Q1: Što je CVE-2026-86950? A1: CVE-2026-86950 je iOS CoreGraphics ranjivost koja se aktivira bez klika, točnije pisanje izvan granica koje bi napadaču moglo omogućiti izvršavanje koda na uređaju obradom zlonamjerno izrađene datoteke. Q2: Je li Apple izdao zakrpu za ovu ranjivost? A2: Da, Apple je izdao hitna sigurnosna ažuriranja za iOS i iPadOS kako bi riješio ovaj nedostatak. Q3: Je li ova ranjivost iskorištena prije zakrpe? A3: Da, izvješća opisuju nedostatak kao iskorišten u sofisticiranim, ciljanim napadima prije nego što je zakrpa stigla, što ga čini zero-day ranjivošću. Q4: Što razlikuje napad bez klika od tipičnog phishing napada? A4: Tipičan phishing napad zahtijeva da žrtva otvori privitak, dodirne poveznicu ili unese lozinku, dok napad bez klika potpuno uklanja žrtvu iz jednadžbe. Q5: Hoće li me VPN zaštititi od ovakve vrste napada? A5: Ne, VPN šifrira promet i skriva vašu IP adresu, ali ne mijenja ono što se događa kada zlonamjerna datoteka stigne na vaš uređaj. ---END---
Apple je izdao hitnu zakrpu za novoobjavljenu iOS CoreGraphics ranjivost koja se aktivira bez klika, nedostatak koji Computerworld opisuje kao podsjetnik na "nesigurnu prirodu sigurnosti mobilnih krajnjih točaka." Ovaj bug podsjeća da neke od najozbiljnijih prijetnji za iPhone i iPad nikada ne traže od korisnika da klikne, dodirne ili odobri bilo što. Za čitatelje koji brinu o privatnosti, najvažniji je korak ujedno i najjednostavniji: ažurirajte svoj uređaj. ## Što je iOS CoreGraphics ranjivost koja se aktivira bez klika CoreGraphics je Appleov okvir koji macOS i iOS koriste za renderiranje i obradu grafike. Budući da gotovo svaka aplikacija i sistemska usluga koja prikazuje sliku ili dokument dotiče ovakvu vrstu koda, nedostatak na ovom mjestu može biti dostupan na mnogo različitih načina. Prema sigurnosnim dobavljačima koji prate ovo pitanje, bug je evidentiran kao CVE-2026-86950 i predstavlja pisanje izvan granica (out-of-bounds write). Izvješća o zakrpi navode da bi obrada zlonamjerno izrađene datoteke mogla omogućiti napadaču izvršavanje koda na uređaju. Izvješća također opisuju ovaj nedostatak kao iskorišten u sofisticiranim, ciljanim napadima prije nego što je zakrpa stigla, što ga čini zero-day ranjivošću. Apple je izdao hitna sigurnosna ažuriranja za iOS i iPadOS kako bi riješio ovaj problem. U dostupnim materijalima nismo vidjeli dokaze o širokom, neselektivnom iskorištavanju. Izvješća upućuju na usko ciljano korištenje. ## Zašto napadi bez klika omogućuju ciljani špijunski softver Tipičan phishing napad zahtijeva da žrtva pogriješi: otvori privitak, dodirne poveznicu ili unese lozinku. Napad bez klika uklanja žrtvu iz jednadžbe. Posebno izrađena datoteka dostavlja se na uređaj, ranjivi kod je automatski obrađuje, a napadač stječe uporište bez ikakvog vidljivog znaka. Zbog toga je ova klasa bugova tako blisko povezana s komercijalnim špijunskim softverom poput Pegasusa tvrtke NSO Group. Operateri špijunskog softvera cijene ulaz bez interakcije jer djeluje čak i protiv pažljivih, sigurnosno osviještenih meta. Obuka i dobre navike manje su važne kada napad nikada ne nudi izbor. Ekonomija također objašnjava okvir "utrke u naoružanju". Napadači ulažu u pronalaženje pogrešaka u upravljanju memorijom u široko korištenim komponentama poput parsera slika i grafike. Dobavljači ih zakrpaju. Napadači zatim traže sljedeću. Svaka zakrpa zatvara jedna vrata, ali okolni kod je velik i složen, pa se novi bugovi stalno pojavljuju. To nije jedinstveno za Apple. Nedavno smo izvijestili kako je [nizozemska cyber agencija potvrdila aktivan macOS zero-day napad](/en/dutch-cyber-agency-confirms-active-macos-zero-day-attack), još jedan znak da napadači aktivno djeluju protiv Appleovih