Advisory summary
अभी अपडेट करें: iPhone के टारगेटेड zero-day का फ़िक्स (iOS 26.7.1) और Chrome 154

AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।
Apple ने iPhone और Mac की एक खामी ठीक की है, जिसका Apple के मुताबिक कुछ ख़ास लोगों को निशाना बनाकर इस्तेमाल हुआ हो सकता है। Chrome 154 में 32 और फ़िक्स हैं; Google ने किसी के इस्तेमाल की बात नहीं कही। वर्ज़न, असर और अपडेट का तरीका।
01 / क्या हुआ
Apple ने 28 सितंबर 2026 को iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 और macOS Sequoia 15.8.1 जारी किए। हर अपडेट एक ही खामी ठीक करता है: CVE-2026-86950 (CVE यानी किसी सिक्योरिटी बग की सार्वजनिक ID)। यह Apple के 2D ड्रॉइंग फ़्रेमवर्क CoreGraphics में out-of-bounds write की खामी है। ख़ास तरीके से बनाई गई एक फ़ाइल से हमलावर डिवाइस पर अपना कोड चला सकता है।
Apple के मुताबिक उसे एक रिपोर्ट की जानकारी है कि iOS 27 से पहले के वर्ज़न पर कुछ ख़ास लोगों को निशाना बनाकर किए गए बेहद sophisticated हमले में इस खामी का इस्तेमाल हुआ हो सकता है ('may have been exploited ... against specific targeted individuals')। अगर ऐसा है, तो यह zero-day था, यानी ऐसी खामी जिस पर फ़िक्स आने से पहले ही हमला हुआ। Apple ने इसका श्रेय Meta Product Security को दिया है। 29 सितंबर को अमेरिकी एजेंसी CISA ने इसे अपने Known Exploited Vulnerabilities (KEV) कैटलॉग में जोड़ा और संघीय (federal) एजेंसियों को 2 अक्टूबर तक की मोहलत दी। CERT-In के नोट CIVN-2026-0485 (1 अक्टूबर) ने इसे High रेटिंग दी है।
29 सितंबर को ही Google ने desktop Chrome का नया वर्ज़न जारी किया: Windows और Mac के लिए 154.0.8037.92/.93 और Linux के लिए 154.0.8037.92। इसमें 32 सिक्योरिटी फ़िक्स हैं: एक Critical (CVE-2026-102331) और 25 High। Google ने इनमें से किसी के हमलों में इस्तेमाल की बात नहीं कही है। CERT-In के नोट CIVN-2026-0486 (1 अक्टूबर) ने इन्हें Critical रेटिंग दी है। Google के मुताबिक Android के लिए Chrome 154.0.8037.92 में भी वही फ़िक्स हैं, जब तक अलग से न बताया जाए।
02 / किस पर असर
- वर्ज़न 26 वाले iPhone और iPad: 26.7.1 से पहले का कोई भी वर्ज़न। फ़िक्स वर्ज़न 26 वाले हर डिवाइस (iPhone 11 और बाद के मॉडल) के लिए है।
- Mac: 26.7.1 से पहले का Tahoe और 15.8.1 से पहले का Sequoia।
- iOS 27 और macOS Golden Gate 27: Apple ने इन्हें प्रभावित वर्ज़न में नहीं गिना है। Apple के मुताबिक इनके 27.0.1 अपडेट में कोई CVE दर्ज नहीं है।
- पुराने डिवाइस: iPhone XS, XS Max, XR और iPad (7th generation) के लिए iOS 18 ही आख़िरी वर्ज़न है। Apple ने iOS 18 के लिए कोई फ़िक्स जारी नहीं किया है, और यह भी नहीं बताया कि iOS 18 या Sonoma जैसे पुराने macOS पर असर है या नहीं। The Hacker News के मुताबिक कोई workaround नहीं बताया गया है; ऐसे डिवाइस पर अनजान PDF और दूसरी फ़ाइलों से सावधान रहें।
- Chrome: Windows, Mac, Linux और Android पर 154.0.8037.92 से पहले के वर्ज़न।
03 / पुष्टि, रिपोर्ट और दावे
पुष्टि (Apple, CISA, CERT-In, Google): ऊपर दिए गए वर्ज़न और CVE ID, Apple का 'may have been exploited' वाला बयान, और KEV लिस्टिंग, जो CISA के मुताबिक सक्रिय इस्तेमाल के सबूत पर आधारित है। CERT-In, Apple से आगे जाकर कहता है कि इस खामी का सक्रिय रूप से इस्तेमाल हो रहा है ('is being actively exploited')।
रिपोर्ट (The Hacker News): सिक्योरिटी फ़र्म Calif ने 30 सितंबर को ऐसी scripts जारी कीं जो ख़ास तरह के font वाली PDF बनाती हैं। बिना अपडेट वाले Mac पर इससे Calif का टेस्ट प्रोग्राम crash हुआ (debugger trace के साथ)। Crash होना, काम करने वाला हमला नहीं है। The Hacker News, WhatsApp से जुड़े Calif के सुरागों को परिस्थितिजन्य (circumstantial) सबूत बताता है। Calif की पोस्ट WhatsApp से डिलीवरी का कोई रास्ता टेस्ट नहीं करती, और ऐसे रास्ते का अनुमान लगाने वाला एक वाक्य Calif ने पब्लिश करने के 85 मिनट बाद हटा दिया।
