Informace o bezpečnostním obsahu visionOS 27

Tento dokument popisuje bezpečnostní obsah visionOS 27.

Informace o bezpečnostních aktualizacích Apple

Apple v zájmu ochrany zákazníků nezveřejňuje, nekomentuje ani nepotvrzuje bezpečnostní problémy, dokud nejsou plně vyšetřené a nejsou k dispozici opravy nebo aktualizace. Nejnovější opravy najdete na stránce Bezpečnostní aktualizace Apple.

Pokud je to možné, bezpečnostní dokumenty Apple odkazují na bezpečnostní slabiny pomocí identifikátorů CVE-ID.

Podrobnější informace o zabezpečení najdete na stránce Zabezpečení produktů Apple.

visionOS 27

Vydáno 14. září 2026

Accelerate Framework

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého obrázku může vést k neočekávanému ukončení procesu.

Popis: Problém se zápisem mimo rozsah byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-86882: Peter Malone

APFS

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit způsobit neočekávané ukončení systému nebo zapisovat do paměti jádra.

Popis: Problém se zápisem mimo rozsah byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-84523: Cem Onat Karagun, anonymní výzkumník

App Store

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Místní aplikaci se může podařit přečíst trvalý identifikátor účtu.

Popis: Problém s oprávněními byl vyřešen přidáním dalších omezení.

CVE-2026-86888: Zhongcheng Li (CK01)

Apple Account

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit zneužít proces Přihlášení přes Apple k získání přístupu k uživatelově účtu Apple.

Popis: Problém s ověřováním byl vyřešen vylepšením správy stavu.

CVE-2026-20683: Dem0ns (@天府简易信工作室), Abdelhak Kherroubi, Jasminder Pal Singh, Lehan Dilusha Jayasingha (Sri Lanka)

AppleAVD

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikace může způsobit neočekávané ukončení systému.

Popis: Problém s použitím paměti po uvolnění byl vyřešen vylepšením správy paměti.

CVE-2026-65407: Franco Belman ze společnosti Blackwing Intelligence

Audio

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit odhalit citlivé údaje o uživateli.

Popis: Problém v logice byl vyřešen vylepšením kontrol.

CVE-2026-65339: Mustafa Calap (@ordinal0, dbg.re), Meta Red Team X – Nik Tsytsarkin

Authentication Services

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit smazat ověřovací údaje uložené v Klíčence.

Popis: Problém byl vyřešen odebráním zranitelného kódu.

CVE-2026-86905: Ilya Andr (andrd3v)

AuthKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Místní aplikaci se může podařit přečíst trvalý identifikátor účtu.

Popis: Problém s oprávněními byl vyřešen přidáním dalších omezení.

CVE-2026-84583: Zhongcheng Li z týmu IES Red Team

AVEVideoEncoder

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikace může způsobit neočekávané ukončení systému.

Popis: Problém byl vyřešen vylepšením kontroly.

CVE-2026-65410: Calif.io ve spolupráci s Claudem a týmem Anthropic Research

AVEVideoEncoder

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikace může způsobit neočekávané ukončení systému.

Popis: Problém se záměnou typů byl vyřešen vylepšením správy paměti.

CVE-2026-84616: Peter Malone

AVEVideoEncoder

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci běžící v sandboxu se může podařit spustit libovolný kód s oprávněními k jádru.

Popis: Problém se souběhem byl vyřešen vylepšením správy stavů.

CVE-2026-84607: Ruslan Dautov

BackgroundAssets

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.

Popis: Problém v logice byl vyřešen vylepšením ověřování.

CVE-2026-65406: Ye Zhang (@VAR10CK) z týmu Baidu Security

Bluetooth

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Vzdálenému útočníkovi se může podařit způsobit nečekané ukončení aplikace nebo spustit libovolný kód.

Popis: Problém se zápisem mimo rozsah byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-65414

Bluetooth

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikace může získat neoprávněný přístup k Bluetooth.

Popis: Problém s ověřováním byl vyřešen vylepšením správy stavu.

CVE-2026-84560: anonymní výzkumník

CloudKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Místní aplikaci se může podařit přečíst trvalý identifikátor účtu.

Popis: Problém s odhalováním informací byl vyřešen vylepšením správy stavu.

CVE-2026-86895: Stanislav Jelezoglo

CloudKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit přečíst název zařízení.

Popis: Problém s oprávněními byl vyřešen přidáním dalších omezení.

CVE-2026-86893: Heiner Gerdes

copyfile

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Archiv může být schopen obejít Gatekeeper.

Popis: Obcházení karantény souboru bylo vyřešeno dodatečnými kontrolami.

