آسیبپذیری Apple CoreGraphics؛ انتشار PoC و احتمال استفاده از PDF در حملات واتساپ
انتشار PoC عمومی برای آسیبپذیری CVE-2026-86950 در Apple CoreGraphics که با فایل PDF مخرب میتواند باعث کرش iPhone و Mac شود و احتمال استفاده از واتساپ بهعنوان مسیر انتقال آن نیز مطرح شده است.
یک PoC عمومی برای آسیبپذیری امنیتی CVE-2026-86950 در CoreGraphics اپل منتشر شده است؛ نقصی که اپل اعلام کرده ممکن است در حملات بسیار هدفمند علیه برخی افراد مورد استفاده قرار گرفته باشد. بررسیهای جدید همچنین احتمال استآسیبپذیری Apple CoreGraphics؛ انتشار PoC و احتمال استفاده از PDF در حملات واتساپ
یک PoC عمومی برای آسیبپذیری امنیتی CVE-2026-86950 در CoreGraphics اپل منتشر شده است؛ نقصی که اپل اعلام کرده ممکن است در حملات بسیار هدفمند علیه برخی افراد مورد استفاده قرار گرفته باشد. بررسیهای جدید همچنین احتمال استفاده از فایلهای PDF در واتساپ بهعنوان یکی از مسیرهای احتمالی انتقال این آسیبپذیری را مطرح کرده است.
این آسیبپذیری با استفاده از یک فایل PDF مخرب حاوی فونت دستکاریشده ایجاد میشود و میتواند باعث کرش دستگاههای iPhone و Mac شود که هنوز وصله امنیتی مربوطه را دریافت نکردهاند. با این حال، PoC منتشرشده بهتنهایی اجرای کد را نشان نمیدهد و تبدیل این نقص حافظه به یک اکسپلویت کامل برای اجرای کد، نیازمند مراحل و تحقیقات بیشتری است.
اپل در تاریخ ۲۸ سپتامبر این آسیبپذیری را برطرف کرد و در اطلاعیه امنیتی خود اعلام کرد که این نقص ممکن است در یک «حمله بسیار پیچیده علیه افراد مشخص و هدفمند» روی نسخههای iOS پیش از iOS 27 مورد استفاده قرار گرفته باشد. اپل همچنین کشف این آسیبپذیری را به تیم امنیت محصولات شرکت Meta نسبت داده است.
یک روز بعد، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) نیز CVE-2026-86950 را به فهرست Known Exploited Vulnerabilities (KEV) اضافه کرد و برای سازمانهای فدرال آمریکا مهلت ۲ اکتبر را برای نصب وصله تعیین کرد.
اپل در اطلاعیههای امنیتی ۲۸ سپتامبر، iOS 27 و macOS Golden Gate 27 را بهعنوان نسخههای تحت تأثیر این آسیبپذیری معرفی نکرده است. همچنین برای سیستمهایی که امکان بهروزرسانی فوری ندارند، راهکار موقتی مشخصی ارائه نشده است.
محققان چگونه آسیبپذیری را بازسازی کردند؟
این پژوهش در ۳۰ سپتامبر توسط Dion Blazakis، Josh Maine و Anna Groza از شرکت Calif منتشر شد؛ شرکتی که روی سطح حمله بدون نیاز به تعامل کاربر (Zero-Click) در اپلیکیشنهای پیامرسان تحقیق میکند.
محققان کار خود را با بررسی تفاوتهای باینری میان نسخههای iOS 26.7 و iOS 26.7.1 آغاز کردند. در این بررسی مشخص شد که CoreGraphics تنها کتابخانهای بوده که در نسخه 26.7.1 تغییر کرده است و اصلاح مربوط به این آسیبپذیری بیش از ۲۰ بار در هشت تابع مختلف Rasterizer اعمال شده است.
CoreGraphics یکی از چارچوبهای اصلی اپل برای ترسیم دوبعدی، پردازش تصاویر و پردازش فایلهای PDF است.
