Informacije o sigurnosnom sadržaju sustava iOS 18.7.10 i iPadOS 18.7.10

Ovo ažuriranje donosi sigurnosna ažuriranja koja su prvi put bila dostupna u beta-verzijama sustava iOS 26.6 i 27 te iPadOS 26.6 i 27. U ovom se dokumentu opisuje sigurnosni sadržaj sustava iOS 18.7.10 i iPadOS 18.7.10.

Informacije o Appleovim sigurnosnim ažuriranjima

Radi zaštite korisnika, Apple ne otkriva i ne potvrđuje sigurnosne probleme niti o njima raspravlja dok se ne provede istraga i ne stave na raspolaganje zakrpe ili novija izdanja. Najnovija izdanja navedena su na stranici Appleova sigurnosna izdanja.

Appleovi dokumenti o sigurnosti slabe točke navode prema oznaci CVE-ID kad god je to moguće.

Dodatne informacije o sigurnosti potražite na stranici Sigurnost Appleovih proizvoda.

iOS 18.7.10 i iPadOS 18.7.10

Izdano 17. kolovoza 2026.

Accessibility

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: napadač s fizičkim pristupom mogao bi pristupiti povjerljivim korisničkim podacima tijekom zrcaljenja iPhone uređaja

Opis: problem je riješen poboljšanim upravljanjem stanjem.

CVE-2026-64732: Jorge Welch (@jorgwelch)

AirDrop

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: napadač s mrežnim ovlastima mogao bi uzrokovati odbijanje usluge

Opis: pridruživanje koje se može provjeriti riješeno je poboljšanom provjerom valjanosti ulaznih vrijednosti.

CVE-2026-43667: Arash Ale Ebrahim iz istraživačke skupine SCy-Phy Centra za informacijsku sigurnost CISPA Helmholtz

APFS

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: udaljeni korisnik može uzrokovati neočekivani pad sustava ili oštetiti kernelsku memoriju

Opis: problem je riješen poboljšanim rukovanjem memorijom.

CVE-2026-64695: Narendra Singh (@_3P1C), Peter Malone

App Store

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla pristupiti osjetljivim korisničkim podacima

Opis: problem je riješen poboljšanim provjerama.

CVE-2026-43801: Rahul Raj

AppleDouble

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obrada zlonamjerne datoteke može dovesti do neočekivanog zatvaranja aplikacije ili izvršavanja proizvoljnog koda

Opis: prekoračenje spremnika riješeno je poboljšanom provjerom ograničenja.

CVE-2026-43776: Peter Malone, Nicolas Rabrenovic, Irvin Wang

Audio

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla uzrokovati odbijanje usluge

Opis: problem s pisanjem izvan dopuštenog opsega riješen je poboljšanom provjerom ograničenja.

CVE-2026-64725: Seonung Park, ALTV!ST (altvi.st/)

AVEVideoEncoder

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: neka bi aplikacija mogla izvršiti proizvoljni kod uz kernelske ovlasti

Opis: problem s prekoračenjem međuspremnika riješen je poboljšanom provjerom valjanosti veličina.

CVE-2026-64747: Franco Belman (Blackwing Intelligence)

AVEVideoEncoder

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: neka bi aplikacija mogla izazvati neočekivani pad sustava

Opis: problem s čitanjem izvan dopuštenog opsega riješen je poboljšanom provjerom ograničenja.

CVE-2026-64762: Franco Belman iz tvrtke Blackwing Intelligence, Dun

BackgroundAssets

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla izbrisati datoteke za koje nema dozvolu

Opis: problem s dozvolama riješen je poboljšanom provjerom valjanosti.

CVE-2026-64707: YingQi Shi (@Mas0nShi) (WeBin lab tvrtke DBAppSecurity)

Books

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla izmijeniti zaštićene dijelove datotečnog sustava

Opis: problem uzrokovan istodobnim izvršavanjem operacija riješen je poboljšanim provjerama.

CVE-2026-43811: Rodolphe Brunetti (@eisw0lf) (Lupus Nova)

Contacts

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: neka bi aplikacija mogla dodavati kontakte bez korisnikova pristanka

Opis: problem s autorizacijom riješen je poboljšanom provjerom valjanosti.