CVE-2026-65399: Rishabh Jain (rjcyber) z týmu cyberplanet, Pasquale Scola, anonymní výzkumník

CoreMedia

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého obrázku může vést ke spuštění libovolného kódu.

Popis: Problém s poškozením paměti byl vyřešen odstraněním zranitelného kódu.

CVE-2026-64752: Nik Tsytsarkin

CoreMedia

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Procesu běžícímu v sandboxu se může podařit obejít omezení sandboxu.

Popis: Problém se zápisem mimo rozsah byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-86876: Chris Bailey – Short Circuit

CoreMedia

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého souboru videa může vést k neočekávanému ukončení aplikace.

Popis: Problém se zápisem mimo rozsah byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-65344: Siyeong kim

CoreML

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci běžící v sandboxu se může podařit dostat se k omezeným souborům.

Popis: Problém s oprávněními byl vyřešen vylepšením ověřování cest.

CVE-2026-84624: AL Najafi, tamdao

CoreText

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování webového obsahu může vést k odepření služby.

Popis: Přístup přes nulový ukazatel byl vyřešen vylepšením ověřování vstupů.

CVE-2026-65412: Pavan Nallamothu

CoreText

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého písma může vést k odhalení procesní paměti.

Popis: Problém se čtením mimo rozsah byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-84596: ret2happy, Meta Product Security

CoreUI

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého souboru může vést k neočekávanému ukončení aplikace.

Popis: Problém se zápisem mimo rozsah byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-84575: Mustafa Calap (@ordinal0, dbg.re)

CoreUI

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého obrázku může vést k neočekávanému ukončení aplikace.

Popis: Problém s přetečením vyrovnávací paměti byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-84571: stratan (@5tratan), Peter Malone

CoreUI

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého katalogu zdrojů může vést k neočekávanému ukončení procesu.

Popis: Problém se zápisem mimo rozsah byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-84511: Rahul Raj, stratan (@5tratan)

DeviceCheck

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit přečíst trvalé identifikátory zařízení.

Popis: Problém s autorizací byl vyřešen vylepšením řízení přístupu.

CVE-2026-84612: N.M.Praveen Nawarathne (@zblockrat), James Gill (@jjtech@infosec.exchange)

File Bookmark

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit upravit soubor, u kterého má přístup jen ke čtení.

Popis: Problém s oprávněními byl vyřešen přidáním dalších omezení.

CVE-2026-43785: Junyeong Lee (jylab.github.io), Merrick Hare, Aditya Kumar, John Nzyuko Uvyu, Narendra Singh (@_3P1C)

file_cmds

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Rozbalení škodlivého archivu může útočníkovi umožnit zápis libovolných souborů.

Popis: Problém se zpracováváním cest byl vyřešen vylepšením ověřování.

CVE-2026-84534: Geoffrey Lovelace

FontParser

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého souboru písma může vést k neočekávanému ukončení aplikace.

Popis: Problém se čtením mimo rozsah byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-84524: anonymní výzkumník

FontParser

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého písma může vést k odhalení procesní paměti.

Popis: Problém se čtením mimo rozsah byl vyřešen vylepšením ověřování vstupu.

CVE-2026-84597: Nik Tsytsarkin

Foundation

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit způsobit odmítnutí služby.

Popis: Problém se záměnou typů byl vyřešen vylepšením správy paměti.

CVE-2026-65409: Bruce Dang z týmu Calif.io ve spolupráci s Claudem a týmem Anthropic Research

Graphics

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikace může způsobit neočekávané ukončení systému.

Popis: Problém se souběhem byl vyřešen vylepšením zpracování stavů.

CVE-2026-84492: Tommy DeVoss z týmu Braze Security Team (@thedawgyg), Jiyong Yang

iCloud

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit identifikovat uživatele i po odinstalování a přeinstalování.

Popis: Problém se soukromím byl vyřešen vylepšením práce s identifikátory.

CVE-2026-84606: Ilya Andr (andrd3v)

ImageIO

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého obrázku může vést k odhalení paměti procesu.

Dopad: Problém s neinicializovanou pamětí byl opraven vylepšením inicializace paměti.

CVE-2026-84564: Justin O'Leary

ImageIO

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování obrázku může vést k odepření služby.

Popis: Problém byl vyřešen vylepšením kontroly.

CVE-2026-65347: Geonha Lee (@leegn4a)

ImageIO

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování obrázku může vést ke spuštění libovolného kódu.

Popis: Chyba s přetečením celého čísla byla vyřešena vylepšením ověřování vstupů.