दावा (Calif का, बिना पुष्टि): यही फ़ाइल iOS पर भी बग ट्रिगर करती है (iOS का कोई trace जारी नहीं हुआ), और WhatsApp 26.38.74 में जोड़ी गई नई PDF font जांच डिलीवरी के किसी संभावित रास्ते की ओर इशारा करती है।
पता नहीं: निशाने पर कौन था, हमला किसने किया, कितने लोग, या फ़ाइलें कैसे पहुंचीं। WhatsApp ने इस खामी को अपने app से जोड़ने वाली कोई advisory जारी नहीं की है।
'Targeted' यह बताता है कि किस पर हमला हुआ, यह नहीं कि किसे अपडेट की ज़रूरत नहीं।
04 / अपडेट कैसे करें
- iPhone या iPad: Settings में General, फिर Software Update खोलें और Download and Install पर टैप करें: वर्ज़न 26 पर 26.7.1, iOS 27 पर 27.0.1।
- Mac: Apple मेन्यू में System Settings, फिर General और Software Update खोलें, और जो अपडेट दिखे उसे इंस्टॉल करें।
- कंप्यूटर पर Chrome: तीन बिंदु वाले मेन्यू में Help, फिर About Google Chrome खोलें और Relaunch चुनें। वर्ज़न 154.0.8037.92 या उसके बाद का होना चाहिए। Google के मुताबिक यह आने वाले दिनों या हफ़्तों में पहुंचेगा, इसलिए इंतज़ार करने के बजाय खुद जांचें।
- Android पर Chrome: Play Store में प्रोफ़ाइल आइकन, फिर Manage apps & device खोलें और 'Updates available' में Chrome को अपडेट करें। Google के मुताबिक यह अगले कुछ दिनों में Google Play पर आएगा; अभी न दिखे तो बाद में फिर जांचें।
- अपडेट सिर्फ़ इन्हीं जगहों से करें। 'अपना ब्राउज़र अपडेट करें' वाले नकली pop-up loader मैलवेयर (जैसे SocGholish) फैलाने का जाना-माना तरीका हैं। चैट में भेजी गई APK फ़ाइल से Chrome कभी इंस्टॉल न करें।
05 / अगर आप निशाने पर हो सकते हैं, और IT टीमों के लिए
- पत्रकार, एक्टिविस्ट और ऐसे दूसरे लोग जिन्हें निजी तौर पर निशाना बनाया जा सकता है, Lockdown Mode भी चालू कर सकते हैं (Settings, Privacy & Security)। Apple इसे एक वैकल्पिक, बेहद सख़्त सुरक्षा ('extreme protection') बताता है। The Hacker News के मुताबिक Apple ने यह नहीं बताया कि Lockdown Mode रिपोर्ट किए गए हमलों को रोक पाता या नहीं, इसलिए पहले अपडेट करें।
- IT टीमें: अपडेट device management से पुश करें; हमारा 29 सितंबर का KEV digest और KEV tracker देखें। CERT-In के निर्देशों के दायरे में आने वाले संगठनों को तय साइबर घटनाओं की रिपोर्ट 6 घंटे के अंदर करनी होती है: CERT-In को रिपोर्ट कैसे करें।
स्रोत सूची / 2026-1001-IC
- Apple — About the security content of iOS 26.7.1 and iPadOS 26.7.1 (28 Sep 2026) Primary
- Apple — About the security content of macOS Tahoe 26.7.1 (28 Sep 2026) Primary
- Apple — About the security content of macOS Sequoia 15.8.1 (28 Sep 2026) Primary
- Apple — Apple security releases (iOS 27.0.1 and macOS Golden Gate 27.0.1: no published CVE entries, 28 Sep 2026) Primary
- CISA — Known Exploited Vulnerabilities catalogue entry for CVE-2026-86950 (added 29 Sep 2026, due 2 Oct 2026) Primary
- CISA — CISA Adds One Known Exploited Vulnerability to Catalog: CVE-2026-86950, added 'based on evidence of active exploitation' (29 Sep 2026) Primary
- CERT-In — Vulnerability Note CIVN-2026-0485: Remote code execution vulnerability in Apple products (1 Oct 2026) Primary
- CERT-In — Vulnerability Note CIVN-2026-0486: Multiple vulnerabilities in Google Chrome for Desktop (1 Oct 2026) Primary
- Google Chrome Releases — Stable Channel Update for Desktop, 154.0.8037.92/.93 (29 Sep 2026) Primary
- Google Chrome Releases — Chrome for Android Update, 154.0.8037.92 (29 Sep 2026) Primary
- Apple Support — Update your iPhone or iPad Primary
- Apple Support — Update macOS on Mac Primary
- Google Chrome Help — Update Google Chrome (computer) Primary
- Google Chrome Help — Update Google Chrome (Android) Primary
- Apple Support — About Lockdown Mode Primary
- Calif — CVE-2026-86950: The Great Glyph Grift (30 Sep 2026) Secondary
- The Hacker News — Apple CoreGraphics PoC emerges as WhatsApp PDF checks hint at possible delivery path (1 Oct 2026) Secondary