Onderzoekscheck
Zo weten we dit
Bekijk de methode, beperkingen en oorspronkelijke bron achter dit verhaal.
Volledige onderzoekscheck 9 onderdelen
- Onderzoeksopzet
- Vergelijking van een officieel Nederlands beveiligingsadvies met Apples beveiligingsmeldingen en update-instructies; geen wetenschappelijk onderzoek of onafhankelijk incidentonderzoek.
- Steekproef of materiaal
- CVE-2026-86950 in CoreGraphics en de officiële updates iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 en macOS Sequoia 15.8.1.
- Vakblad of publicatie
- NCSC en Apple Support, 28 september en 1 oktober 2026
- Onderzoeksinstelling
- Apple en Nationaal Cyber Security Centrum
- Financiering
- Niet van toepassing op deze beveiligingsmeldingen.
- Belangenverklaring
- Apple ontwikkelt de betrokken besturingssystemen en is de primaire bron voor de reparaties en het mogelijke misbruik. Het NCSC publiceert het Nederlandse beveiligingsadvies.
Belangrijkste beperking
Apple spreekt over mogelijk misbruik in een extreem geavanceerde, gerichte aanval op specifieke personen. Omvang, slachtoffers, aanvalsketen en eventuele Nederlandse betrokkenheid zijn niet openbaar gemaakt.
Wat dit niet bewijst
Niet vastgesteld dat alle kwetsbare apparaten zijn aangevallen, dat Nederlandse slachtoffers bestaan, of dat het lek breed en willekeurig wordt misbruikt.
Apple dicht mogelijk misbruikt lek: moeten jouw iPhone, iPad of Mac nu worden bijgewerkt?
Apple heeft een beveiligingslek in iPhones, iPads en Macs gedicht. Wie een van de getroffen softwareversies gebruikt, doet er goed aan de aangeboden update te installeren. Dat betekent niet dat iedere Apple-gebruiker is aangevallen: Apple zegt dat het lek mogelijk is misbruikt bij een extreem geavanceerde, gerichte aanval op specifieke personen met een iOS-versie van vóór iOS 27.
Het Nederlandse Nationaal Cyber Security Centrum (NCSC) publiceerde op 1 oktober een beveiligingsadvies over het lek. Apple had de bijbehorende updates op 28 september al uitgebracht. Het NCSC beschrijft de kwetsbaarheid als gebruikt bij gerichte aanvallen op iOS-versies van vóór iOS 27. Dat is stelliger geformuleerd dan Apples eigen melding over mogelijk misbruik. Geen van beide officiële bronnen noemt Nederlandse slachtoffers.
Welke apparaten en versies noemt Apple?
Het lek, geregistreerd als CVE-2026-86950, zit in CoreGraphics. Dat is een onderdeel waarmee Apple-besturingssystemen afbeeldingen en andere grafische inhoud verwerken. Apple noemt drie beveiligingsupdates:
- iPhone: iOS 26.7.1 voor de iPhone 11 en nieuwer;
- iPad: iPadOS 26.7.1 voor de iPad Pro 12,9-inch vanaf de derde generatie, iPad Pro 11-inch vanaf de eerste generatie, iPad Air vanaf de derde generatie, iPad vanaf de achtste generatie en iPad mini vanaf de vijfde generatie;
- Mac: macOS Tahoe 26.7.1 en macOS Sequoia 15.8.1.
De Apple-melding voor iPhone en iPad noemt de precieze modellen waarop iOS of iPadOS 26.7.1 beschikbaar is. Voor de Mac verwijst Apple afzonderlijk naar de updates voor macOS Tahoe en macOS Sequoia. Gebruik Software-update om te zien welke versie bij jouw apparaat past; die functie toont alleen compatibele updates.
Wat kon er gebeuren?
Volgens Apple kon een speciaal vervaardigd bestand een schrijffout buiten het bedoelde geheugengebied veroorzaken. Als zo’n bestand werd verwerkt, kon dat leiden tot het uitvoeren van willekeurige code. In gewone taal: de fout kon een aanvaller in bepaalde omstandigheden ruimte geven om eigen opdrachten op het apparaat uit te voeren.
Apple zegt dat het bedrijf op de hoogte is van een melding dat het lek mogelijk is gebruikt in een extreem geavanceerde aanval op specifiek gekozen personen. De melding gaat over iOS-versies van vóór iOS 27. Het NCSC spreekt in zijn Nederlandse advies van gerichte uitbuiting, maar Apple en het NCSC maken niet bekend hoeveel mensen zijn getroffen, wie zij waren of hoe het schadelijke bestand precies werd aangeleverd.
Dat onderscheid is belangrijk. Het lek kwam voor in meerdere Apple-besturingssystemen, terwijl de misbruikmelding alleen gaat over gerichte aanvallen op oudere iOS-versies. De officiële informatie is dus geen bewijs dat alle kwetsbare iPhones, iPads of Macs zijn aangevallen.
Wat moet je nu doen?
Controleer op een iPhone of iPad via Instellingen > Algemeen > Software-update of er een update klaarstaat. Apple adviseert eerst een reservekopie te maken, het apparaat op stroom aan te sluiten en een wifi-verbinding te gebruiken. De volledige stappen staan in de officiële update-instructie voor iPhone en iPad.
Op een Mac open je het Apple-menu en kies je Systeeminstellingen > Algemeen > Software-update. Ook daar toont Apple alleen software die compatibel is met de betreffende Mac. Apple legt dit uit in de update-instructie voor macOS.
Wie iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 of macOS Sequoia 15.8.1 al heeft geïnstalleerd, heeft de door Apple beschreven reparatie voor dit lek. Zie je geen update, controleer dan eerst welke systeemversie op het apparaat staat en of automatische updates zijn ingeschakeld.
Wat betekent dit voor Nederland?
Voor Nederlandse gebruikers verandert vooral de urgentie van een gewone onderhoudstaak: installeer een beschikbare beveiligingsupdate niet onnodig laat. Het NCSC beoordeelt de mogelijke schade als hoog, maar de kans als middelgroot. De bronnen melden geen brede aanvalsgolf en ook geen bevestigde aanvallen op Nederlandse Apple-gebruikers.
Nederlandse context
Wat betekent dit voor Nederland?
Het lek en de Apple-updates zijn internationaal, maar het Nederlandse NCSC publiceerde een nationaal beveiligingsadvies. Nederlandse gebruikers van de getroffen softwareversies kunnen de aangeboden update installeren; er zijn geen Nederlandse slachtoffers gemeld.
Transparantie
Updates en correcties
Inhoudelijke update: Apple bracht op 28 september beveiligingsupdates uit voor CVE-2026-86950; het Nederlandse NCSC publiceerde hierover op 1 oktober een advies.
Zie je een fout of ontbreekt er context? Bekijk hoe we corrigeren.