در نسخه آسیبپذیر، بخشی از کد وظیفه تبدیل مختصات Glyph از مقدار اعشاری به یک مقدار Fixed-Point سیودوبیتی را بر عهده دارد. پیش از اعمال وصله، دو مورد از هشت تابع رفتار متفاوتی در مواجهه با مقادیر خارج از محدوده داشتند؛ یکی مقدار را محدود میکرد، در حالی که دیگری آن را به شکل متفاوتی کوتاه میکرد.
این اختلاف باعث میشد Bounding Box مربوط به Glyph کوچکتر از اندازه واقعی محاسبه شود. در نتیجه CoreGraphics یک بافر کاری کوچکتر از فضای موردنیاز اختصاص میداد و هنگام رسم Glyph، دادهها خارج از محدوده بافر نوشته میشدند.
محققان برای بازتولید این نقص، یک فونت TrueType با مختصات بسیار بزرگ ایجاد کردند تا شرایط لازم برای ایجاد سرریز فراهم شود. سپس این فونت را در یک فایل PDF قرار دادند و با استفاده از Text Matrix و مقیاسدهی تو در توی Composite Glyph، مختصات را از محدوده مجاز خارج کردند.
اسکریپتهای تولید فایل و یک نمونه PDF نیز در یک مخزن عمومی GitHub منتشر شدهاند.
محققان همچنین از همان مسیر ImageIO Thumbnail استفاده کردند که یک برنامه میتواند هنگام پیشنمایش فایل پیوست دریافتشده از آن استفاده کند. به گفته Calif، این نقص روی هر دو سیستمعامل macOS و iOS قابل ایجاد کرش است.
در آزمایش macOS، محققان یک Call Stack کامل از Debugger منتشر کردهاند. ادعای مربوط به iOS از سوی Calif مطرح شده، اما برای آن Trace جداگانهای منتشر نشده است.
این کرش یک Out-of-Bounds Write کنترلشده را نشان میدهد که میتواند دو مقدار ۱۶ بیتی مجاور را در یک بافر تحت کنترل مهاجم تحت تأثیر قرار دهد. این وضعیت میتواند امکان نوشتن روی بخشهایی از Stack یا Heap را فراهم کند.
با این حال، Calif تأکید کرده است که تبدیل این Primitive به اجرای واقعی کد، مرحلهای جداگانه است. این شرکت همچنین به نمونه اکسپلویت مورد استفاده در حملات واقعی دسترسی پیدا نکرده و نمیتواند مشخص کند مهاجم چگونه از این نقص برای تکمیل زنجیره حمله استفاده کرده است.
آیا واتساپ میتواند مسیر انتقال این آسیبپذیری باشد؟
یکی از بخشهای مهم این تحقیق به WhatsApp مربوط میشود؛ زیرا اپل کشف آسیبپذیری را به تیم امنیت محصولات Meta نسبت داده است.
محققان دو نسخه اخیر واتساپ، یعنی نسخههای 26.37.73 و 26.38.74 را با یکدیگر مقایسه کردند و متوجه تغییرات جدیدی در بخشی از سامانه بررسی فایلهای پیوست واتساپ با نام Kaleidoscope شدند.
نسخه جدید واتساپ فایلهای PDF را برای یافتن Streamهای مربوط به فونتهای Embedded بررسی میکند و در صورت مشاهده موارد مشکوک، سه برچسب مختلف به فایل اختصاص میدهد:
وجود هر یک از این برچسبها باعث میشود فایل امتیاز ریسک بالایی دریافت کند و سامانه بررسی پیوست، پردازش خودکار آن را متوقف کند.
Calif این تغییرات را بهعنوان شواهدی غیرمستقیم مطرح کرده که میتواند احتمال استفاده از واتساپ بهعنوان مسیر انتقال این آسیبپذیری را نشان دهد. با این حال، پژوهش منتشرشده مسیر انتقال از طریق واتساپ را اثبات یا آزمایش نکرده است.
در نسخه اولیه گزارش، جملهای وجود داشت که احتمال میداد واتساپ بتواند یک PDF مخرب را در شرایط خاص به دستگاه قربانی برساند و آسیبپذیری را فعال کند؛ اما این بخش حدود ۸۵ دقیقه پس از انتشار حذف شد. Thai Duong، مدیرعامل Calif، اعلام کرد که این تغییر برای حذف گمانهزنی درباره واتساپ انجام شده است.