CVE-2026-65346: Meta Red Team X – Nik Tsytsarkin

ImageIO

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého obrázku může vést k poškození paměti.

Popis: Problém se zápisem mimo rozsah byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-65395: Mateusz Jurczyk z týmu Google Project Zero, Varik Matevosyan

IOGPUFamily

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k poškození paměti

Popis: Problém byl vyřešen vylepšením zpracování paměti.

CVE-2026-64788: anonymní výzkumník, f00l (@PPPF00L) a 3ndy1(@_3ndy1) a Minghao Lin@Y1nkoc a 云散花折, Arjanit Isufi

IOKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikace může způsobit neočekávané ukončení systému.

Popis: Problém s použitím paměti po uvolnění byl vyřešen vylepšením správy paměti.

CVE-2026-28969: Mihalis Haatainen, Ashish Kunwar, Ari Hawking, 이재영

IOMobileFrameBuffer

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit způsobit neočekávané ukončení systému nebo poškodit paměť jádra.

Popis: Problém s přístupem mimo rozsah byl vyřešen vylepšením kontroly rozsahů.

CVE-2026-65398: Chris Bailey – Short Circuit, Mustafa Calap (@ordinal0, dbg.re), David Strnadel, Meta Red Team X – Nik Tsytsarkin

CVE-2026-64736: Ruslan Dautov, hxr1

IOSurfaceAccelerator

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit odhalit citlivé informace o stavu jádra.

Popis: Únik informací byl řešen dodatečným ověřením.

CVE-2026-64760: anonymní výzkumník, Seiji Sakurai (@HeapSmasher), Franco Belman ze společnosti Blackwing Intelligence

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit způsobit neočekávané ukončení systému nebo poškodit paměť jádra.

Popis: Problém se zápisem mimo rozsah byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-28968: genter0, Svetoslav Stolarov a Aisa Fox, Josh Maine z týmu Calif.io, Dun

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Místnímu uživateli se může podařit způsobit neočekávané ukončení systému nebo číst paměť jádra.

Popis: Problém se souběhem byl vyřešen dodatečným ověřováním.

CVE-2026-65415: Billy Jheng Bing Jhong a Pan Zhenpeng (@Peterpan0927) ze společnosti STAR Labs SG Pte. Ltd., Ryan Hileman prostřednictvím Xint Code (xint.io)

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Vzdálenému útočníkovi se může podařit způsobit neočekávané ukončení systému.

Popis: Problém s použitím paměti po uvolnění byl vyřešen vylepšením správy paměti.

CVE-2026-65343: Drinor Selmanaj (Sentry), Surya Narayan Kushwaha

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit způsobit neočekávané ukončení systému nebo číst paměť jádra.

Popis: Problém se čtením mimo rozsah byl vyřešen vylepšením ověřování vstupů.

CVE-2026-65349: anonymní výzkumník

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit způsobit neočekávané ukončení systému nebo poškodit paměť jádra.

Popis: Problém s dvojitým uvolněním paměti byl vyřešen vylepšením správy paměti.

CVE-2026-84561: Billy Jheng Bing Jhong a Pan Zhenpeng (@Peterpan0927) ze společnosti STAR Labs SG Pte. Ltd., Bhaswanth Chigurupati

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikace může způsobit neočekávané ukončení systému.

Popis: Problém se souběhem byl vyřešen vylepšením zpracování stavů.

CVE-2026-84630: Tristan Madani (@TristanInSec) ze společnosti Talence Security

CVE-2026-65360: Billy Jheng Bing Jhong a Pan Zhenpeng (@Peterpan0927) ze společnosti STAR Labs SG Pte. Ltd.

CVE-2026-65358: Billy Jheng Bing Jhong a Pan Zhenpeng (@Peterpan0927) ze společnosti STAR Labs SG Pte. Ltd.

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikace může způsobit neočekávané ukončení systému.

Popis: Problém s poškozením paměti byl vyřešen vylepšením správy paměti.

CVE-2026-65377: Billy Jheng Bing Jhong a Pan Zhenpeng (@Peterpan0927) ze společnosti STAR Labs SG Pte. Ye Zhang (@VAR10CK) z týmu Baidu Security

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci s kořenovými oprávněními se může podařit číst neinicializovanou paměť jádra.

Popis: Problém s inicializací paměti byl vyřešen vylepšením správy paměti.

CVE-2026-84622: Hiroki Imai (LAC Co., Ltd.)

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Škodlivé aplikaci se může podařit získat kořenová oprávnění.

Popis: Problém s oprávněními byl vyřešen přidáním dalších omezení.

