Di Indonesia, Android memang mendominasi pasar ponsel, tetapi iPhone tetap lekat dengan segmen yang paling bernilai bagi penyerang: direksi, tim hukum, jurnalis, aktivis, dan pejabat. Pada 29 September 2026, Apple merilis pembaruan darurat untuk menambal CVE-2026-86950, celah di CoreGraphics, komponen inti yang merender grafik 2D dan PDF di iOS, iPadOS, dan macOS. Apple menyatakan menerima laporan bahwa celah ini mungkin telah dieksploitasi dalam serangan yang sangat canggih terhadap individu tertentu pada versi iOS sebelum iOS 27.
Artikel ini membedah apa yang diketahui secara publik tentang celah tersebut, mengapa bug pada pemrosesan font bisa berbahaya, dan langkah konkret yang sebaiknya diambil organisasi di Indonesia. Semua fakta teknis di bawah bersumber dari advisori vendor dan liputan media keamanan; hal yang belum dikonfirmasi akan ditandai sebagai demikian.
Ringkasan Fakta
- Komponen: CoreGraphics, pustaka rendering 2D dan PDF milik Apple.
- Jenis bug: out-of-bounds write (penulisan memori di luar batas) yang dapat berujung eksekusi kode arbitrer saat memproses berkas yang dirancang khusus.
- Pelapor: tim product security Meta.
- Versi yang ditambal: iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1, dan macOS Sequoia 15.8.1. Menurut liputan SecurityWeek, iOS 27 dan macOS 27 tidak terdampak.
- Status eksploitasi: Apple menyebut kemungkinan dieksploitasi dalam serangan yang sangat canggih terhadap individu tertentu; CISA memasukkannya ke katalog Known Exploited Vulnerabilities (KEV) pada 29 September 2026.
- Bukti konsep publik: peneliti Calif merilis PoC berupa PDF dengan font tertanam yang membuat perangkat belum ditambal mengalami crash. PoC ini, menurut laporan, belum mencapai eksekusi kode.
Mengapa Font dan PDF Menjadi Permukaan Serangan yang Menarik
Format PDF dan font TrueType adalah format yang kompleks: berisi tabel, instruksi, transformasi geometri, dan struktur bersarang yang harus diurai oleh parser berbahasa C/C++ atau sejenisnya. Kompleksitas inilah yang secara historis melahirkan banyak bug korupsi memori. Selain itu, rendering dilakukan oleh pustaka sistem, bukan oleh aplikasi. Artinya, aplikasi apa pun yang menampilkan pratinjau PDF, lampiran email, atau halaman web dapat memicu kode yang sama.
Inilah sebabnya validasi di tingkat aplikasi tidak cukup. Seperti dicatat salah satu analisis, celah berada di tumpukan rendering sistem operasi itu sendiri, sehingga sanitasi input di aplikasi bukan pengganti pembaruan OS.
Anatomi Teknis: Dari Pembulatan Koordinat ke Penulisan di Luar Batas
Menurut analisis teknis yang dipublikasikan Cyber Kendra, akar masalahnya ada pada fungsi konversi aa_double_to_fixed. Fungsi ini mengalikan koordinat dengan 4096 lalu mengubahnya menjadi bilangan bulat bertanda 32-bit tanpa pemeriksaan batas. Ketika nilai hasil penskalaan melampaui rentang int32_t, terjadi perilaku tak terdefinisi.
Masalah menjadi serius karena dua jalur kode memperlakukan luapan secara berbeda setelah dikompilasi:
aa_movetomenjenuhkan (saturate) nilai saat luapan, memakai instruksi ARMFCVTZS.aa_linetomemakai konversi 64-bit lalu pemotongan (truncation) melaluiXTN, sehingga nilai "melilit" dan tandanya bisa berubah.
Akibatnya, perhitungan bounding box di aa_add_edges menjadi tidak konsisten. Buffer cakupan (coverage buffer) dialokasikan terlalu kecil, sementara proses rasterisasi tetap menulis sesuai koordinat yang sebenarnya, sehingga terjadi penulisan di luar batas.
Jalur menuju kode rentan, menurut analisis yang sama, melewati CGGlyphBitmapCreateWithPathAndDilation, satu-satunya titik masuk rasterizer yang tidak membatasi koordinat perangkat. Pemicunya adalah PDF dengan font TrueType tertanam yang memakai transformasi penskalaan pada glyph komposit untuk mendorong koordinat melewati batas. Catatan: rincian fungsi internal ini berasal dari satu sumber analisis pihak ketiga dan belum dikonfirmasi dalam advisori Apple, sehingga sebaiknya dibaca sebagai analisis, bukan pernyataan resmi vendor.
Pelajaran umum bagi pengembang: konversi float ke integer tanpa pembatasan nilai adalah pola klasik yang berulang kali berujung kerentanan memori. Pemeriksaan batas harus konsisten di semua jalur yang memakai nilai yang sama.
Vektor Pengiriman dan Pertanyaan Zero-Click
Liputan SecurityWeek menyebut celah ini dapat dikirim melalui halaman web, lampiran email, atau aplikasi pesan, dan berpotensi dieksploitasi tanpa interaksi pengguna lewat pratinjau lampiran dan tautan otomatis. Kata kuncinya adalah "berpotensi": Meta menolak memberi rincian tentang serangan yang terjadi maupun keterlibatan WhatsApp, dan tidak ada atribusi resmi kepada pelaku atau vendor spyware tertentu. Karena itu, kesimpulan tentang siapa penyerangnya akan bersifat spekulatif dan tidak kami sampaikan di sini.
