Apple แพตช์ช่องโหว่ CoreGraphics Zero-day ที่ถูกใช้ในการโจมตี

 

Apple ออก Security Updates เพื่อแก้ไขช่องโหว่ Zero-day ที่กำลังถูกนำไปใช้โจมตีอุปกรณ์ iOS ในการโจมตีแบบมุ่งเป้า ซึ่ง Apple ระบุว่าเป็นการโจมตีที่มีความซับซ้อนอย่างมาก

ช่องโหว่นี้มีหมายเลข CVE-2026-86950 โดยเกิดจากช่องโหว่ Out-of-Bounds Write ซึ่งเป็นช่องโหว่ที่ถูกค้นพบโดย Meta Product Security ภายใน CoreGraphics ซึ่งเป็น Framework ที่ใช้สำหรับการสร้าง และประมวลผลกราฟิกแบบ 2 มิติ (Two-dimensional vector graphics), การ Render ภาพ และการแสดงผลข้อความ บนระบบปฏิบัติการ iOS, macOS, iPadOS, watchOS และ tvOS

การโจมตีช่องโหว่ประเภท Out-of-Bounds Write ได้สำเร็จ อาจทำให้ผู้โจมตีสามารถทำให้โปรแกรม Crash, ทำให้ข้อมูลเสียหาย หรือในกรณีที่ร้ายแรงที่สุด อาจนำไปสู่การเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกล Remote Code Execution (RCE) ได้ โดยผู้โจมตีสามารถทำให้เกิด Out-of-Bounds Write นอกพื้นที่ Memory Buffer ที่ถูกจัดสรรไว้

Apple ระบุเมื่อวันจันทร์ที่ผ่านมาว่า “Apple รับทราบรายงานว่าปัญหานี้อาจถูกนำไปใช้ในการโจมตีที่มีความซับซ้อนอย่างมากต่อบุคคลเป้าหมายเฉพาะราย บนอุปกรณ์ที่ใช้ iOS เวอร์ชันก่อน iOS 27”

“การประมวลผลไฟล์ที่ถูกสร้างขึ้นมาเพื่อโจมตีโดยเฉพาะ อาจนำไปสู่ Arbitrary Code Execution โดย Apple ได้แก้ไขปัญหา Out-of-Bounds Write ด้วยการปรับปรุง Bounds Checking”

รายชื่ออุปกรณ์ที่ได้รับผลกระทบจาก Zero-day นี้มีจำนวนมาก เนื่องจากครอบคลุมทั้งอุปกรณ์รุ่นเก่า และรุ่นใหม่ ได้แก่

  • iPhone 11 ขึ้นไป
  • iPad Pro 12.9 นิ้ว รุ่นที่ 3 ขึ้นไป
  • iPad Pro 11 นิ้ว รุ่นที่ 1 ขึ้นไป
  • iPad Air รุ่นที่ 3 ขึ้นไป
  • iPad รุ่นที่ 8 ขึ้นไป
  • iPad mini รุ่นที่ 5 ขึ้นไป
  • Mac ที่ใช้ macOS Sequoia 15.8.1 และ Tahoe 26.7.1

Apple ได้แก้ไขช่องโหว่นี้ด้วยการปรับปรุง Bounds Checking เพื่อป้องกันการโจมตี โดยการแก้ไขดังกล่าวรวมอยู่ใน iOS 26.7.1 และ iPadOS 26.7.1, macOS Tahoe 26.7.1 และ macOS Sequoia 15.8.1

แม้ว่าช่องโหว่นี้มีแนวโน้มว่าจะถูกนำไปใช้เฉพาะในการโจมตีแบบมุ่งเป้า แต่ Apple แนะนำให้ติดตั้ง Security Updates ดังกล่าวโดยเร็ว เพื่อป้องกันความเสี่ยงจากการโจมตีที่อาจยังดำเนินอยู่

จากช่องโหว่นี้ Apple ได้แก้ไข Zero-day ที่กำลังถูกนำไปใช้ในการโจมตีจริงแล้ว 2 รายการนับตั้งแต่ต้นปี โดยอีกรายการเป็นช่องโหว่ Arbitrary Code Execution ใน dyld (Dynamic Link Editor) ซึ่งเป็นส่วนประกอบที่ใช้โดยระบบปฏิบัติการของ Apple โดยช่องโหว่ดังกล่าวมีหมายเลข CVE-2026-20700 และถูกนำไปใช้ในการโจมตีแบบมุ่งเป้าที่มีความซับซ้อนอย่างมากเช่นกัน ก่อนที่ Apple จะออก Patch แก้ไขในเดือนกุมภาพันธ์

ก่อนหน้านี้ในปีเดียวกัน Apple ยังได้แก้ไขช่องโหว่ระดับความรุนแรงสูงใน Beats Studio Buds (CVE-2025-20701) ซึ่งทำให้ผู้โจมตีที่อยู่ในระยะการเชื่อมต่อ Bluetooth สามารถดักฟังการสนทนาของผู้ใช้งานได้ นอกจากนี้ Apple ยังออก Patch ให้กับ iPhone และ iPad รุ่นเก่า เพื่อแก้ไขช่องโหว่ 4 รายการที่ถูกใช้ในการโจมตีด้าน Cyberespionage และการขโมย Cryptocurrency ผ่าน Coruna Exploit Kit

ในปีที่ผ่านมา Apple ได้แก้ไข Zero-day ที่ถูกนำไปใช้โจมตีจริงเพิ่มเติมอีก 7 รายการ ได้แก่ รายการแรกในเดือนมกราคม (CVE-2025-24085) รายการที่สองในเดือนกุมภาพันธ์ (CVE-2025-24200) รายการที่สามในเดือนมีนาคม (CVE-2025-24201) อีก 2 รายการในเดือนเมษายน (CVE-2025-31200 และ CVE-2025-31201) และอีก 2 รายการในเดือนธันวาคม (CVE-2025-43529 และ CVE-2025-14174) นับตั้งแต่ต้นปี Apple แก้ไข Zero-day ที่ถูกโจมตีจริงแล้ว 2 รายการ รวมถึงช่องโหว่ Arbitrary Code Execution ใน dyld ที่ถูกแก้ในเดือนกุมภาพันธ์

ที่มา : bleepingcomputer