iPhone、iPad 與 Mac 使用者都應立即確認系統版本。CVE-2026-86950 的 CVSS 3.1 分數為 8.8、屬高嚴重度,CISA 的已知遭利用漏洞資料顯示它已在 2026 年 9 月 29 日收錄;NVD 的資料顯示,這項問題可由網路發動、無需帳號,但需要使用者操作。Apple 已釋出修補版本,先前的Mac 系統安全更新與版本確認流程也可作為檢查其他裝置的參照。

手機螢幕顯示鎖頭圖示,象徵系統安全更新
系統安全更新是這次 Apple 裝置處置的第一步(示意圖)

哪些裝置與版本需要檢查

Apple 的 iOS 與 iPadOS 安全公告列出,這次修補適用於 iPhone 11 及後續機型,以及指定的 iPad Pro、iPad Air、iPad 和 iPad mini 型號。受影響的系統分支與修補版本如下,低於對應版本就應進入「軟體更新」檢查;畫面若提供更高版本,也可直接安裝。

裝置或系統分支官方修補版本
iPhoneiOS 26.7.1
iPadiPadOS 26.7.1
Mac,SequoiamacOS Sequoia 15.8.1
Mac,TahoemacOS Tahoe 26.7.1
使用者手持手機查看裝置畫面,象徵確認手機系統版本
先確認裝置目前版本,再對照 Apple 公告的修補門檻(示意圖)

Apple 在 iOS 與 iPadOS 公告、macOS Tahoe 公告與 macOS Sequoia 公告中都寫明,這項 CoreGraphics 問題已透過更好的邊界檢查修正;處理惡意製作的檔案可能導致任意程式碼執行。Apple 表示,已知一份報告指出,這項問題可能曾被用於針對特定目標個人的極高度複雜攻擊,範圍是 iOS 27 之前的版本。這個描述說明已知事件的目標範圍,不能拿來判斷一般使用者可以延後更新。

手機放在筆電上,象徵行動裝置與電腦都要完成系統修補
iPhone、iPad 與 Mac 都要依對應系統分支完成修補(示意圖)

CVSS 8.8 對一般使用者代表什麼

NVD 的 CVSS 向量把攻擊途徑列為網路、所需權限列為無、使用者互動列為需要,機密性、完整性與可用性影響都為高。白話說,攻擊者不需要接觸裝置或先取得帳號,但受害者可能需要點開連結、開啟檔案或進行其他操作;成功利用後,系統資料可能遭讀取、內容可能被竄改,服務也可能中斷。

FIRST 的 EPSS 資料在 2026 年 10 月 6 日給出的未來 30 天被利用機率為 1.242%,四捨五入約 1.2%。EPSS 是預測模型,不能拿來抵銷 CISA KEV 已收錄與 Apple 已發布修補這兩個更直接的處置訊號;CISA 對 BOD 26-04 的說明也提醒組織依資產暴露程度、KEV 狀態與實際影響安排更新優先順序。

手機接上充電線,象徵更新前先準備裝置電力
開始系統更新前,先讓裝置保持足夠電力並連上穩定網路(示意圖)

一般使用者現在怎麼做

  1. iPhone 或 iPad 開啟「設定」>「一般」>「軟體更新」,記下目前顯示的 iOS 或 iPadOS 版本。
  2. 若低於 iOS 26.7.1 或 iPadOS 26.7.1,依畫面下載並安裝;Apple 的更新說明也列出這個操作路徑。
  3. Mac 開啟左上角「蘋果」選單,進入「系統設定」>「一般」>「軟體更新」,對照 Sequoia 15.8.1 或 Tahoe 26.7.1;Apple 的 macOS 更新說明也列出更新路徑。
  4. 更新完成並重新啟動後,再回到同一頁確認版本號。看到更新提示消失不等於已完成確認,應以裝置實際顯示的版本為準。

如果同一台 Mac 也使用桌面版 Chrome,可參考Chrome 更新後的版本確認步驟,把系統更新與應用程式版本分開核對。

使用者在家中查看手機與網路設備,象徵更新後確認裝置狀態
更新完成後回到系統頁面確認版本與裝置狀態(示意圖)

若裝置無法取得上述修補,先確認是否仍有相容的較新系統可安裝;若沒有可用修補,CISA 的 KEV feed要求在無法採取緩解措施時停止使用受影響產品。公司管理的 iPhone、iPad 或 Mac,完成更新後應把版本與時間回報給 IT 或資安窗口,並保留更新前後的紀錄。

手機與筆電放在工作桌上,象徵多種裝置的版本管理
多裝置環境應逐台確認系統版本與修補狀態(示意圖)

官方修補版本對照

CVE-2026-86950 對應的 iOS、iPadOS 與 macOS 官方修補版本對照圖
CVE-2026-86950 對應的官方修補版本對照圖

常見問題

我的 iPhone 沒有看到 iOS 26.7.1,還需要處理嗎?
先確認機型是否在 Apple 公告的支援範圍,再到「設定」>「一般」>「軟體更新」重新檢查。Apple 的 iOS 與 iPadOS 公告列出 iPhone 11 及後續機型與指定 iPad 型號,沒有修補可取得時,應依 CISA 對無法緩解產品的處置方向停用受影響裝置。

更新到 iOS 27 就不用再看 26.7.1 嗎?
Apple 的安全修補公告列出 iOS 26.7.1 與 iPadOS 26.7.1,裝置若已安裝較新的相容版本,應以「軟體更新」頁面顯示的實際版本與更新狀態確認。不要只依通知或自動更新設定判斷,完成安裝後再回到更新頁核對版本。

這個問題已經有勒索軟體利用嗎?
CISA KEV feed目前把 CVE-2026-86950 的勒索軟體活動欄標為 Unknown,公開資料不足以判定已有勒索軟體活動利用。CISA 已將它列入已知遭利用漏洞目錄,仍應優先完成 Apple 官方修補。