Còn dùng iOS 26? Cập nhật ngay iPhone, iPad và Mac

Apple đã vá CVE-2026-86950 trên iOS 26, iPadOS 26 và macOS 26. Người dùng các phiên bản này nên cài bản cập nhật bảo mật mới nhất.

Một người cầm iPhone trước phông nền màu đỏ
iPhone cần được cập nhật bản vá bảo mật

Người dùng iPhone, iPad và Mac còn chạy iOS 26, iPadOS 26 hoặc macOS 26 nên cập nhật thiết bị. Hãy cài phiên bản bảo mật mới nhất tương thích. Apple đã vá CVE-2026-86950, một lỗ hổng có thể bị lợi dụng để đánh cắp dữ liệu cá nhân. Hãng cho biết lỗi này có thể đã bị khai thác trong một “cuộc tấn công cực kỳ tinh vi”. Mục tiêu là những cá nhân cụ thể sử dụng các phiên bản iOS trước iOS 27.

Theo TechCrunch, bản vá đặc biệt đáng chú ý vì iOS 26 vẫn được sử dụng rộng rãi. Apple đã phát hành iOS 27, iPadOS 27 và macOS 27 trước đó trong tháng 9 năm 2026.

Nội dung bản vá lỗ hổng trong bộ máy đồ họa

CVE-2026-86950 nằm trong bộ máy đồ họa chính phụ trách giao diện và hình ảnh trên iPhone, iPad và Mac. Apple ghi nhận nhóm bảo mật sản phẩm của Meta là đơn vị phát hiện lỗ hổng, nhưng chưa công bố chi tiết kỹ thuật hoặc quy mô ảnh hưởng.

Theo trang bảo mật của Apple, lỗi ảnh hưởng đến các phiên bản hệ điều hành trước iOS 27. Bộ máy đồ họa có quyền truy cập vào nhiều phần của hệ điều hành, nên việc khai thác thành công có thể khiến dữ liệu cá nhân trên thiết bị bị đánh cắp.

Apple và Meta không cho biết lỗ hổng được phát hiện bằng cách nào hoặc đã có bao nhiêu thiết bị bị xâm nhập, nếu từng xảy ra. Hiện cũng chưa rõ bên khai thác lỗi là nhà cung cấp phần mềm gián điệp cho chính phủ hay tội phạm mạng. Trường hợp này cho thấy việc phân quyền truy cập dữ liệu trong hệ thống bảo mật có ý nghĩa trực tiếp khi một thành phần nền tảng bị tấn công.

iPhone hiển thị trong bối cảnh cảnh báo bảo mật
Thiết bị cần cài bản vá mới nhất

Gần bốn phần năm iPhone vẫn chạy iOS 26

Theo số liệu của Apple, gần bốn phần năm chủ sở hữu iPhone vẫn sử dụng iOS 26. Vì vậy, dù CVE-2026-86950 chỉ ảnh hưởng đến thế hệ hệ điều hành trước, số thiết bị có thể cần cài bản vá vẫn rất lớn.

Các thiết bị chạy iOS 27, iPadOS 27 và macOS 27 cũng nhận được bản cập nhật phần mềm vào thứ Ba, ngày 29 tháng 9 năm 2026. Apple cho biết các phiên bản mới này không bị ảnh hưởng bởi lỗ hổng đang bị khai thác.

Apple cũng đã vá một lỗ hổng không cần nhấp

CVE-2026-86950 được vá không lâu sau một lỗi bảo mật nghiêm trọng khác có mã CVE-2026-86869. Lỗ hổng này có thể cho phép tin tặc âm thầm đánh cắp dữ liệu từ iPhone, iPad hoặc Mac mà không cần nạn nhân nhấp vào liên kết hay thực hiện thao tác.

Công ty nghiên cứu an ninh mạng ironPeak của Bỉ xác định CVE-2026-86869 là lỗ hổng không cần nhấp. Tin tặc có thể kích hoạt lỗi bằng một tin nhắn iMessage độc hại. Người dùng không hề hay biết. Vì nạn nhân không cần tương tác, loại lỗ hổng này được các nhà cung cấp công cụ giám sát và phần mềm gián điệp săn tìm.

Theo ironPeak, CVE-2026-86869 còn có thể vượt qua BlastDoor, tính năng Apple triển khai để ngăn mã độc thoát khỏi vùng cách ly của iMessage rồi xâm nhập thiết bị.

Apple đã sửa CVE-2026-86869 trong tháng 9 năm 2026 khi phát hành iOS 27, iPadOS 27 và macOS 27. Hãng ghi nhận Niels Hofmans của ironPeak là người phát hiện lỗi, còn các nhà nghiên cứu bảo mật tại Meta xác nhận kết quả. Chưa có thông tin cho thấy lỗ hổng này từng được sử dụng trong một cuộc tấn công trước khi được vá.

Người dùng iOS 26 nên làm gì?

Người dùng iOS 26, iPadOS 26 hoặc macOS 26 nên mở phần cập nhật phần mềm trên thiết bị. Sau đó, hãy cài phiên bản bảo mật mới nhất do Apple cung cấp. Theo Apple, bản cập nhật này khắc phục CVE-2026-86950 trên các hệ điều hành bị ảnh hưởng.