گزارش نهایی به این پرسش اشاره میکند که آیا این آسیبپذیری ممکن است همراه با آسیبپذیریهای دیگری در واتساپ استفاده شده باشد تا فایل به مرحله پردازش برسد و نیاز به تعامل کاربر کاهش پیدا کند.
این موضوع نشان میدهد که مسیر احتمالی مورد بررسی ممکن است به تعامل کاربر یا آسیبپذیریهای اضافی در زنجیره حمله نیاز داشته باشد.
ارتباط احتمالی با حملات واقعی
واتساپ تاکنون هیچ اطلاعیهای منتشر نکرده که CVE-2026-86950 را مستقیماً به محصولات خود مرتبط کند. در صفحه اطلاعیههای امنیتی واتساپ در سال ۲۰۲۶ نیز دو آسیبپذیری نامرتبط فهرست شدهاند.
The Hacker News از شرکت Meta درباره احتمال استفاده از واتساپ در حملات مرتبط با این آسیبپذیری سؤال کرده، اما Meta پیش از انتشار گزارش پاسخی ارائه نکرده است.
با این حال، یک نمونه قبلی نشان میدهد که استفاده زنجیرهای از آسیبپذیریهای واتساپ و سیستمعامل اپل در حملات هدفمند، از نظر فنی امکانپذیر است. در آگوست ۲۰۲۵، واتساپ اعلام کرده بود که یک نقص در پیامهای همگامسازی دستگاههای متصل ممکن است همراه با یک آسیبپذیری Out-of-Bounds در محصولات اپل مورد استفاده قرار گرفته باشد. این حملات کمتر از ۲۰۰ کاربر هدفمند را تحت تأثیر قرار داده بودند.
در حال حاضر، محققان Calif اعلام نکردهاند که به نمونه مورد استفاده در حملات واقعی دسترسی پیدا کردهاند یا خیر. همچنین هیچ Network Indicator، شناسه مهاجم یا نام Payload اکسپلویت مرتبط با این حمله منتشر نشده است.
اپل نیز اعلام نکرده که آیا Lockdown Mode میتوانسته مسیر انتقال مورد استفاده در حملات گزارششده را مسدود کند یا خیر.
در نتیجه، اگرچه وجود یک PoC عمومی برای CVE-2026-86950 نشان میدهد این آسیبپذیری اکنون از نظر فنی قابل بازتولید است، ارتباط مستقیم آن با یک زنجیره حمله از طریق واتساپ همچنان اثبات نشده و در حد یک احتمال مطرحشده توسط پژوهشگران باقی مانده است.فاده از فایلهای PDF در واتساپ بهعنوان یکی از مسیرهای احتمالی انتقال این آسیبپذیری را مطرح کرده است.
این آسیبپذیری با استفاده از یک فایل PDF مخرب حاوی فونت دستکاریشده ایجاد میشود و میتواند باعث کرش دستگاههای iPhone و Mac شود که هنوز وصله امنیتی مربوطه را دریافت نکردهاند. با این حال، PoC منتشرشده بهتنهایی اجرای کد را نشان نمیدهد و تبدیل این نقص حافظه به یک اکسپلویت کامل برای اجرای کد، نیازمند مراحل و تحقیقات بیشتری است.
اپل در تاریخ ۲۸ سپتامبر این آسیبپذیری را برطرف کرد و در اطلاعیه امنیتی خود اعلام کرد که این نقص ممکن است در یک «حمله بسیار پیچیده علیه افراد مشخص و هدفمند» روی نسخههای iOS پیش از iOS 27 مورد استفاده قرار گرفته باشد. اپل همچنین کشف این آسیبپذیری را به تیم امنیت محصولات شرکت Meta نسبت داده است.
یک روز بعد، آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) نیز CVE-2026-86950 را به فهرست Known Exploited Vulnerabilities (KEV) اضافه کرد و برای سازمانهای فدرال آمریکا مهلت ۲ اکتبر را برای نصب وصله تعیین کرد.
