Das Wichtigste in Kürze

  • Apple hat am Montag, 28. September 2026, die Aktualisierungen iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 und macOS Sequoia 15.8.1 veröffentlicht. Die Sicherheitsdokumente zu diesen Aktualisierungen nennen jeweils dieselbe Schwachstelle mit der Kennung CVE-2026-86950 im Grafikbaustein CoreGraphics.
  • Apple schreibt in den Sicherheitsdokumenten, dem Unternehmen liege ein Bericht vor, wonach die Lücke „in einem äußerst ausgefeilten Angriff gegen bestimmte gezielt ausgewählte Personen“ auf iOS-Versionen vor iOS 27 ausgenutzt worden sein könnte. Gemeldet wurde sie nach Apples Angabe von Meta Product Security.
  • Auf Apples Übersichtsseite der Sicherheitsaktualisierungen stand am 29. September 2026 für den älteren iOS-18-Zweig als jüngster Eintrag iOS 18.7.7 vom 1. April 2026. Eine Korrektur für CVE-2026-86950 war dort nicht verzeichnet.

Wer ein iPhone besitzt, das noch nicht auf iOS 27 läuft, hat seit Montagabend ein Update in der Warteschlange – und einen Grund, es nicht liegen zu lassen. Der US-Konzern Apple hat am 28. September 2026 mit iOS 26.7.1 und iPadOS 26.7.1 eine Aktualisierung für den vorherigen Systemzweig ausgeliefert. Sie enthält genau einen Eintrag, und dieser Eintrag trägt den Satz, der ein gewöhnliches Wartungsupdate von einem dringenden unterscheidet.

Apple formuliert ihn so: „Apple is aware of a report that this issue may have been exploited in an extremely sophisticated attack against specific targeted individuals on versions of iOS before iOS 27.“ Auf Deutsch: Dem Unternehmen liegt ein Bericht vor, wonach die Schwachstelle in einem äußerst ausgefeilten Angriff gegen bestimmte, gezielt ausgewählte Personen ausgenutzt worden sein könnte – auf iOS-Versionen vor iOS 27. Das ist keine Einschätzung von außen, sondern die Angabe des Herstellers selbst. Denselben Hinweis enthalten nach Apples Darstellung auch die Sicherheitsdokumente zu macOS Tahoe 26.7.1 und macOS Sequoia 15.8.1.

Eine Datei genügt – der Rest ist CoreGraphics

Die Schwachstelle trägt die Kennung CVE-2026-86950 und sitzt nach Apples Beschreibung in CoreGraphics. Das ist der Baustein, mit dem Apple-Systeme Grafiken zeichnen und Bilddateien darstellen – er läuft also mit, sobald irgendwo ein Bild angezeigt wird, in einer Nachricht, auf einer Webseite, in einer Vorschau.

Apple beschreibt den Fehler als „out-of-bounds write“, der „mit verbesserter Bereichsprüfung“ behoben worden sei: Ein Programmteil schreibt Daten über den ihm zugewiesenen Speicherbereich hinaus. Als Wirkung nennt das Dokument: „Processing a maliciously crafted file may lead to arbitrary code execution“ – die Verarbeitung einer böswillig präparierten Datei kann dazu führen, dass beliebiger Programmcode ausgeführt wird.

Mehr schreibt Apple nicht. Welche Dateiart betroffen ist, über welchen Weg die präparierte Datei auf das Gerät gelangte, ob dafür ein Antippen nötig war, wie lange der Angriff lief und wer die Ziele waren – dazu enthalten die Sicherheitsdokumente keine Angaben. Als meldende Stelle nennt Apple in allen drei Dokumenten Meta Product Security, also das Sicherheitsteam des US-Konzerns Meta.

Welche Geräte die Korrektur bekommen – und welche nicht

Apple hat am 28. September mehrere Aktualisierungen gleichzeitig veröffentlicht. Nur drei davon führen einen CVE-Eintrag; bei den übrigen steht auf der Übersichtsseite der Vermerk, dass keine CVE-Einträge veröffentlicht wurden.