CVE-2026-43689: Andreas Jaegersberger a Ro Achterberg ze společnosti Nosebeard Labs

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Připojení ke škodlivému serveru NFS může vést k odhalení paměti jádra.

Popis: Problém byl vyřešen vylepšením zpracování paměti.

CVE-2026-43687: R4mbb z týmu KRsecurity, Peter Malone

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Připojení ke škodlivému serveru NFS může vést k poškození paměti jádra.

Popis: Problém s použitím paměti po uvolnění byl vyřešen vylepšením správy paměti.

CVE-2026-43686: Peter Malone

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit zjistit rozvržení paměti jádra.

Popis: Problém s inicializací paměti byl vyřešen vylepšením správy paměti.

CVE-2026-65405: Billy Jheng Bing Jhong a Pan Zhenpeng (@Peterpan0927) ze společnosti STAR Labs SG Pte. Ltd.

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit odhalit obsah paměti jádra.

Popis: Problém s odhalováním informací byl vyřešen vylepšením správy paměti.

CVE-2026-84530: Vladislav Shevchenko (Positive Technologies)

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikace může způsobit neočekávané ukončení systému.

Popis: Problém s použitím paměti po uvolnění byl vyřešen vylepšením správy paměti.

CVE-2026-84521: Billy Jheng Bing Jhong a Pan Zhenpeng (@Peterpan0927) ze společnosti STAR Labs SG Pte. Ltd.

CVE-2026-65402: Fábio Luís @scanpt, Richard Zana, Billy Jheng Bing Jhong a Pan Zhenpeng (@Peterpan0927) ze společnosti STAR Labs SG Pte. Ltd.

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Místnímu uživateli se může podařit způsobit neočekávané ukončení systému nebo číst paměť jádra.

Popis: Problém se čtením mimo rozsah byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-65359: Billy Jheng Bing Jhong a Pan Zhenpeng (@Peterpan0927) ze společnosti STAR Labs SG Pte. Ltd.

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit způsobit neočekávané ukončení systému nebo poškodit paměť jádra.

Popis: Problém se souběhem byl vyřešen vylepšením zpracování stavů.

CVE-2026-84507: Billy Jheng Bing Jhong a Pan Zhenpeng (@Peterpan0927) ze společnosti STAR Labs SG Pte. Ltd.

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit odhalit obsah paměti jádra.

Popis: Problém se čtením mimo rozsah byl vyřešen vylepšením ověřování vstupů.

CVE-2026-86903: Billy Jheng Bing Jhong a Pan Zhenpeng (@Peterpan0927) ze společnosti STAR Labs SG Pte. Ltd.

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit způsobit neočekávané ukončení systému nebo poškodit paměť jádra.

Popis: Problém byl vyřešen vylepšením zpracování paměti.

CVE-2026-65330: Ashish Kunwar, Mikhail Lozhnikov ze společnosti Positive Technologies, Bhaswanth Chigurupati, Billy Jheng Bing Jhong a Pan Zhenpeng (@Peterpan0927) ze společnosti STAR Labs SG Pte. Ltd.

CVE-2026-28935: Billy Jheng Bing Jhong a Pan Zhenpeng (@Peterpan0927) ze společnosti STAR Labs SG Pte. Ltd.

Kernel

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikace může způsobit neočekávané ukončení systému.

Popis: Problém se záměnou typů byl vyřešen vylepšením kontrol.

CVE-2026-84602: Billy Jheng Bing Jhong a Pan Zhenpeng (@Peterpan0927) ze společnosti STAR Labs SG Pte. Ltd.

libarchive

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého souboru může vést k neočekávanému ukončení aplikace.

Popis: Problém s přetečením haldy vyrovnávací paměti byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-86870: Kitten Food

Managed Configuration

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.

Popis: Problém se soukromím byl vyřešen lepším zpracováváním souborů.

CVE-2026-86883: Sindre Sorhus, Morris Richman (@morrisinlife), Stuart Wallace, Tristan Brennan

MediaRemote

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci běžící v sandboxu se může podařit získat přístup k systémové Klíčence.

Popis: Problém s ověřováním byl vyřešen vylepšením správy stavu.

CVE-2026-84628: Myeonghun Pak, Nathaniel Oh (@calysteon), Alan Banderas (@creeper4004)

MobileBackup

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit upravit chráněné části souborového systému.

Popis: Problém se zpracováváním cest byl vyřešen vylepšením ověřování.

CVE-2026-65411: Rodolphe Brunetti (@eisw0lf) ze společnosti Lupus Nova

Model I/O

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Otevření škodlivého souboru může vést k neočekávanému ukončení procesu.

