Informace o bezpečnostním obsahu macOS Sequoia 15.7
Informace o bezpečnostním obsahu macOS Sequoia 15.7.
Informace o bezpečnostních aktualizacích Apple
Apple v zájmu ochrany zákazníků nezveřejňuje, nekomentuje ani nepotvrzuje bezpečnostní problémy, dokud nejsou plně vyšetřené a nejsou k dispozici opravy nebo aktualizace. Nejnovější opravy najdete na stránce Bezpečnostní aktualizace Apple.
Pokud je to možné, bezpečnostní dokumenty Apple odkazují na bezpečnostní slabiny pomocí identifikátorů CVE-ID.
Podrobnější informace o zabezpečení najdete na stránce Zabezpečení produktů Apple.
macOS Sequoia 15.7
Vydáno 15. září 2025
AMD
K dispozici pro: macOS Sequoia
Dopad: Aplikace může způsobit neočekávané ukončení systému.
Popis: Problém s přetečením vyrovnávací paměti byl vyřešen vylepšením kontroly rozsahu.
CVE-2025-43312: ABC Research s.r.o.
AppKit
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit získat přístup ke chráněným údajům uživatele.
Popis: Problém byl vyřešen zablokováním spouštění nepodepsaných služeb na počítačích Mac s procesory Intel.
CVE-2025-43321: Mickey Jin (@patch1t)
Apple Online Store Kit
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit získat přístup ke chráněným údajům uživatele.
Popis: Problém s oprávněními byl vyřešen přidáním dalších omezení.
CVE-2025-31268: Csaba Fitzl (@theevilbit) a Nolan Astrein ze společnosti Kandji
AppSandbox
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit získat přístup ke chráněným údajům uživatele.
Popis: Problém s oprávněními byl vyřešen přidáním dalších omezení.
CVE-2025-43285: Zhongquan Li (@Guluisacat), Mickey Jin (@patch1t)
ATS
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit uniknout ze sandboxu.
Popis: Problém byl vyřešen odebráním zranitelného kódu.
CVE-2025-43330: Bilal Siddiqui
CoreAudio
K dispozici pro: macOS Sequoia
Dopad: Zpracování škodlivého souboru videa může vést k neočekávanému ukončení aplikace.
Popis: Problém se zápisem mimo rozsah byl vyřešen vylepšením ověřování vstupů.
CVE-2025-43349: @zlluny ve spolupráci s týmem Zero Day Initiative společnosti Trend
CoreMedia
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.
Popis: Problém se souběhem byl vyřešen vylepšením zpracování stavů.
CVE-2025-43292: Csaba Fitzl (@theevilbit) a Nolan Astrein ze společnosti Kandji
CoreServices
K dispozici pro: macOS Sequoia
Dopad: Škodlivé aplikaci se může podařit získat přístup k soukromým informacím.
Popis: Problém v logice byl vyřešen vylepšením kontrol.
CVE-2025-43305: anonymní výzkumník, Mickey Jin (@patch1t)
GPU Drivers
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.
Popis: Problém se čtením mimo rozsah byl vyřešen vylepšením kontroly rozsahu.
CVE-2025-43326: Wang Yu ze společnosti Cyberserval
IOHIDFamily
K dispozici pro: macOS Sequoia
Dopad: Aplikace může způsobit neočekávané ukončení systému.
Popis: Problém se zápisem mimo rozsah byl vyřešen vylepšením kontroly rozsahu.
CVE-2025-43302: Keisuke Hosoda
IOKit
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.
Popis: Problém s ověřováním byl vyřešen vylepšením správy stavu.
CVE-2025-31255: Csaba Fitzl (@theevilbit) ze společnosti Kandji
Kernel
K dispozici pro: macOS Sequoia
Dopad: Socket serveru UDP vázaný na místní rozhraní se může stát vázaným na všechna rozhraní
Popis: Problém v logice byl vyřešen vylepšením správy stavu.
CVE-2025-43359: Viktor Oreshkin
libc
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit způsobit odmítnutí služby.
Popis: Problém s odmítnutím služby byl vyřešen vylepšením ověřování.
CVE-2025-43299: Nathaniel Oh (@calysteon)
CVE-2025-43295: Nathaniel Oh (@calysteon)
Libinfo
K dispozici pro: macOS Sequoia
Dopad: Zpracování škodlivého řetězce může vést k poškození haldy.
Popis: Problém byl vyřešen vylepšením kontroly rozsahu.
CVE-2025-43353: Nathaniel Oh (@calysteon)
MediaLibrary
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit získat přístup ke chráněným údajům uživatele.
Popis: Problém byl vyřešen odebráním zranitelného kódu.
CVE-2025-43319: Hikerell (Loadshine Lab)
MigrationKit
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.
Popis: Problém byl vyřešen odebráním zranitelného kódu.
CVE-2025-43315: Rodolphe Brunetti (@eisw0lf) ze společnosti Lupus Nova
MobileStorageMounter
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit způsobit odmítnutí služby.
Popis: Problém se záměnou typů byl vyřešen vylepšením správy paměti.
CVE-2025-43355: Dawuge z týmu Shuffle
Notification Center
K dispozici pro: macOS Sequoia
Dopad: Aplikace může mít přístup ke kontaktním informacím souvisejícím s oznámeními v Centru oznámení
Popis: Problém s ochranou soukromí byl vyřešen vylepšením redigování soukromých dat pro záznamy protokolu.