Yang bisa dinyatakan dengan aman: pola "serangan sangat canggih terhadap individu tertentu" konsisten dengan operasi bertarget, bukan kampanye massal. Namun keberadaan PoC publik (meski baru berupa crash) menurunkan hambatan bagi pihak lain untuk meneliti dan mengembangkannya. Karena itu, jendela waktu untuk menambal sebaiknya dipersingkat.
Mengapa Ini Relevan bagi Organisasi di Indonesia
Pertama, perangkat bergerak jarang diperlakukan setara dengan laptop dalam program manajemen kerentanan. Banyak perusahaan memiliki inventaris dan SLA penambalan untuk server dan PC, tetapi tidak untuk iPhone milik eksekutif atau perangkat BYOD.
Kedua, pengguna iPhone di organisasi umumnya berada pada posisi berisiko tinggi: akses ke email direksi, dokumen strategis, aplikasi perbankan, dan kanal komunikasi sensitif.
Ketiga, Indonesia punya preseden diskusi publik soal spyware komersial. Kami telah membahas konteks ini pada artikel sebelumnya tentang zero-day modem Pixel; polanya serupa, yaitu eksploitasi perangkat mobile tanpa jejak yang mudah terlihat.
Panduan Respons untuk Tim TI dan Keamanan
- Inventarisasi perangkat. Gunakan MDM/UEM (misalnya Intune atau Jamf) untuk mendaftar semua perangkat iOS, iPadOS, dan macOS beserta versi OS. Tandai perangkat di bawah iOS/iPadOS 26.7.1, macOS Tahoe 26.7.1, atau Sequoia 15.8.1.
- Prioritaskan pengguna berisiko tinggi. Direksi, tim hukum, humas, keuangan, dan siapa pun yang menangani data sensitif didahulukan.
- Percepat penerapan pembaruan. Untuk celah yang masuk KEV, jendela uji dan rilis sebaiknya singkat. CISA tidak mencantumkan tenggat remediasi untuk CVE ini, jadi organisasi perlu menetapkan tenggat internal sendiri, misalnya hitungan hari, bukan minggu.
- Tegakkan versi OS minimum. Atur kebijakan kepatuhan perangkat agar akses ke email dan aplikasi korporat diblokir bagi perangkat yang belum diperbarui.
- Pertimbangkan Lockdown Mode untuk individu berisiko sangat tinggi. Fitur ini dirancang Apple untuk mengurangi permukaan serangan; kami tidak menemukan konfirmasi bahwa fitur ini menghambat CVE khusus ini, sehingga ia dipandang sebagai lapisan tambahan, bukan pengganti pembaruan.
- Pemeriksaan kompromi untuk pengguna sensitif. Bagi individu yang diduga ditarget, pertimbangkan pemeriksaan forensik sebelum atau sesudah menambal, karena pembaruan menutup celah tetapi tidak menghapus kompromi yang sudah terjadi.
- Edukasi pengguna. Pembaruan: Pengaturan > Umum > Pembaruan Perangkat Lunak (iPhone/iPad) atau Pengaturan Sistem > Pembaruan Perangkat Lunak (Mac).
- Siapkan playbook insiden mobile. Tentukan siapa yang memutuskan isolasi perangkat, penarikan token sesi, dan pengumpulan bukti.
Aspek Hukum dan Kepatuhan di Indonesia
Bila perangkat kerja yang terkompromi menyimpan atau mengakses data pribadi pelanggan, organisasi perlu memperhatikan kewajiban pemberitahuan kegagalan pelindungan data pribadi dalam UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP), yang mengatur pemberitahuan tertulis paling lambat 3x24 jam. Tenggat kepatuhan PP 33/2026 pada 16 Januari 2027 juga menjadi alasan kuat untuk mendokumentasikan kontrol keamanan perangkat bergerak sejak sekarang. Dari sisi pidana, akses tanpa hak ke sistem elektronik milik orang lain dapat dijerat dengan Pasal 30 UU ITE. Karena penerapan hukum bergantung pada fakta kasus, konsultasikan dengan penasihat hukum untuk situasi spesifik.
Pelajaran Strategis
Kasus CVE-2026-86950 menegaskan tiga hal. Pertama, perangkat mobile harus menjadi bagian dari manajemen kerentanan, lengkap dengan inventaris, SLA, dan pengukuran kepatuhan. Kedua, format berkas yang tampak jinak seperti PDF dan font tetap menjadi permukaan serangan nyata, sehingga kecepatan pembaruan OS jauh lebih menentukan daripada kewaspadaan pengguna saja. Ketiga, ketika vendor menyebut eksploitasi "terhadap individu tertentu", asumsi yang aman adalah bahwa orang-orang paling berharga di organisasi Anda berada dalam cakupan risiko.
Tim Siberindo menyarankan langkah paling sederhana dan paling berdampak hari ini: pastikan seluruh perangkat Apple di organisasi Anda sudah menjalankan versi yang ditambal, dimulai dari pengguna berisiko tertinggi.
Sumber: SecurityWeek, Security Affairs, Cyber Kendra, Bitdefender, WindowsForum (ringkasan KEV), serta pengumuman keamanan Apple.

