Cảnh báo CVE-2026-86950 trên iPhone, iPad và Mac

CVE-2026-86950 trên iPhone, iPad và Mac đang bị khai thác: Cập nhật ngay

CVE-2026-86950 trong CoreGraphics đã bị khai thác. Kiểm tra iPhone, iPad và Mac bị ảnh hưởng, phiên bản đã vá và cách cập nhật ngay.

Bởi Võ Danh — 30 Tháng 9, 2026 trong Bảo mật

0 bình luận

CVE-2026-86950 là lỗ hổng trong CoreGraphics có thể cho phép chạy mã khi iPhone, iPad hoặc Mac xử lý một tệp được tạo riêng để tấn công. Apple cho biết lỗi này có thể đã bị dùng trong một cuộc tấn công rất tinh vi nhằm vào một số cá nhân cụ thể. Ngày 29/9/2026, CISA đưa CVE này vào danh mục KEV, tức nhóm lỗ hổng đã có bằng chứng khai thác thực tế.

Đây chưa phải dấu hiệu của một chiến dịch tấn công hàng loạt. Nhưng với người đang dùng phiên bản hệ điều hành bị ảnh hưởng, cách xử lý khá rõ: kiểm tra cập nhật và cài bản vá sớm. Chờ thêm vài hôm để “xem có ai bị không” là một phép thử hơi đắt.

CVE-2026-86950 nguy hiểm thế nào?

Lỗi nằm trong CoreGraphics, thành phần xử lý đồ họa của hệ điều hành Apple. Về kỹ thuật, đây là lỗi ghi dữ liệu vượt ra ngoài vùng nhớ đã cấp. Khi thiết bị xử lý một tệp độc hại, lỗi có thể dẫn tới thực thi mã tùy ý. Nói đơn giản, dữ liệu tưởng chỉ để xem có thể làm chương trình chạy lệnh ngoài ý muốn.

Apple chỉ xác nhận tác nhân là một tệp được tạo độc hại. Hãng chưa công bố định dạng tệp, cách phát tán, danh tính nhóm tấn công hoặc chỉ báo xâm nhập cụ thể. Vì vậy, không nên tự suy diễn rằng lỗi chắc chắn đến qua email, trình duyệt hay một ứng dụng nhắn tin nào đó. Điều đã được kiểm chứng là cuộc tấn công nhắm tới các phiên bản iOS trước iOS 27 và Meta Product Security đã báo lỗi cho Apple.

CISA yêu cầu các cơ quan liên bang thuộc phạm vi BOD 26-04 xử lý trước ngày 2/10/2026. Mốc này không phải hạn bắt buộc với người dùng thông thường, nhưng là tín hiệu rõ về mức ưu tiên.

Các bước cập nhật và kiểm tra thiết bị Apple trước CVE-2026-86950
Kiểm tra phiên bản, cài bản vá, xác nhận cập nhật thành công và ưu tiên rà soát thiết bị của người có nguy cơ bị nhắm mục tiêu.

Thiết bị và phiên bản cần cập nhật

Apple đã sửa CVE-2026-86950 trong iOS 26.7.1 và iPadOS 26.7.1. Bản vá dành cho iPhone 11 trở lên; iPad Pro 12,9 inch thế hệ 3 trở lên; iPad Pro 11 inch thế hệ 1 trở lên; iPad Air thế hệ 3 trở lên; iPad thế hệ 8 trở lên và iPad mini thế hệ 5 trở lên.

Trên Mac, lỗi được sửa trong macOS Tahoe 26.7.1 và macOS Sequoia 15.8.1. Nếu máy đang ở một trong hai nhánh này nhưng thấp hơn bản đã sửa, hãy cập nhật. Apple nêu rõ cuộc tấn công đã biết liên quan các bản iOS trước iOS 27; hãng không nói rằng mọi nền tảng bị ảnh hưởng đều đã bị khai thác.

Cách xử lý CVE-2026-86950 ngay hôm nay

  1. Trên iPhone hoặc iPad: mở Cài đặt > Cài đặt chung > Cập nhật phần mềm. Cài iOS/iPadOS 26.7.1 hoặc bản mới hơn mà thiết bị được cung cấp.
  2. Trên Mac: mở Cài đặt hệ thống > Cài đặt chung > Cập nhật phần mềm. Cài macOS Tahoe 26.7.1, macOS Sequoia 15.8.1 hoặc bản mới hơn phù hợp.
  3. Khởi động lại nếu hệ thống yêu cầu, rồi mở lại màn hình cập nhật để xác nhận máy không còn chờ bản vá.
  4. Với thiết bị doanh nghiệp, dùng MDM để liệt kê phiên bản, ưu tiên máy của lãnh đạo, quản trị viên, bộ phận pháp chế, an ninh và những người thường xử lý tài liệu nhạy cảm.
  5. Không mở tệp bất ngờ trong lúc chưa vá. Đây chỉ là biện pháp giảm rủi ro tạm thời, không thay thế cập nhật vì Apple chưa công bố chính xác đường phát tán.

Nếu người dùng có thông báo đe dọa của Apple hoặc thiết bị xuất hiện dấu hiệu bất thường, hãy lưu lại thông báo, thời điểm và thông tin hệ thống trước khi xóa dữ liệu. Với máy thuộc tổ chức, báo đội IT hoặc an ninh để đánh giá thay vì tự khôi phục cài đặt gốc ngay, vì thao tác đó có thể làm mất dấu vết cần điều tra.

Sau khi cập nhật hệ điều hành, cũng nên kiểm tra lại bảo vệ tài khoản. Bài hướng dẫn dùng passkey an toàn giải thích cách giảm phụ thuộc vào mật khẩu trên các tài khoản hỗ trợ. Việc này không vá CVE-2026-86950, nhưng giúp giảm thêm một nhóm rủi ro khác nếu thông tin đăng nhập bị lộ.

Nguồn kiểm chứng

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận