, là một lỗi ghi ngoài phạm vi (out-of-bounds write) trong CoreGraphics — framework xử lý đồ họa trên toàn bộ hệ điều hành của Apple. Theo khuyến cáo từ hãng, việc xử lý một tệp được chế tác độc hại có thể cho phép kẻ tấn công thực thi mã tùy ý trên thiết bị dính lỗi. Apple cho biết đã khắc phục vấn đề bằng cách cải thiện cơ chế kiểm tra giới hạn bộ nhớ, dù lỗi này dường như đã lọt ra ngoài thực tế trước khi bị vô hiệu hóa.
Ai bị ảnh hưởng và cách khai thác
Apple thừa nhận: "Apple biết có báo cáo rằng vấn đề này có thể đã bị khai thác trong một cuộc tấn công cực kỳ tinh vi nhắm vào những cá nhân cụ thể trên các phiên bản iOS trước iOS 27."
Như thường lệ với những lỗi bảo mật mà kẻ xấu đã tìm cách lợi dụng, thông tin chi tiết vẫn còn khá mờ nhạt. Apple không nêu rõ ai là mục tiêu, bao nhiêu người bị ảnh hưởng, kẻ đứng sau là ai, hay chính xác lỗ hổng được khai thác ra sao. Tuy nhiên, cách diễn đạt của hãng cho thấy đây không phải kiểu lỗi bị khai thác tràn lan trên internet, mà nhiều khả năng là một phần của chiến dịch phần mềm gián điệp có chủ đích.
Bộ phận An ninh Sản phẩm của Meta là đơn vị báo cáo CVE-2026-86950 cho Apple. Cả khuyến cáo của Apple lẫn Meta đều không cung cấp thêm chi tiết kỹ thuật về cách phát hiện lỗi hay các cuộc tấn công được cho là đã sử dụng nó.
Bản vá và thiết bị cần cập nhật
Bản vá được phát hành vào thứ Hai trong iOS 26.7.1 và iPadOS 26.7.1. Apple liệt kê các thiết bị bị ảnh hưởng cần nhận bản cập nhật gồm:
- iPhone 11 trở lên
- iPad Pro 12.9 inch (thế hệ 3 trở lên) và iPad Pro 11 inch (thế hệ 1 trở lên)
- iPad Air (thế hệ 3 trở lên)
- iPad (thế hệ 8 trở lên)
- iPad mini (thế hệ 5 trở lên)
Apple nói rõ các cuộc tấn công nhắm vào thiết bị chạy phiên bản iOS trước iOS 27, song không tiết lộ chính xác những bản phát hành cũ nào bị nhắm tới.
CVE-2026-86950 trở thành zero-day thứ bảy mà Apple vá trong năm nay — tiếp tục nối dài danh sách các lỗ hổng bị khai thác trước khi người dùng kịp có bản vá.
Lời khuyên cho người dùng Việt Nam
Với những ai vẫn đang chạy các phiên bản iOS cũ, lời khuyên quen thuộc vẫn là: hãy cài đặt bản cập nhật ngay thay vì chờ đợi để rồi phải tự mình trải nghiệm xem một "cuộc tấn công cực kỳ tinh vi" trông như thế nào.
Người dùng tại Việt Nam, đặc biệt là những ai thường xuyên nhận các tệp đính kèm từ nguồn không rõ ràng qua email, tin nhắn hay ứng dụng nhắn tin, nên chủ động vào Cài đặt → Cài đặt chung → Cập nhật phần mềm để kiểm tra và nâng cấp lên iOS 26.7.1 hoặc phiên bản mới hơn. Với các tổ chức, doanh nghiệp có nhân sự dùng thiết bị Apple — nhất là những vị trí nhạy cảm như lãnh đạo, tài chính, pháp chế — việc yêu cầu cập nhật đồng loạt nên được đưa vào quy trình quản lý an ninh định kỳ.
Việc một lỗi CoreGraphics có thể bị kích hoạt chỉ bằng một tệp độc hại cho thấy nguy cơ vẫn luôn thường trực, và cách phòng vệ đơn giản nhưng hiệu quả nhất vẫn là cập nhật hệ điều hành đúng hạn.