Aktualisierung vom 28. September 2026 Laut Apple verfügbar für CVE-2026-86950
iOS 26.7.1 und iPadOS 26.7.1 „iPhone 11 and later“ sowie iPad Pro ab 3. Generation (12,9 Zoll) bzw. 1. Generation (11 Zoll), iPad Air ab 3. Generation, iPad ab 8. Generation, iPad mini ab 5. Generation aufgeführt
macOS Tahoe 26.7.1 macOS Tahoe aufgeführt
macOS Sequoia 15.8.1 macOS Sequoia aufgeführt
iOS 27.0.1 und iPadOS 27.0.1 „iPhone 11 and later“ sowie neuere iPad-Modelle keine CVE-Einträge veröffentlicht
macOS Golden Gate 27.0.1, watchOS 27.0.1, visionOS 27.0.1 macOS Golden Gate; Apple Watch ab Series 9; Apple Vision Pro keine CVE-Einträge veröffentlicht
iOS 18.7.7 und iPadOS 18.7.7 (jüngster Eintrag des 18er-Zweigs, 1. April 2026) ältere iPhone- und iPad-Modelle nicht aufgeführt
Quelle: Apple, Übersichtsseite „Apple security releases“ sowie die Sicherheitsdokumente mit den Dokumentnummern 149226, 149228 und 149229, abgerufen am 29. September 2026. Gerätelisten in Apples Originalwortlaut gekürzt wiedergegeben.

Für den älteren Zweig steht der 1. April 2026

Die Zeile in der letzten Tabellenreihe ist der Punkt, an dem aus einer Sicherheitsmeldung eine Verbraucherfrage wird. Apple nennt als Voraussetzung für iOS 26.7.1 ausdrücklich „iPhone 11 and later“. Geräte, die zu alt für iOS 26 sind, tauchen in dieser Liste nicht auf – für sie führt Apple den Zweig iOS 18 weiter.

Auf der Übersichtsseite der Apple-Sicherheitsaktualisierungen stand am 29. September 2026 als jüngster Eintrag dieses Zweigs iOS 18.7.7 und iPadOS 18.7.7 mit dem Datum 1. April 2026. Für den September 2026 ist dort kein iOS-18-Update verzeichnet, und CVE-2026-86950 taucht in diesem Zweig nicht auf. Der letzte dokumentierte Sicherheitsstand dieser Geräte ist damit knapp ein halbes Jahr alt.

Was daraus nicht folgt, ist ebenso wichtig wie das, was folgt. Apple teilt nicht mit, ob der Fehler den iOS-18-Zweig überhaupt betrifft: Die Sicherheitsdokumente nennen ausschließlich die Systeme, für die eine Korrektur vorliegt, nicht den vollständigen Kreis der verwundbaren Versionen. Offen bleibt damit, ob für diese Geräte eine Aktualisierung nötig ist – und ob Apple eine nachreicht. Beides teilt das Unternehmen nicht mit; nachvollziehbar wird es nur über die Übersichtsseite, die laufend ergänzt wird.

Seit dem 11. September gilt in der EU eine 24-Stunden-Frist

Genau für solche Fälle hat die Europäische Union eine Regel geschaffen, die erst seit wenigen Wochen greift. Die Verordnung (EU) 2024/2847, bekannt als Cyber Resilience Act, verpflichtet Hersteller in Artikel 14 dazu, jede aktiv ausgenutzte Schwachstelle in ihrem Produkt zu melden – und zwar gleichzeitig an das als Koordinator benannte CSIRT und an die EU-Agentur ENISA.

Die Fristen stehen im Verordnungstext: eine Frühwarnung „unverzüglich, in jedem Fall aber innerhalb von 24 Stunden“ nach Kenntniserlangung, eine ausführlichere Schwachstellenmeldung „innerhalb von 72 Stunden“ und ein Abschlussbericht „spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht“. Betriebssysteme führt die Verordnung in Anhang III als wichtige Produkte mit digitalen Elementen.

Der Zeitpunkt ist der entscheidende Teil: Nach Artikel 71 gilt die Verordnung insgesamt erst ab dem 11. Dezember 2027 – Artikel 14 aber bereits seit dem 11. September 2026. Und Artikel 69 Absatz 3 stellt ausdrücklich klar, dass die Meldepflichten aus Artikel 14 „für alle Produkte mit digitalen Elementen“ gelten, die vor dem 11. Dezember 2027 in den Verkehr gebracht wurden. Die Pflicht erfasst also nicht nur künftige Geräte, sondern den bestehenden Bestand.

Was sich von außen nicht prüfen lässt

Eine Veröffentlichung dieser Meldungen sieht die Verordnung nicht vor. Sie laufen über eine einheitliche Meldeplattform an CSIRT und ENISA, nicht an die Öffentlichkeit. Ob und wann Apple im Fall CVE-2026-86950 gemeldet hat, ist deshalb von außen nicht nachprüfbar – ebenso wenig, wann das Unternehmen Kenntnis von der Ausnutzung erlangte, was für den Fristbeginn maßgeblich wäre. Apple veröffentlicht zu beidem keine Angaben.