Popis: Problém s přetečením zásobníku byl vyřešen vylepšením ověřování velikosti.

CVE-2026-84497: Yiğit Can YILMAZ (@yilmazcanyigit)

Music

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.

Popis: Problém s ověřováním byl vyřešen vylepšením správy stavu.

CVE-2026-84615: Stanislav Jelezoglo

NetworkExtension

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.

Popis: Problém s ověřováním byl vyřešen vylepšením správy stavu.

CVE-2026-43695: Claudio Bozzato a Francesco Benvenuto ze společnosti Cisco Talos

NetworkExtension

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit zjistit, jaké další aplikace má uživatel nainstalované.

Popis: Problém s odhalováním informací byl vyřešen vylepšením správy stavu.

CVE-2026-84626: Sindre Sorhus, Hoffcona z týmu IES Red Team

Photos Storage

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.

Popis: Problém s oprávněními byl vyřešen přidáním dalších omezení.

CVE-2026-84491: anonymní výzkumník

Photos Storage

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit sejmout otisk prstu uživatele.

Popis: Problém byl vyřešen zavedením dalších kontrol oprávnění.

CVE-2026-84629: Stanislav Jelezoglo

RealityKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého souboru může vést k neočekávanému ukončení aplikace.

Popis: Problém se zápisem mimo rozsah byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-28966: stratan (@5tratan)

RealityKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Otevření škodlivého souboru může způsobit neočekávané ukončení procesu nebo odhalit paměť procesu.

Popis: Problém se čtením mimo rozsah byl vyřešen vylepšením ověřování vstupu.

CVE-2026-84532: Hongsik Kim (mnur), stratan (@5tratan)

Reminders

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.

Popis: Problém byl vyřešen vylepšením kontrol.

CVE-2026-65403: Rahul Raj

Safe Browsing

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.

Popis: Problém byl vyřešen zavedením dalších kontrol oprávnění.

CVE-2026-86897: Stuart Wallace

Sandbox

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit obejít omezení sítě.

Popis: Problém v logice byl vyřešen vylepšením ověřování.

CVE-2026-84551: Issa Sancho

Sandbox Profiles

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit sejmout otisk prstu uživatele.

Popis: Problém s oprávněními byl vyřešen přidáním dalších omezení pro sandbox.

CVE-2026-84625: Ilya Andr (andrd3v) ze společnosti Positive Technologies, CJ Vana

Sandbox Profiles

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.

Popis: Problém s oprávněními byl vyřešen přidáním dalších omezení.

CVE-2026-84603: Gongyu Ma (@Mezone0), CJ Vana, Stanislav Jelezoglo

SceneKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého souboru může vést k odhalení paměti procesu.

Popis: Chyba s přetečením celého čísla byla vyřešena vylepšením ověřování vstupů.

CVE-2026-84487: stratan (@5tratan), Dhiyanesh Selvaraj (@redroot97), Peter Malone

SceneKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého 3D modelu může vést k poškození paměti.

Popis: Problém byl vyřešen vylepšením zpracování paměti.

CVE-2026-84632: Peter Malone

SceneKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého 3D modelu může vést k poškození paměti.

Popis: Chyba s přetečením celého čísla byla vyřešena vylepšením ověřování vstupů.

CVE-2026-84620: Peter Malone

SceneKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého 3D modelu může vést k poškození paměti.

Popis: Problém se zápisem mimo rozsah byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-84546: Narendra Singh (@_3P1C), stratan (@5tratan), Peter Malone

CVE-2026-84611: Nathaniel Oh (@calysteon)

SceneKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivé 3D scény může vést k neočekávanému ukončení procesu.

Popis: Problém se zápisem mimo rozsah byl vyřešen vylepšením kontroly rozsahu.

CVE-2026-84526: stratan (@5tratan)

Security

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Útočníkovi s kompromitovanou zprostředkovatelskou certifikátovou autoritou se může podařit vydávat certifikáty s libovolně širokými využitími.

Popis: Problém s ověřováním certifikátů byl vyřešen vylepšením ověřování certifikátů.

CVE-2026-86881: Surya Narayan Kushwaha, Roman Zabicki, John Lussier, Filip Olszak

Shortcuts

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Škodlivé zkratce se může podařit odesílat zprávy bez uživatelova potvrzení.

Popis: Problém s ověřováním byl vyřešen vylepšením správy stavu.

CVE-2026-84600: Owen Pawling (@owenpawling)

Software Update

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit upravit chráněné systémové soubory.

Popis: Problém s oprávněními byl vyřešen vylepšením ověřování cest.