CVE-2025-43301: LFY@secsys z Univerzity Fu-tan
PackageKit
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit získat kořenová oprávnění.
Popis: Problém s parsováním ve zpracování cest adresářů byl vyřešen lepším ověřováním cest.
CVE-2025-43298: anonymní výzkumník
Perl
K dispozici pro: macOS Sequoia
Dopad: Několik problémů v prostředí Perl
Popis: Jedná se o slabinu v open source kódu, která má vliv i na software Apple. Identifikátor CVE-ID byl přiřazen třetí stranou. Další informace o problému a identifikátoru CVE-ID najdete na cve.org.
CVE-2025-40909
Ruby
K dispozici pro: macOS Sequoia
Dopad: Zpracování souboru může vést k odmítnutí služby nebo k potenciálnímu odhalení obsahu paměti.
Popis: Jedná se o slabinu v open source kódu, která má vliv i na software Apple. Identifikátor CVE-ID byl přiřazen třetí stranou. Další informace o problému a identifikátoru CVE-ID najdete na cve.org.
CVE-2024-27280
Screenshots
K dispozici pro: macOS Sequoia
Dopad: Aplikace může být schopna zachytit snímek obrazovky aplikace při vstupu do režimu celé obrazovky nebo při jeho ukončení
Popis: Problém s ochranou osobních údajů byl vyřešen pomocí vylepšených kontrol.
CVE-2025-31259: anonymní výzkumník
Security Initialization
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit uniknout ze sandboxu.
Popis: Obcházení karantény souboru bylo vyřešeno dodatečnými kontrolami.
CVE-2025-43332: anonymní výzkumník
SharedFileList
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.
Popis: Problém byl vyřešen vylepšeným ověřováním vstupů.
CVE-2025-43293: anonymní výzkumník
SharedFileList
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit upravit chráněné části souborového systému.
Popis: Problém se oprávněním byl vyřešen odebráním zranitelného kódu.
CVE-2025-43291: Ye Zhang ze společnosti Baidu Security
SharedFileList
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit uniknout ze sandboxu.
Popis: Problém s oprávněními byl vyřešen přidáním dalších omezení.
CVE-2025-43286: pattern-f (@pattern_F_), @zlluny
Shortcuts
K dispozici pro: macOS Sequoia
Dopad: Zkratka může být schopna obejít omezení sandboxu
Popis: Problém s oprávněními byl vyřešen přidáním dalších omezení pro sandbox.
CVE-2025-43358: 정답이 아닌 해답
Spell Check
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.
Popis: Problém s parsováním ve zpracování cest adresářů byl vyřešen lepším ověřováním cest.
CVE-2025-43190: Noah Gregory (wts.dev)
Spotlight
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.
Popis: Problém v logice byl vyřešen vylepšením kontrol.
CVE-2025-24197: Rodolphe Brunetti (@eisw0lf) ze společnosti Lupus Nova
StorageKit
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.
Popis: Problém s parsováním ve zpracování cest adresářů byl vyřešen lepším ověřováním cest.
CVE-2025-43314: Mickey Jin (@patch1t)
StorageKit
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit získat kořenová oprávnění.
Popis: Problém se souběhem byl vyřešen vylepšením zpracování stavů.
CVE-2025-43304: Mickey Jin (@patch1t)
Touch Bar
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit získat přístup ke chráněným údajům uživatele.
Popis: Problém byl vyřešen zavedením dalších kontrol oprávnění.
CVE-2025-43311: anonymní výzkumník, Justin Elliot Fu
Touch Bar Controls
K dispozici pro: macOS Sequoia
Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.
Popis: Problém byl vyřešen zavedením dalších kontrol oprávnění.
CVE-2025-43308: anonymní výzkumník
WindowServer
K dispozici pro: macOS Sequoia
Dopad: Aplikace může nalákat uživatele, aby zkopíroval citlivá data do schránky.
Popis: Problém s konfigurací byl vyřešen přidáním dalších omezení.
CVE-2025-43310: anonymní výzkumník
Další poděkování
Airport
Poděkování za pomoc zaslouží Csaba Fitzl (@theevilbit) ze společnosti Kandji.
ImageIO
Poděkování za pomoc zaslouží DongJun Kim (@smlijun) a JongSeong Kim (@nevul37) ze společnosti Enki WhiteHat.
libpthread
Poděkování za pomoc zaslouží Nathaniel Oh (@calysteon).
libxml2
Poděkování za pomoc zaslouží Nathaniel Oh (@calysteon).
SharedFileList
Poděkování za pomoc zaslouží Ye Zhang ze společnosti Baidu Security.
Wi-Fi
Poděkování za pomoc zaslouží Csaba Fitzl (@theevilbit) ze společnosti Kandji, Noah Gregory (wts.dev), Wojciech Regula ze společnosti SecuRing (wojciechregula.blog) a anonymní výzkumník.
Informace o produktech, které nevyrábí Apple, a o nezávislých webech, které Apple nemá pod kontrolou a netestuje je, jsou poskytovány bez doporučení nebo záruky za jejich obsah. Apple v souvislosti s výběrem, výkonem nebo použitím webů nebo produktů třetích stran nepřebírá žádnou odpovědnost. Apple nijak nezaručuje přesnost nebo spolehlivost webů třetích stran. Další informace vám poskytne příslušný výrobce.