Vulnerabilità di iPhone e iPad: Aggiornamento di Sicurezza di Apple
Apple ha risolto una vulnerabilità di iPhone e iPad che potrebbe essere stata già sfruttata in attacchi altamente mirati, spingendo i ricercatori di sicurezza blockchain a mettere in guardia gli utenti di criptovalute sull’importanza di aggiornare i dispositivi interessati. Il 28 settembre, Apple ha dichiarato che il CVE-2026-86950 colpisce CoreGraphics e può consentire l’esecuzione di codice arbitrario quando un dispositivo elabora un file creato in modo malevolo. Il difetto è stato corretto in iOS 26.7.1 e iPadOS 26.7.1 attraverso un miglioramento del controllo dei limiti.
“La vulnerabilità potrebbe essere stata sfruttata in un attacco estremamente sofisticato”
Apple ha accreditato Meta Product Security per aver segnalato il problema. Il Chief Information Security Officer (CISO) di SlowMist, 23pds, ha dichiarato che l’aggiornamento di sicurezza critico rilasciato da Apple potrebbe risolvere una vulnerabilità zero-day attivamente sfruttata.
Rischi per gli Utenti di Criptovalute
La società di sicurezza blockchain SlowMist ha avvertito che la patch era particolarmente rilevante per i detentori di criptovalute, poiché i ricercatori hanno recentemente tracciato attacchi iOS capaci di raggiungere informazioni sensibili sui portafogli. Tuttavia, SlowMist non ha dimostrato pubblicamente che il CVE-2026-86950 fosse la vulnerabilità utilizzata in quegli incidenti legati alle criptovalute.
Il CVE-2026-86950 è una vulnerabilità di scrittura fuori limite in CoreGraphics, il framework Apple responsabile della gestione e del rendering dei contenuti grafici. Apple ha spiegato che l’elaborazione di un file creato in modo malevolo potrebbe comportare l’esecuzione di codice arbitrario. Una scrittura fuori limite si verifica quando il software scrive dati oltre un’area di memoria allocata, creando condizioni che gli attaccanti possono potenzialmente utilizzare per corrompere la memoria o eseguire il proprio codice.
Dispositivi Colpiti e Aggiornamenti Necessari
I dispositivi interessati includono l’iPhone 11 e modelli successivi, insieme ai modelli supportati di iPad Pro, iPad Air, iPad e iPad mini che eseguono ancora la versione iOS 26 o iPadOS 26. L’attuale elenco di rilasci di sicurezza di Apple mostra iOS 27.0.1 e iPadOS 27.0.1 come le ultime versioni per i dispositivi più recenti supportati.
Il CVE-2026-86950 va oltre gli iPhone e gli iPad. Apple ha corretto la stessa vulnerabilità di CoreGraphics in macOS Sequoia 15.8.1, mentre macOS Tahoe 26.7.1 ha ricevuto la correzione corrispondente. La formulazione di Apple indica che lo sfruttamento è avvenuto prima che la vulnerabilità fosse documentata pubblicamente, corrispondendo alla comune descrizione di un exploit zero-day.
Attacchi Recenti e Raccomandazioni
Per gli utenti crypto, la preoccupazione deriva da una serie di recenti tentativi di eludere le protezioni di iOS e raggiungere i dati memorizzati dalle applicazioni di criptovaluta. SlowMist ha avvertito che l’attività di sfruttamento recente di iOS aveva preso di mira dati sensibili sui portafogli. Un caso recente ha coinvolto FomoPeek, un’applicazione iOS indagata dopo segnalazioni di perdite di criptovalute e esposizione di chiavi private.
Binance ha consigliato agli utenti che avevano installato versioni di FomoPeek interessate di rimuovere l’applicazione, aggiornare iOS e trasferire criptovalute custodite in un nuovo portafoglio generato su un dispositivo pulito se le credenziali sensibili potrebbero essere state esposte.
SlowMist ha tracciato separatamente Darksword, un avanzato framework di sfruttamento di iOS che i ricercatori affermano possa compromettere i dispositivi dopo che i bersagli aprono link malevoli. Dopo aver ottenuto accesso elevato al dispositivo, gli attaccanti potrebbero potenzialmente raccogliere messaggi, cronologia del browser, informazioni sugli account, dati di posizione e registri associati ai portafogli di criptovalute.
Conclusioni
La divulgazione di Apple stabilisce due fatti fondamentali: il CVE-2026-86950 può portare all’esecuzione di codice arbitrario e l’azienda ha ricevuto un rapporto secondo cui il difetto potrebbe essere stato sfruttato contro individui mirati prima di iOS 27. L’avviso non menziona criptovalute, portafogli digitali, frasi seed o chiavi private. Apple non ha rivelato l’identità di alcuna vittima né ha fornito una perdita monetaria collegata al difetto.
Gli utenti che rimangono sulla versione iOS 26 possono installare iOS 26.7.1 su hardware idoneo. Per gli utenti precedentemente esposti a software malevolo per portafogli, l’installazione di una patch del sistema operativo non annulla alcuna precedente divulgazione di una frase seed o chiave privata.