CVE-2026-84609: YingMuo (@YingMuo) z týmu DEVCORE Research Team

SpringBoard

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit způsobit odmítnutí služby.

Popis: Problém byl vyřešen zavedením dalších kontrol oprávnění.

CVE-2026-86892: Lehan Dilusha Jayasingha

Symptom Framework

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Škodlivé aplikaci se může podařit určit aktuální polohu uživatele.

Popis: Problém s ochranou soukromí byl vyřešen vylepšením redigování soukromých dat pro záznamy protokolu.

CVE-2026-84513: Sindre Sorhus

TCC

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.

Popis: Problém v protokolování byl vyřešen vylepšením redigování dat.

CVE-2026-84527: Zeyang Li a Yuxiang Wang ze společnosti Chongqing Telecom

Time Zone

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit obejít určité předvolby soukromí.

Popis: Problém s ochranou soukromí byl vyřešen odstraněním citlivých dat.

CVE-2026-86887: anonymní výzkumník

WebKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k nečekanému pádu Safari.

Popis: Problém s přístupem mimo rozsah byl vyřešen vylepšením kontroly rozsahů.

WebKit Bugzilla: 317632

CVE-2026-64784: Janggoon Lee z týmu Out of Bounds, OpenAI Codex Security – Amy Burnett

WebKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k nečekanému ukončení procesu.

Popis: Problém v logice byl vyřešen vylepšením správy stavu.

WebKit Bugzilla: 310457

CVE-2026-84635: Souta Sugiyama

WebKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k nečekanému pádu Safari.

Popis: Problém byl vyřešen vylepšením zpracování paměti.

WebKit Bugzilla: 313452

CVE-2026-43795: wwwlk

WebKit Bugzilla: 318348

CVE-2026-65338: OpenAI Codex Security – Amy Burnett

WebKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k poškození paměti

Popis: Problém byl vyřešen vylepšením zpracování paměti.

WebKit Bugzilla: 318405

CVE-2026-65341: Henock Habte

WebKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k nečekanému pádu Safari.

Popis: Bezpečnostní slabina spočívající v poškození paměti byla vyřešena vylepšením zamykání.

WebKit Bugzilla: 321480

CVE-2026-64782: Charles Kern, Seonwook Kim, Shubham Chaskar, lattice, Josef Korbel

WebKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k odhalení citlivých uživatelských informací.

Popis: Problém se oprávněním byl vyřešen odebráním zranitelného kódu.

WebKit Bugzilla: 315121

CVE-2026-64753: Viggo Lekdorf

WebKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k nečekanému pádu Safari.

Popis: Problém byl vyřešen vylepšeným ověřováním vstupů.

WebKit Bugzilla: 321484

CVE-2026-64781: Thomas Guillem

WebKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k nečekanému pádu Safari.

Popis: Problém byl vyřešen vylepšením správy stavů.

WebKit Bugzilla: 321517

CVE-2026-65351: Niels Hofmans

WebKit Bugzilla: 316996

CVE-2026-65340: Claudio Bozzato a Francesco Benvenuto ze společnosti Cisco Talos, Josef Korbel (Citadelo)

WebKit Bugzilla: 317142

CVE-2026-65337: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 317349

CVE-2026-65336: Josef Korbel

WebKit Bugzilla: 316723

CVE-2026-65335: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 317603

CVE-2026-65333: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 317450

CVE-2026-65332: Kun Peeks (@SwayZGl1tZyyy), OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 317611

CVE-2026-65331: OpenAI Codex Security – Amy Burnett

WebKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k nečekanému pádu procesu.

Popis: Problém s použitím paměti po uvolnění byl vyřešen vylepšením správy paměti.

WebKit Bugzilla: 316347

CVE-2026-64715: Hossein Lotfi (@hosselot) z týmu Zero Day Initiative společnosti TrendAI

WebKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k nečekanému ukončení procesu.

Popis: Problém s použitím paměti po uvolnění byl vyřešen vylepšením správy paměti.

WebKit Bugzilla: 313703

CVE-2026-64787: 杉山 壮太, Shubham Chaskar

WebKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k nečekanému pádu Safari.

Popis: Problém byl vyřešen vylepšením kontroly.

WebKit Bugzilla: 316918

CVE-2026-64780: OpenAI Codex Security – Amy Burnett

WebKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k nečekanému pádu Safari.

Popis: Problém s poškozením paměti byl vyřešen vylepšením správy stavu.

WebKit Bugzilla: 316791

CVE-2026-65334: OpenAI Codex Security – Amy Burnett

WebKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k poškození paměti

Popis: Problém s poškozením paměti byl vyřešen vylepšením správy paměti.