platformi. ## Zašto VPN neće zaustaviti ovakvu vrstu napada VPN šifrira promet između vašeg uređaja i VPN poslužitelja te skriva vašu IP adresu od stranica koje posjećujete. To je korisno za privatnost na javnom Wi-Fi-ju i za ograničavanje onoga što vaš mrežni operater može vidjeti. Ne mijenja ono što se događa kada zlonamjerna datoteka stigne na vaš uređaj. U scenariju bez klika, napadački payload dostavlja se putem aplikacije ili usluge koja već radi na vašem telefonu. VPN tunel jednostavno prenosi podatke do uređaja, a ranjiva komponenta ih obrađuje kao i obično. VPN nije skener sadržaja i ne popravlja nedostatke u operativnom sustavu. To ne čini VPN-ove besmislenima. Oni rješavaju drugu vrstu rizika, poput mrežnog prisluškivanja i praćenja temeljenog na IP adresi. Ali nisu obrana protiv ranjivosti operativnog sustava. Jedino pravo rješenje za ovakav bug je zakrpa dobavljača, uz smanjenje izloženosti uređaja gdje je to moguće. ## Što to znači za vas Za većinu ljudi, vjerojatnost da ih osobno cilja operater špijunskog softvera je niska. Izvješća o ovom nedostatku opisuju ciljane napade, a ne masovne kampanje. No zakrpa je besplatna, a razdoblje izloženosti je vrijeme između objavljivanja zakrpe i njezine instalacije. Napadači mogu proučavati zakrpe kako bi razumjeli što je popravljeno, pa odgađanje ažuriranja daje nepotreban prostor. To sužavanje razdoblja je šira tema. Naše izvješće o [CISA-inoj naredbi o zakrpi u 3 dana](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) pokazuje koliko malo vremena organizacije danas imaju za odgovor na kritične nedostatke. Pojedinci se suočavaju s istim pritiskom, samo s manje resursa. Ako ste novinar, aktivist, odvjetnik, rukovoditelj ili bilo tko drugi koga bi vjerojatno mogao privući dobro financiran protivnik, shvatite ovo ozbiljnije nego što bi prosječni korisnik trebao. ## Što korisnici iPhonea i iPada trebaju učiniti sada - **Ažurirajte odmah.** Otvorite Postavke, zatim Općenito, zatim Ažuriranje softvera i instalirajte najnovije izdanje iOS-a ili iPadOS-a. Uključite automatska ažuriranja kako bi buduće zakrpe stigle bez odgode. - **Omogućite Lockdown Mode ako ste pod povišenim rizikom.** Apple je izradio ovaj neobavezni način rada za ljude koji se mogu suočiti s ciljanim digitalnim prijetnjama. Ograničava određene značajke i površinu napada, ali dolazi s kompromisima u funkcionalnosti. - **Povremeno ponovno pokrenite uređaj.** To nije lijek, ali može prekinuti neke nepostojane kompromitacije. - **Ažurirajte svaki Appleov uređaj koji posjedujete.** CoreGraphics se koristi i na iOS-u i na macOS-u, pa provjerite i svoj Mac i iPad. - **Nastavite koristiti VPN za ono u čemu je dobar,** ali ne računajte na njega za zaštitu od nedostataka operativnog sustava. ## Zaključak iOS CoreGraphics ranjivost koja se aktivira bez klika jasan je primjer prijetnje koju nijedan VPN, blokator oglasa ili pažljiva navika pregledavanja ne može zaustaviti. Zakrpavanje je obrana koja djeluje. Instalirajte najnovije ažuriranje iOS-a ili iPadOS-a sada, uključite Lockdown Mode ako vas vaš profil stavlja pod veći rizik i pročitajte naše povezane tekstove o aktivnom zero-day iskorištavanju i sužavanju rokova za zakrpe kako biste razumjeli zašto je brzina važna.
By David Nakamura — Iskustvo u sigurnosnim alatima i full-stack razvoju
, još jedan znak da napadači aktivno djeluju protiv Appleovih platformi.
## Zašto VPN neće zaustaviti ovakvu vrstu napada
VPN šifrira promet između vašeg uređaja i VPN poslužitelja te skriva vašu IP adresu od stranica koje posjećujete. To je korisno za privatnost na javnom Wi-Fi-ju i za ograničavanje onoga što vaš mrežni operater može vidjeti. Ne mijenja ono što se događa kada zlonamjerna datoteka stigne na vaš uređaj.
