PDF dokaz koncepta otkriva propust u Apple CoreGraphicsu

Istraživači kompanije Calif objavili su prvi javni dokaz koncepta za CVE-2026-86950, ranjivost u Apple CoreGraphicsu koja se aktivira zlonamernim PDF dokumentom sa posebno pripremljenim ugrađenim fontom. Apple je zakrpu objavio 28. septembra za iOS 26.7.1, dok je CISA narednog dana propust uvrstila u katalog Known Exploited Vulnerabilities i američkim saveznim institucijama odredila rok do 2. oktobra za primenu ispravke.
Apple je naveo da je propust možda korišćen u izuzetno sofisticiranom napadu na određene ciljane osobe na verzijama iOS-a pre iOS 27. Meta Product Security dobio je priznanje za otkrivanje. U objavljenim savetima od 28. septembra Apple nije naveo iOS 27 ni macOS Golden Gate 27 kao pogođene verzije.
Kako pripremljeni PDF izaziva pad
CoreGraphics je Appleov okvir za dvodimenzionalno crtanje, prikaz slika i obradu PDF-a. Tim Calif-a, koji čine Dion Blazakis, Josh Maine i Anna Groza, uporedio je javno dostupne binarne verzije iOS-a 26.7 i 26.7.1. Jedina izmenjena biblioteka bila je CoreGraphics, a ista ispravka primenjena je više od 20 puta u osam funkcija rasterizatora.
Ispravka se odnosi na pretvaranje koordinata glifa iz pokretnog zareza u 32-bitnu vrednost fiksnog zareza. Pre zakrpe, dve funkcije su vrednosti izvan opsega obrađivale različito: jedna ih je ograničavala, a druga skraćivala. Posledica je bio premali izračunati okvir glifa, pa je CoreGraphics dodeljivao radni bafer manji od prostora potrebnog za crtanje i upisivao podatke van njegovih granica.
Istraživači su izradili TrueType font sa dovoljno velikim koordinatama da izazove prelivanje, zatim ga ugradili u PDF sa tekstualnom matricom i ugnježdenim skaliranjem složenih glifa. Objavili su skripte za generisanje i primer dokumenta u GitHub repozitorijumu. Njihov test koristi istu ImageIO putanju za sličice koju aplikacija koristi pri pregledu primljenog priloga.
Dokazani pad nije isto što i izvršavanje koda
Calif navodi da se pad javlja na macOS-u i iOS-u; za macOS je objavljen kompletan stek poziva debagera, dok za iOS nije objavljen zaseban trag. Pad otkriva kontrolisani upis van granica koji utiče na dve susedne 16-bitne vrednosti u baferu pod kontrolom napadača i može zahvatiti stek ili hip. Ipak, istraživači izričito navode da je pretvaranje tog primitiva u funkcionalno izvršavanje koda odvojen posao koji njihov rad ne prikazuje.
WhatsApp indicije ostaju bez potvrde
Pošto je Meta Product Security zaslužan za prijavu propusta, Calif je uporedio WhatsApp 26.37.73 i 26.38.74. U novijoj verziji pronađen je kod u Kaleidoscope skeneru priloga koji čita PDF fajlove radi ugrađenih tokova fontova. Sumnjivi fajlovi dobijaju oznake MalformedFontProgram, UndecodableFontProgram ili UnverifiedFontProgram, visoku ocenu rizika i prekid automatske obrade priloga.
To je posredan trag, a ne potvrda da je WhatsApp korišćen za isporuku. Calif nije opisao niti testirao putanju dostave kroz WhatsApp, a ranija tvrdnja o mogućoj isporuci uklonjena je 85 minuta nakon objave. WhatsApp nije objavio savet koji povezuje njegov proizvod sa ovim napadima, a javno nisu dostupni mrežni indikatori, identiteti napadača ni nazivi eksploatacionih tereta.
Praktični prioritet za organizacije
Za poslovno upravljanje uređajima najvažnija je brza provera verzija i primena Appleovih ažuriranja na obuhvaćenim iPhone i Mac sistemima. Za uređaje koji ne mogu odmah da se ažuriraju nije opisan zaobilazni postupak. Pošto javni PoC potvrđuje pouzdan pad kroz PDF obradu, a Apple navodi moguće ciljano iskorišćavanje, prioritet treba dati evidentiranju nezaštićenih uređaja i ubrzanom raspoređivanju zakrpe.