WebKit Bugzilla: 317317

CVE-2026-43794: Dung Do (@_piers2) z týmu Calif.io

WebKit

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Otevření škodlivého souboru webového archivu může vést k univerzálnímu skriptování napříč weby.

Popis: Problém v logice byl vyřešen vylepšením správy stavu.

WebKit Bugzilla: 3182711

CVE-2026-86898: Tomi Garcia (archyxsec)

WebKit Canvas

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k nečekanému pádu Safari.

Popis: Problém s použitím paměti po uvolnění byl vyřešen vylepšením správy paměti.

WebKit Bugzilla: 313935

CVE-2026-64718: Niels Hofmans, OGINOME Tomohito, anonymní výzkumník

WebKit History

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Návštěva škodlivého webu může vést k úniku citlivých dat.

Popis: Problém byl vyřešen vylepšením kontroly.

WebKit Bugzilla: 322124

CVE-2026-64778: Mohit Negi

WebKit Storage

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k nečekanému pádu Safari.

Popis: Bezpečnostní slabina spočívající v poškození paměti byla vyřešena vylepšením zamykání.

WebKit Bugzilla: 321485

CVE-2026-64779: Tommy DeVoss z týmu Braze Security Team (@thedawgyg), Shubham Chaskar

WebRTC

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k poškození paměti

Popis: Problém se zápisem mimo rozsah byl vyřešen vylepšením kontroly rozsahu.

WebKit Bugzilla: 322761

CVE-2026-65391: Myungyong Lee

WebRTC

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Zpracování škodlivého webového obsahu může vést k poškození paměti

Popis: Chyba s přetečením celého čísla byla vyřešena vylepšením ověřování vstupů.

CVE-2026-65390: Kwak Kiyong (@Pwnkai23), Song Nuri

Wi-Fi Connectivity

K dispozici pro: Apple Vision Pro (všechny modely)

Dopad: Aplikaci se může podařit číst citlivé údaje o uživateli.

Popis: Problém s ověřováním byl vyřešen vylepšením správy stavu.

CVE-2026-84636: Jian Lee (@speedyfriend433)

Další poděkování

Accounts

Poděkování za pomoc zaslouží Wojciech Regula ze společnosti SecuRing (wojciechregula.blog).

Apple Intelligence

Poděkování za pomoc zaslouží anonymní výzkumník.

AppleKeyStore

Poděkování za pomoc zaslouží Abdurrahman Nafi, Francisco Knabe, Karol Mazurek (@Karmaz95) z týmu AFINE, Somair Ansar, YOKI, anonymní výzkumník, 晓娟 谢.

AVEVideoEncoder

Poděkování za pomoc zaslouží tamdao.

Bluetooth

Poděkování za pomoc zaslouží Suresh Sundaram, Youssef Ahmed Saad.

Calendar

Poděkování za pomoc zaslouží Dany Assuid, Jacob Hazak ze společnosti Zero-Defense Labs, Varik Matevosyan, stratan (@5tratan).

CipherML

Poděkování za pomoc zaslouží Nils Hanff (@nils1729@chaos.social) z týmu Hasso Plattner Institute.

CloudKit

Poděkování za pomoc zaslouží Hikerell (Loadshine Lab).

Compression

Poděkování za pomoc zaslouží Tommy DeVoss z týmu Braze Security Team (@thedawgyg).

copyfile

Poděkování za pomoc zaslouží Morris Richman (@morrisinlife) a Jian Lee (@speedyfriend433).

CoreAnimation

Poděkování za pomoc zaslouží Duy Trần (@khanhduytran0).

CoreAudio

Poděkování za pomoc zaslouží Patrick Saif / x.com / weezerOSINT / github.com / sai2fast.

CoreBluetooth - LE

Poděkování za pomoc zaslouží Ashmit Sharma a Atul RV, Dun, Maliq Barnard, Nicholas C. ze společnosti Onymos Inc. (onymos.com), Peter Malone, Robert M.

CoreGraphics

Poděkování za pomoc zaslouží Gandalf4a z institutu PKU-Changsha Institute for Computing and Digital Economy.

CoreMedia

Poděkování za pomoc zaslouží Chris Bailey – Short Circuit.

CoreText

Poděkování za pomoc zaslouží Jian Lee (@speedyfriend433).

CoreUI

Poděkování za pomoc zaslouží Peter Malone.

DataAccess

Poděkování za pomoc zaslouží Adetayo Adebimpe (Cyboghostginx).

FaceTime

Poděkování za pomoc zaslouží Souhaib Naceri.