Was die Verordnung noch nicht verlangt

Für die Frage, wie lange ein Gerät Sicherheitsupdates bekommen muss, hilft der Cyber Resilience Act heute noch nicht weiter. Artikel 13 Absatz 8 schreibt Herstellern vor, einen Unterstützungszeitraum festzulegen, der „die Dauer der voraussichtlichen Nutzung des Produkts widerspiegelt“, und setzt eine Untergrenze: „Unbeschadet Unterabsatz 2 beträgt der Unterstützungszeitraum mindestens fünf Jahre.“

Diese Vorschrift gilt aber erst ab dem 11. Dezember 2027, und nach Artikel 69 Absatz 2 greifen die Anforderungen der Verordnung für Produkte, die vorher in den Verkehr gebracht wurden, nur dann, wenn sie danach wesentlich verändert werden. Für ein iPhone, das heute im Gebrauch ist, ergibt sich aus der Verordnung also kein Anspruch auf eine bestimmte Update-Dauer. Die einzige Pflicht, die jetzt schon auf dem Altbestand liegt, ist die Meldepflicht.

Der Länderbezug dazu: Die Verordnung gilt unmittelbar in allen EU-Mitgliedstaaten, also in Deutschland und Österreich. Die Schweiz ist nicht Mitglied der EU; dort entfaltet der Cyber Resilience Act keine unmittelbare Wirkung, wohl aber mittelbar über Geräte, die für den EU-Markt gebaut werden.

Was Betroffene jetzt tun können

Praxishinweis

  • iPhone und iPad: Einstellungen → Allgemein → Softwareupdate. Wer bei iOS 26 geblieben ist, findet dort iOS 26.7.1; wer schon auf iOS 27 ist, iOS 27.0.1.
  • Mac: Systemeinstellungen → Allgemein → Softwareupdate. Für macOS Sequoia ist 15.8.1 der Stand mit der Korrektur, für macOS Tahoe die Version 26.7.1.
  • Ältere Geräte: Wird dort kein Update angeboten, ist das Gerät nach der Geräteliste im Sicherheitsdokument nicht erfasst. Ob die Lücke diese Systeme überhaupt betrifft, teilt Apple nicht mit. Bis dahin gilt der allgemeine Rat, Dateien und Anhänge aus unbekannter Herkunft nicht zu öffnen.

Die Einordnung fällt nüchterner aus als bei einer Serverlücke, die reihenweise Unternehmen trifft. Apple beschreibt den Angriff als „äußerst ausgefeilt“ und gegen „bestimmte gezielt ausgewählte Personen“ gerichtet; von einer breiten Angriffswelle ist in den Dokumenten nicht die Rede. Dringlich bleibt das Update trotzdem, und der Grund steht in der Sache selbst: Mit der veröffentlichten Korrektur wird der behobene Fehler für Dritte grundsätzlich analysierbar.

Dasselbe Muster war zuletzt mehrfach zu sehen – etwa bei den acht Lücken in Citrix NetScaler, von denen der Hersteller zwei als angegriffen meldete, oder beim Sammelupdate von Microsoft im September, bei dem nach Herstellerangaben zwei Windows-Lücken zum Zeitpunkt der Veröffentlichung bereits angegriffen wurden.

Was offenbleibt

Drei Punkte lassen sich nachverfolgen. Erstens: Ob Apple für den iOS-18-Zweig nachliefert, wird auf der Übersichtsseite der Sicherheitsaktualisierungen sichtbar – dort trägt jeder Eintrag ein Datum. Zweitens: Apple hat für iOS 27.0.1, macOS Golden Gate 27.0.1, watchOS 27.0.1 und visionOS 27.0.1 bislang keine CVE-Einträge veröffentlicht; ob dazu noch Dokumente nachgereicht werden, ist offen. Drittens: Wie die neue Meldepflicht in der Praxis wirkt, wird sich erst zeigen, wenn die EU-Kommission dazu berichtet – Artikel 70 der Verordnung sieht bis zum 11. September 2028 einen Bericht über die Wirksamkeit der einheitlichen Meldeplattform vor.

Haben Sie das Update auf Ihrem Gerät schon angeboten bekommen – und wie lange sollte ein Hersteller Ihrer Ansicht nach Sicherheitsupdates liefern müssen? Schreiben Sie uns Ihre Meinung gerne in die Kommentare.

Quellen

Transparenzhinweis: Bei Recherche, Strukturierung und Erstellung dieses Beitrags kamen KI-gestützte Werkzeuge zum Einsatz. Die verwendeten Quellen sind im Artikel aufgeführt. Die Veröffentlichung erfolgt erst nach manueller redaktioneller Freigabe.

Kommentar schreiben