Phần mềm

Apple phát hành bản vá khẩn cấp cho lỗ hổng zero-day CoreGraphics

Apple vừa đồng loạt phát hành iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 và macOS Sequoia 15.8.1 để vá lỗ hổng zero-day CVE-2026-86950 trong CoreGraphics, vốn đã bị khai thác trong các cuộc tấn công có chủ đích tinh vi.

Tóm tắt nhanh

  • Apple phát hành bản vá khẩn cấp gồm iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 và macOS Sequoia 15.8.1 vào ngày 28/09/2026.
  • Lỗ hổng zero-day mang mã CVE-2026-86950 nằm trong CoreGraphics, cho phép thực thi mã tùy ý khi hệ thống xử lý tệp tin độc hại.
  • Hãng xác nhận ghi nhận báo cáo lỗ hổng này đã bị khai thác trong các cuộc tấn công có chủ đích cực kỳ tinh vi nhắm vào người dùng trước bản iOS 27.
  • Người dùng thiết bị Apple từ iPhone 11 trở lên, iPad và Mac cần cập nhật hệ điều hành ngay lập tức để phòng ngừa nguy cơ rò rỉ dữ liệu.

Lỗ hổng CVE-2026-86950 đe dọa thiết bị ra sao?

Biểu tượng Apple trên nền tối liên quan đến đợt phát hành bản vá bảo mật khẩn cấp
Bản cập nhật bảo mật khẩn cấp được triển khai đồng loạt trên các thiết bị thuộc hệ sinh thái Apple để khắc phục lỗ hổng CoreGraphics.

Lỗ hổng mới được nhóm bảo mật Meta Product Security phát hiện và báo cáo trực tiếp cho Apple. Theo thông tin trong cơ sở dữ liệu lỗ hổng bảo mật quốc gia (NVD), lỗi này được gán điểm nghiêm trọng 8.8/10 (mức High), bắt nguồn từ việc ghi dữ liệu vượt ngoài vùng nhớ đệm (out-of-bounds write) bên trong framework đồ họa 2D CoreGraphics.

CoreGraphics là thành phần hệ thống phụ trách xử lý và kết xuất các yếu tố hình ảnh 2D cơ bản như đường nét, hình khối, văn bản và hình ảnh trên toàn bộ hệ sinh thái iOS, iPadOS và macOS. Khi một ứng dụng hoặc quy trình nền xử lý một tệp tin hình ảnh hoặc tài liệu được thiết kế đặc biệt có chứa mã độc, lỗi kiểm tra giới hạn vùng nhớ sẽ tạo cơ hội cho kẻ tấn công ghi đè lên bộ nhớ của hệ thống, làm sập tiến trình hoặc trực tiếp chiếm quyền thực thi mã từ xa mà không cần sự tương tác phức tạp từ người dùng.

Đáng chú ý, Apple đưa ra tuyên bố chính thức rằng hãng đã ghi nhận báo cáo về việc lỗ hổng này có thể đã bị khai thác trong các cuộc tấn công nhắm vào các cá nhân cụ thể chạy phiên bản trước iOS 27. Cụm từ “các cuộc tấn công cực kỳ tinh vi nhắm vào cá nhân cụ thể” là cách diễn đạt quy ước quen thuộc mà Apple thường áp dụng khi phát hiện các chiến dịch gián điệp mạng có chủ đích, tương tự cách các phần mềm độc hại cấp nhà nước từng nhắm vào giới ngoại giao, nhà báo hay lãnh đạo tập đoàn.

Bản vá đã cập bến những thiết bị nào?

Để ngăn chặn triệt để nguy cơ khai thác, Apple đã xử lý lỗi out-of-bounds write bằng cách cải thiện cơ chế kiểm tra giới hạn vùng nhớ (improved bounds checking) trên hàng loạt phiên bản phần mềm. Đây cũng là lỗ hổng zero-day thứ hai bị khai thác thực tế được Apple xử lý trong năm 2026, sau lỗ hổng thực thi mã tùy ý CVE-2026-20700 trong trình liên kết động dyld được vá hồi tháng 2.

Danh sách các bản cập nhật và thiết bị được hỗ trợ bao gồm:

  • iOS 26.7.1 và iPadOS 26.7.1: Khả dụng cho iPhone 11 trở lên, iPad Pro 12,9 inch thế hệ 3 trở lên, iPad Pro 11 inch thế hệ 1 trở lên, iPad Air thế hệ 3 trở lên, iPad thế hệ 8 trở lên và iPad mini thế hệ 5 trở lên.
  • macOS Tahoe 26.7.1 và macOS Sequoia 15.8.1: Dành cho toàn bộ máy tính Mac tương thích đang chạy hai phiên bản hệ điều hành trên.

Người dùng tại Việt Nam cần làm gì ngay lúc này?

Tại Việt Nam, các bản cập nhật phần mềm này đã được phát hành đồng loạt qua đường OTA (Over-The-Air) miễn phí. Người dùng nên chủ động vào Cài đặt > Cài đặt chung > Cập nhật phần mềm (trên iPhone, iPad) hoặc Cài đặt hệ thống > Cài đặt chung > Cập nhật phần mềm (trên Mac) để tải và cài đặt ngay lập tức.

Đối với những người dùng nắm giữ thông tin nhạy cảm, tài khoản doanh nghiệp hoặc thường xuyên đối mặt với các nguy cơ tấn công mạng có chủ đích, ngoài việc cập nhật phần mềm, việc kích hoạt Chế độ phong tỏa (Lockdown Mode) có sẵn trong mục Quyền riêng tư & Bảo mật của iOS và macOS cũng là một giải pháp hữu hiệu để khóa chặt các cơ chế xử lý tệp tin và tin nhắn phức tạp từ những nguồn không tin cậy.

Nguồn tham khảo: Apple Support, TechRadar, BleepingComputer

Bài viết mới nhất