Files

Poděkování za pomoc zaslouží anonymní výzkumník.

iCloud

Poděkování za pomoc zaslouží 3ndy1(@_3ndy1) a moyu.

ImageIO

Poděkování za pomoc zaslouží Muhamad Syaiful, anonymní výzkumník, songbird.

IOSurfaceAccelerator

Poděkování za pomoc zaslouží Chanwit Muenprakoddee (ChemIndy), Franco Belman ze společnosti Blackwing Intelligence, Iain Harkiss, anonymní výzkumník, beist, hxr1.

Kernel

Poděkování za pomoc zaslouží Bhaswanth Chigurupati, Billy Jheng Bing Jhong a Pan Zhenpeng (@Peterpan0927) ze společnosti STAR Labs SG Pte. Ltd., Cem Onat Karagun, James Duffy (@0x4A616D657344), Lyutoon, Nebula Security (@nebusecurity), Nicolas Seriot, Peter Malone, Redon Gashi ze společnosti Sentry, Robert Tran, Xiang Li z týmu AOSP Lab @Nankai University, anonymní výzkumník.

LaunchServices

Poděkování za pomoc zaslouží Rosyna Keller ze společnosti Totally Not Malicious Software (paradisefacade.com).

mDNSResponder

Poděkování za pomoc zaslouží Anton Pakhunov, Franciszek Kalinowski (striga.ai / isec.pl), Hannes Weissteiner, Roland Czerny, Simone Franza, Stefan Gast a Daniel Gruss z Technologické univerzity v Grazu a Johanna Ullrich z Univerzity interdisciplinární transformace (IT:U), Issa Sancho, Jian Zhou, 章鱼哥@aipy (aipyaipy.com).

Notifications

Poděkování za pomoc zaslouží Abhay Kailasia (@abhay_kailasia) ze společnosti Safran Mumbai India, Himanshu Bharti @Xpl0itme ze společnosti Khatima, Jan Rokita (rokita.me).

Passwords

Poděkování za pomoc zaslouží Catalin Lita ze společnosti Moralis, Christian Kohlschütter, David Coomber ze společnosti Info-Sec.CA, Lukasz Tulikowski ze společnosti Software Cloud, Sujay Amin, anonymní výzkumník.

Printing

Poděkování za pomoc zaslouží Stuart Wallace.

Pro Res

Poděkování za pomoc zaslouží Meta Red Team X – Nik Tsytsarkin.

RemoteServiceDiscovery

Poděkování za pomoc zaslouží Tristan Madani (@TristanInSec) ze společnosti Talence Security, anonymní výzkumník.

Safari

Poděkování za pomoc zaslouží Dem0ns @天府简易信工作室.

Sandbox Profiles

Poděkování za pomoc zaslouží Lachlan Bauerochse.

Security

Poděkování za pomoc zaslouží John Lussier, Roman Zabicki.

Share Sheet

Poděkování za pomoc zaslouží Atul Kishor Jaiswal, Benjamin Hornbeck.

Shortcuts

Poděkování za pomoc zaslouží Csaba Fitzl (@theevilbit) ze společnosti Iru, Owen Pawling (@owenpawling).

VoiceOver

Poděkování za pomoc zaslouží Hariji Vivek Pandey.

WebKit

Poděkování za pomoc zaslouží @TristanInSec, Behzad Najjarpour Jabbari (@_G4ru_), Big Bear, Eddy Tsalolikhin, Henock Habte, Henock Habte, Kenneth Hsu, Maher Azzouzi, Meridian Miftari, OpenAI Codex Security – Amy Burnett, Souta Sugiyama, Vitaly Simonovich, anonymní výzkumník, hamayanhamayan, lattice, lebr0nli z National Yang Ming Chiao Tung University, Security and Systems Lab, ret2happy, wwwlk.

WebKit Canvas

Poděkování za pomoc zaslouží Utkarsh Pal.

WebKit JavaScript Bindings

Poděkování za pomoc zaslouží hamayanhamayan.

Wi-Fi

Poděkování za pomoc zaslouží E Vestavik (@Dynasty).

Informace o produktech, které nevyrábí Apple, a o nezávislých webech, které Apple nemá pod kontrolou a netestuje je, jsou poskytovány bez doporučení nebo záruky za jejich obsah. Apple v souvislosti s výběrem, výkonem nebo použitím webů nebo produktů třetích stran nepřebírá žádnou odpovědnost. Apple nijak nezaručuje přesnost nebo spolehlivost webů třetích stran. Další informace vám poskytne příslušný výrobce.

Datum zveřejnění: