Il 28 settembre 2026 Apple ha rilasciato aggiornamenti di sicurezza per iPhone, iPad e Mac che correggono la CVE-2026-86950, una vulnerabilità di scrittura fuori dai limiti (out-of-bounds write) in CoreGraphics, il framework grafico che gestisce, tra le altre cose, il rendering di documenti e immagini. Nella nota di sicurezza l'azienda scrive che il problema potrebbe essere stato sfruttato in un attacco estremamente sofisticato contro individui specifici. La scoperta è attribuita a Meta Product Security.
È una formulazione che Apple usa raramente e con un significato preciso, e che vale la pena leggere con attenzione, senza né minimizzarla né drammatizzarla.
I fatti
Secondo le fonti consultate, la falla permette l'esecuzione di codice arbitrario quando il sistema elabora un file appositamente costruito. Come riportato da una delle testate che hanno analizzato l'avviso, il percorso vulnerabile può essere raggiunto quando il dispositivo apre, mostra in anteprima, scarica o comunque elabora il file: il che spiega perché i difetti in framework grafici siano tra i preferiti negli attacchi mirati, dato che l'interazione richiesta all'utente può essere minima. Apple ha risolto il problema con controlli più rigorosi sui limiti della memoria.
Le versioni corrette indicate sono:
- iOS 26.7.1 e iPadOS 26.7.1, per iPhone 11 e successivi e per i modelli di iPad supportati (iPad Pro di terza generazione a 12,9 pollici e successivi, iPad Pro da 11 pollici, iPad Air di terza generazione e successivi, iPad dall'ottava generazione, iPad mini dalla quinta);
- macOS Tahoe 26.7.1;
- macOS Sequoia 15.8.1.
Un dettaglio che confonde parecchi utenti: nello stesso giorno Apple ha pubblicato anche iOS 27.0.1, ma la documentazione consultata non elenca la CVE-2026-86950 tra i problemi risolti in quella versione. Chi è passato a iOS 27 non deve concludere di essere scoperto: la fonte non specifica il motivo dell'assenza, e la lettura prudente è consultare direttamente la pagina di sicurezza Apple per la propria versione. Chi è rimasto su iOS 26, invece, ha una ragione concreta per installare la 26.7.1 subito.
Ciò che non sappiamo: chi sia l'autore dell'attacco, quante persone siano state colpite, da quando, con quale catena di exploit (Apple non descrive se la falla fosse usata da sola o insieme ad altre) e con quale vettore di consegna. Apple non ha fornito questi dati, come accade di norma mentre le indagini sono in corso. Le fonti collegano l'episodio a un precedente di febbraio 2026 (CVE-2026-20700, memoria corrotta in dyld, anch'essa sfruttata in attacchi mirati), ma senza elementi che li leghino allo stesso attore.
Cosa significa per chi lavora in Italia
La domanda che ci si pone è sempre la stessa: riguarda me? La risposta onesta ha due parti.
Se parliamo del rischio di essere bersaglio, la stragrande maggioranza degli utenti e delle aziende italiane non lo è. Un attacco che Apple definisce «estremamente sofisticato» e diretto a «individui specifici» richiede risorse che si giustificano solo per obiettivi di alto valore. Il fatto che a segnalare la falla sia stata la sicurezza di Meta è coerente con questo scenario, ma è un'inferenza nostra, non un dato confermato: non dimostra di per sé alcun tipo di attore.
Se però parliamo di fare da anello debole, il ragionamento cambia. I gruppi con un profilo a rischio sono ben riconoscibili: giornalisti e attivisti, avvocati e studi legali che seguono contenziosi sensibili, dirigenti e membri di consigli di amministrazione, personale con accesso a informazioni riservate in aziende strategiche o nella pubblica amministrazione, consulenti che lavorano su operazioni societarie. Per questi profili un iPhone non aggiornato non è un rischio teorico. Il punto per un'organizzazione è che non basta proteggere «i server»: il telefono del direttore generale è, a tutti gli effetti, un sistema con accesso alla posta, alle chat e ai documenti aziendali.
C'è poi un aspetto pratico che le PMI sottovalutano: gli aggiornamenti dei dispositivi mobili sono quasi sempre lasciati alla buona volontà del singolo, soprattutto per i dispositivi personali usati per lavoro (BYOD). Senza una gestione centralizzata (MDM), non c'è modo di sapere quanti telefoni in azienda siano ancora sulla 26.7 o su versioni precedenti.
Il quadro normativo
In ambito NIS2, la gestione delle vulnerabilità e la sicurezza degli endpoint rientrano tra le misure di gestione del rischio dell'art. 21; per un soggetto in perimetro, dispositivi mobili non gestiti con accesso a sistemi aziendali sono un punto debole documentabile. Sul versante GDPR, se un dispositivo compromesso ha accesso a dati personali, la compromissione è una potenziale violazione da valutare ai sensi dell'art. 33, con notifica al Garante entro 72 ore quando sia probabile un rischio per gli interessati. Il caso più delicato è quello dei professionisti soggetti a segreto (avvocati, medici, giornalisti), per i quali una compromissione del telefono può comportare violazioni di riservatezza verso terzi.
Cosa fare subito
- Aggiornare iPhone e iPad a iOS/iPadOS 26.7.1 (o verificare la propria versione sulla pagina di sicurezza Apple se si è su iOS 27) e i Mac a macOS Tahoe 26.7.1 o Sequoia 15.8.1.
- Attivare gli aggiornamenti automatici e, per le aziende, imporli tramite MDM con una data limite, verificando periodicamente il parco dispositivi non conforme.
- Per i profili ad alto rischio, valutare la Modalità di isolamento (Lockdown Mode) di Apple, che riduce la superficie d'attacco limitando funzioni come alcuni formati di file e anteprime. Le fonti consultate non la citano in relazione a questa falla specifica: la indichiamo come misura generale, con il costo d'uso che comporta.
- Non aprire allegati o file inattesi da mittenti sconosciuti, e ricordare che molte anteprime elaborano il file prima che l'utente lo apra.
- Riavviare periodicamente i dispositivi dei profili a rischio: non è una difesa completa, ma interrompe alcune persistenze di compromissioni non persistenti.
- Segnalare sospetti: se un dispositivo mostra comportamenti anomali (surriscaldamento, batteria, processi insoliti) e il proprietario appartiene a una categoria a rischio, coinvolgere subito il team di sicurezza e, se serve, il CSIRT Italia.