U scenariju bez klika, napadački payload dostavlja se putem aplikacije ili usluge koja već radi na vašem telefonu. VPN tunel jednostavno prenosi podatke do uređaja, a ranjiva komponenta ih obrađuje kao i obično. VPN nije skener sadržaja i ne popravlja nedostatke u operativnom sustavu.
To ne čini VPN-ove besmislenima. Oni rješavaju drugu vrstu rizika, poput mrežnog prisluškivanja i praćenja temeljenog na IP adresi. Ali nisu obrana protiv ranjivosti operativnog sustava. Jedino pravo rješenje za ovakav bug je zakrpa dobavljača, uz smanjenje izloženosti uređaja gdje je to moguće.
## Što to znači za vas
Za većinu ljudi, vjerojatnost da ih osobno cilja operater špijunskog softvera je niska. Izvješća o ovom nedostatku opisuju ciljane napade, a ne masovne kampanje. No zakrpa je besplatna, a razdoblje izloženosti je vrijeme između objavljivanja zakrpe i njezine instalacije. Napadači mogu proučavati zakrpe kako bi razumjeli što je popravljeno, pa odgađanje ažuriranja daje nepotreban prostor.
To sužavanje razdoblja je šira tema. Naše izvješće o [CISA-inoj naredbi o zakrpi u 3 dana](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) pokazuje koliko malo vremena organizacije danas imaju za odgovor na kritične nedostatke. Pojedinci se suočavaju s istim pritiskom, samo s manje resursa.
Ako ste novinar, aktivist, odvjetnik, rukovoditelj ili bilo tko drugi koga bi vjerojatno mogao privući dobro financiran protivnik, shvatite ovo ozbiljnije nego što bi prosječni korisnik trebao.
## Što korisnici iPhonea i iPada trebaju učiniti sada
- **Ažurirajte odmah.** Otvorite Postavke, zatim Općenito, zatim Ažuriranje softvera i instalirajte najnovije izdanje iOS-a ili iPadOS-a. Uključite automatska ažuriranja kako bi buduće zakrpe stigle bez odgode.
- **Omogućite Lockdown Mode ako ste pod povišenim rizikom.** Apple je izradio ovaj neobavezni način rada za ljude koji se mogu suočiti s ciljanim digitalnim prijetnjama. Ograničava određene značajke i površinu napada, ali dolazi s kompromisima u funkcionalnosti.
- **Povremeno ponovno pokrenite uređaj.** To nije lijek, ali može prekinuti neke nepostojane kompromitacije.
- **Ažurirajte svaki Appleov uređaj koji posjedujete.** CoreGraphics se koristi i na iOS-u i na macOS-u, pa provjerite i svoj Mac i iPad.
- **Nastavite koristiti VPN za ono u čemu je dobar,** ali ne računajte na njega za zaštitu od nedostataka operativnog sustava.
## Zaključak
iOS CoreGraphics ranjivost koja se aktivira bez klika jasan je primjer prijetnje koju nijedan VPN, blokator oglasa ili pažljiva navika pregledavanja ne može zaustaviti. Zakrpavanje je obrana koja djeluje. Instalirajte najnovije ažuriranje iOS-a ili iPadOS-a sada, uključite Lockdown Mode ako vas vaš profil stavlja pod veći rizik i pročitajte naše povezane tekstove o aktivnom zero-day iskorištavanju i sužavanju rokova za zakrpe kako biste razumjeli zašto je brzina važna.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=1200)
// FAQ
Što je CVE-2026-86950?
CVE-2026-86950 je iOS CoreGraphics ranjivost koja se aktivira bez klika, točnije pisanje izvan granica koje bi napadaču moglo omogućiti izvršavanje koda na uređaju obradom zlonamjerno izrađene datoteke.
Je li Apple izdao zakrpu za ovu ranjivost?
Da, Apple je izdao hitna sigurnosna ažuriranja za iOS i iPadOS kako bi riješio ovaj nedostatak.
Je li ova ranjivost iskorištena prije zakrpe?
Da, izvješća opisuju nedostatak kao iskorišten u sofisticiranim, ciljanim napadima prije nego što je zakrpa stigla, što ga čini zero-day ranjivošću.
Što razlikuje napad bez klika od tipičnog phishing napada?
Tipičan phishing napad zahtijeva da žrtva otvori privitak, dodirne poveznicu ili unese lozinku, dok napad bez klika potpuno uklanja žrtvu iz jednadžbe.
Hoće li me VPN zaštititi od ovakve vrste napada?
Ne, VPN šifrira promet i skriva vašu IP adresu, ali ne mijenja ono što se događa kada zlonamjerna datoteka stigne na vaš uređaj.



