In questo articolo3
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
La vulnerabilità
Apple ha rilasciato aggiornamenti di sicurezza per correggere una vulnerabilità zero-day in CoreGraphics, il framework usato per grafica vettoriale, rendering di immagini e disegno del testo su iOS, iPadOS, macOS, watchOS e tvOS. La falla, identificata come CVE-2026-20700, è stata scoperta da Meta Product Security e consiste in una scrittura fuori dai limiti (out-of-bounds write).
Secondo l'avviso di Apple, la vulnerabilità è stata sfruttata in attacchi 'estremamente sofisticati' contro specifici individui su versioni di iOS precedenti alla 27. Elaborare un file appositamente creato può portare all'esecuzione di codice arbitrario. Il problema è stato risolto con un miglioramento dei controlli sui limiti di memoria.
Dispositivi interessati e aggiornamenti
La lista dei dispositivi impattati è ampia e include sia modelli recenti che meno recenti: iPhone 11 e successivi, iPad Pro 12,9" di terza generazione e successivi, iPad Pro 11" di prima generazione e successivi, iPad Air di terza generazione e successivi, iPad di ottava generazione e successivi, iPad mini di quinta generazione e successivi, e Mac con macOS Sequoia 15.8.1 e Tahoe 26.7.1.
Le correzioni sono disponibili in iOS 26.7.1 e iPadOS 26.7.1, macOS Tahoe 26.7.1 e macOS Sequoia 15.8.1. Apple consiglia di installare gli aggiornamenti al più presto, anche se la falla sembra essere stata sfruttata solo in attacchi altamente mirati.
- iPhone 11 e successivi
- iPad Pro 12,9" terza generazione e successivi
- iPad Pro 11" prima generazione e successivi
- iPad Air terza generazione e successivi
- iPad ottava generazione e successivi
- iPad mini quinta generazione e successivi
- Mac con macOS Sequoia 15.8.1 e Tahoe 26.7.1
Contesto e raccomandazioni
Con questa correzione, Apple ha risolto due zero-day sfruttate in attacchi reali dall'inizio dell'anno. La precedente riguardava una vulnerabilità di esecuzione di codice in dyld, il Dynamic Link Editor dei sistemi Apple, anch'essa sfruttata in attacchi mirati e corretta a febbraio.
Per gli utenti, l'azione più importante è installare subito gli aggiornamenti disponibili. Anche se l'attacco sembra rivolto a obiettivi specifici, la correzione blocca potenziali tentativi in corso e riduce il rischio per tutti.



