Die Schriftart im PDF war der Angriff, und jetzt kann es jeder versuchen
Ein PDF kann ein iPhone übernehmen. Kein PDF mit einem fragwürdigen Link darin, auch keines, das Sie zu einer Installation auffordert: die Datei selbst, geöffnet, reicht aus, wenn eine darin eingebettete Schriftart falsch gebaut wurde.
Das ist CVE-2026-86950, ein Schreibzugriff außerhalb der Grenzen in CoreGraphics, dem Teil von Apples Software, der Dinge auf den Bildschirm zeichnet. Apple hat die Lücke am 28. September in iOS und iPadOS 26.7.1, macOS Tahoe 26.7.1 und macOS Sequoia 15.8.1 geschlossen und Metas Produktsicherheitsteam als Finder genannt. Apples Formulierung war vorsichtig: die Schwachstelle sei möglicherweise bei einem äußerst ausgefeilten Angriff gegen gezielt ausgewählte Personen auf iOS vor Version 27 ausgenutzt worden. Diese Wortwahl hebt sich Apple für Spyware auf. Die CISA nahm sie Ende September in ihre Liste aktiv ausgenutzter Lücken auf und gab US-Bundesbehörden bis zum 2. Oktober Zeit zum Patchen.
Neu ist seit dem 30. September, dass Demonstrationscode öffentlich ist. Er bringt ungepatchte iPhones und Macs mit einem fehlerhaften Glyphen zum Absturz, also die laute, harmlose Hälfte desselben Fehlers. Forscher bemerkten außerdem neuen Code zur Schriftprüfung in den WhatsApp-Versionen 26.37.73 und 26.38.74 und fragten laut, ob der Messenger der Zustellweg sei, zogen diese Vermutung dann aber als Spekulation zurück. Ein Angriff, der über einen Absturz hinausgeht, wurde nicht gezeigt.
Wenn Sie ein iPhone, iPad oder einen Mac haben, öffnen Sie die Einstellungen und lassen Sie das Update heute durchlaufen, nicht erst am Wochenende. Gezielte Spyware ist nicht Ihr Problem, aber veröffentlichter Absturzcode wird erfahrungsgemäß zu etwas Schlimmerem, sobald genug Leute daran herumbohren. Auf dem Windows-Rechner im selben Haushalt lautet die entsprechende Pflicht, PDF-Programm und Browser aktuell zu halten, und Tendvane kann beides in einem Durchgang über winget erledigen.