اپل در اطلاعیههای امنیتی ۲۸ سپتامبر، iOS 27 و macOS Golden Gate 27 را بهعنوان نسخههای تحت تأثیر این آسیبپذیری معرفی نکرده است. همچنین برای سیستمهایی که امکان بهروزرسانی فوری ندارند، راهکار موقتی مشخصی ارائه نشده است.
محققان چگونه آسیبپذیری را بازسازی کردند؟
این پژوهش در ۳۰ سپتامبر توسط Dion Blazakis، Josh Maine و Anna Groza از شرکت Calif منتشر شد؛ شرکتی که روی سطح حمله بدون نیاز به تعامل کاربر (Zero-Click) در اپلیکیشنهای پیامرسان تحقیق میکند.
محققان کار خود را با بررسی تفاوتهای باینری میان نسخههای iOS 26.7 و iOS 26.7.1 آغاز کردند. در این بررسی مشخص شد که CoreGraphics تنها کتابخانهای بوده که در نسخه 26.7.1 تغییر کرده است و اصلاح مربوط به این آسیبپذیری بیش از ۲۰ بار در هشت تابع مختلف Rasterizer اعمال شده است.
CoreGraphics یکی از چارچوبهای اصلی اپل برای ترسیم دوبعدی، پردازش تصاویر و پردازش فایلهای PDF است.
در نسخه آسیبپذیر، بخشی از کد وظیفه تبدیل مختصات Glyph از مقدار اعشاری به یک مقدار Fixed-Point سیودوبیتی را بر عهده دارد. پیش از اعمال وصله، دو مورد از هشت تابع رفتار متفاوتی در مواجهه با مقادیر خارج از محدوده داشتند؛ یکی مقدار را محدود میکرد، در حالی که دیگری آن را به شکل متفاوتی کوتاه میکرد.
این اختلاف باعث میشد Bounding Box مربوط به Glyph کوچکتر از اندازه واقعی محاسبه شود. در نتیجه CoreGraphics یک بافر کاری کوچکتر از فضای موردنیاز اختصاص میداد و هنگام رسم Glyph، دادهها خارج از محدوده بافر نوشته میشدند.
محققان برای بازتولید این نقص، یک فونت TrueType با مختصات بسیار بزرگ ایجاد کردند تا شرایط لازم برای ایجاد سرریز فراهم شود. سپس این فونت را در یک فایل PDF قرار دادند و با استفاده از Text Matrix و مقیاسدهی تو در توی Composite Glyph، مختصات را از محدوده مجاز خارج کردند.
اسکریپتهای تولید فایل و یک نمونه PDF نیز در یک مخزن عمومی GitHub منتشر شدهاند.
محققان همچنین از همان مسیر ImageIO Thumbnail استفاده کردند که یک برنامه میتواند هنگام پیشنمایش فایل پیوست دریافتشده از آن استفاده کند. به گفته Calif، این نقص روی هر دو سیستمعامل macOS و iOS قابل ایجاد کرش است.
در آزمایش macOS، محققان یک Call Stack کامل از Debugger منتشر کردهاند. ادعای مربوط به iOS از سوی Calif مطرح شده، اما برای آن Trace جداگانهای منتشر نشده است.
این کرش یک Out-of-Bounds Write کنترلشده را نشان میدهد که میتواند دو مقدار ۱۶ بیتی مجاور را در یک بافر تحت کنترل مهاجم تحت تأثیر قرار دهد. این وضعیت میتواند امکان نوشتن روی بخشهایی از Stack یا Heap را فراهم کند.
با این حال، Calif تأکید کرده است که تبدیل این Primitive به اجرای واقعی کد، مرحلهای جداگانه است. این شرکت همچنین به نمونه اکسپلویت مورد استفاده در حملات واقعی دسترسی پیدا نکرده و نمیتواند مشخص کند مهاجم چگونه از این نقص برای تکمیل زنجیره حمله استفاده کرده است.
آیا واتساپ میتواند مسیر انتقال این آسیبپذیری باشد؟
یکی از بخشهای مهم این تحقیق به WhatsApp مربوط میشود؛ زیرا اپل کشف آسیبپذیری را به تیم امنیت محصولات Meta نسبت داده است.
محققان دو نسخه اخیر واتساپ، یعنی نسخههای 26.37.73 و 26.38.74 را با یکدیگر مقایسه کردند و متوجه تغییرات جدیدی در بخشی از سامانه بررسی فایلهای پیوست واتساپ با نام Kaleidoscope شدند.
نسخه جدید واتساپ فایلهای PDF را برای یافتن Streamهای مربوط به فونتهای Embedded بررسی میکند و در صورت مشاهده موارد مشکوک، سه برچسب مختلف به فایل اختصاص میدهد:
وجود هر یک از این برچسبها باعث میشود فایل امتیاز ریسک بالایی دریافت کند و سامانه بررسی پیوست، پردازش خودکار آن را متوقف کند.
Calif این تغییرات را بهعنوان شواهدی غیرمستقیم مطرح کرده که میتواند احتمال استفاده از واتساپ بهعنوان مسیر انتقال این آسیبپذیری را نشان دهد. با این حال، پژوهش منتشرشده مسیر انتقال از طریق واتساپ را اثبات یا آزمایش نکرده است.
در نسخه اولیه گزارش، جملهای وجود داشت که احتمال میداد واتساپ بتواند یک PDF مخرب را در شرایط خاص به دستگاه قربانی برساند و آسیبپذیری را فعال کند؛ اما این بخش حدود ۸۵ دقیقه پس از انتشار حذف شد. Thai Duong، مدیرعامل Calif، اعلام کرد که این تغییر برای حذف گمانهزنی درباره واتساپ انجام شده است.
گزارش نهایی به این پرسش اشاره میکند که آیا این آسیبپذیری ممکن است همراه با آسیبپذیریهای دیگری در واتساپ استفاده شده باشد تا فایل به مرحله پردازش برسد و نیاز به تعامل کاربر کاهش پیدا کند.
این موضوع نشان میدهد که مسیر احتمالی مورد بررسی ممکن است به تعامل کاربر یا آسیبپذیریهای اضافی در زنجیره حمله نیاز داشته باشد.
ارتباط احتمالی با حملات واقعی
واتساپ تاکنون هیچ اطلاعیهای منتشر نکرده که CVE-2026-86950 را مستقیماً به محصولات خود مرتبط کند. در صفحه اطلاعیههای امنیتی واتساپ در سال ۲۰۲۶ نیز دو آسیبپذیری نامرتبط فهرست شدهاند.
The Hacker News از شرکت Meta درباره احتمال استفاده از واتساپ در حملات مرتبط با این آسیبپذیری سؤال کرده، اما Meta پیش از انتشار گزارش پاسخی ارائه نکرده است.
با این حال، یک نمونه قبلی نشان میدهد که استفاده زنجیرهای از آسیبپذیریهای واتساپ و سیستمعامل اپل در حملات هدفمند، از نظر فنی امکانپذیر است. در آگوست ۲۰۲۵، واتساپ اعلام کرده بود که یک نقص در پیامهای همگامسازی دستگاههای متصل ممکن است همراه با یک آسیبپذیری Out-of-Bounds در محصولات اپل مورد استفاده قرار گرفته باشد. این حملات کمتر از ۲۰۰ کاربر هدفمند را تحت تأثیر قرار داده بودند.
در حال حاضر، محققان Calif اعلام نکردهاند که به نمونه مورد استفاده در حملات واقعی دسترسی پیدا کردهاند یا خیر. همچنین هیچ Network Indicator، شناسه مهاجم یا نام Payload اکسپلویت مرتبط با این حمله منتشر نشده است.
اپل نیز اعلام نکرده که آیا Lockdown Mode میتوانسته مسیر انتقال مورد استفاده در حملات گزارششده را مسدود کند یا خیر.
در نتیجه، اگرچه وجود یک PoC عمومی برای CVE-2026-86950 نشان میدهد این آسیبپذیری اکنون از نظر فنی قابل بازتولید است، ارتباط مستقیم آن با یک زنجیره حمله از طریق واتساپ همچنان اثبات نشده و در حد یک احتمال مطرحشده توسط پژوهشگران باقی مانده است.