CVE-2026-64746: Rodolphe Brunetti (@eisw0lf) (Lupus Nova), Daniel Febrero

Contacts

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obrada zlonamjerno izrađenog kontakta mogla bi uzrokovati otkrivanje osjetljivih podataka

Opis: problem je riješen poboljšanim provjerama.

CVE-2026-64734: Daniel Williams

Contacts

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla pristupiti informacijama o kontaktima korisnika

Opis: problem je riješen poboljšanim provjerama.

CVE-2026-43797: Arni Hardarson (Neonix Security)

CoreAudio

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obrada zlonamjerno izrađene audio datoteke mogla bi oštetiti procesnu memoriju

Opis: problem je riješen poboljšanim rukovanjem memorijom.

CVE-2026-43673: anonimni istraživač u suradnji s inicijativom Zero Day (TrendAI)

CoreAudio

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obrada zvučnog streama u zlonamjernoj medijskoj datoteci mogla je prekinuti izvršavanje procesa

Opis: problem s pisanjem izvan dopuštenog opsega riješen je poboljšanom provjerom ograničenja.

CVE-2026-43744: ret2happy, Mathis Mansière, anonimni istraživač

CoreAudio

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: udaljeni napadač mogao bi uzrokovati neočekivani pad sustava

Opis: problem s pisanjem izvan dopuštenog opsega riješen je poboljšanom provjerom ograničenja.

CVE-2026-43803: Rahul Raj

CoreMedia

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obrada zlonamjerne videodatoteke može dovesti do neočekivanog zatvaranja aplikacije

Opis: problem s oštećenjem memorije riješen je poboljšanim upravljanjem memorijom.

CVE-2026-43711: James Duffy (@0x4A616D657344)

CoreUI

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjerno sastavljenog kataloga elemenata moglo bi doći do otkrivanja procesne memorije

Opis: problem je riješen poboljšanim rukovanjem memorijom.

CVE-2026-43738: Peter Malone

CoreVideo

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: neka bi aplikacija mogla izazvati neočekivani pad sustava

Opis: problem s pisanjem izvan dopuštenog opsega riješen je poboljšanom provjerom ograničenja.

CVE-2026-43802: anonimni istraživač

curl

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: vjerodajnice za autentifikaciju mogle bi se poslati na poslužitelj drugog izvorišta

Opis: radi se o ranjivosti u otvorenom kodu i Appleov softver je među projektima koji su time pogođeni. CVE-ID je dodijelila treća strana. Više o problemu i CVE-ID-ju saznajte na cve.org.

CVE-2026-3784

CVE-2026-3783

Foundation

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: zlonamjerna aplikacija mogla bi izbrisati zaštićene korisničke podatke

Opis: problem je riješen poboljšanom sanitizacijom ulaznih podataka.

CVE-2026-43714: anonimni istraživač

FrontBoard

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla pristupiti osjetljivim korisničkim podacima

Opis: problem je riješen upotrebom HTTPS-a prilikom slanja podataka preko mreže.

CVE-2026-64742: Huỳnh Tấn Ngàn

Game Center

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: zlonamjerna aplikacija mogla bi izaći izvan ograničene memorije

Opis: problem raščlanjivanja prilikom rukovanja putovima direktorija riješen je poboljšanom provjerom valjanosti puta.

CVE-2026-64740: Manuel Fernandez (Stackhopper Security)

Game Center

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija može čitati trajni identifikator uređaja

Opis: taj je problem riješen poboljšanom zaštitom podataka.

CVE-2026-43796: Stanislav Jelezoglo, Ilya Andr (andrd3v) iz tvrtke Positive Technologies

Heimdal

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla uzrokovati odbijanje usluge

Opis: problem s čitanjem izvan dopuštenog opsega riješen je poboljšanom provjerom ograničenja.

CVE-2026-64692: Redon Gashi

ImageIO

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obrada zlonamjerno formirane datoteke može oštetiti procesnu memoriju

Opis: problem je riješen poboljšanim rukovanjem memorijom.

CVE-2026-64716: Peter Malone, Jonathan Alush-Aben, Arni Hardarson

CVE-2026-28990: Jiri Ha, Arni Hardarson

ImageIO

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obrada zlonamjerno formirane datoteke može oštetiti procesnu memoriju

Opis: problem s preljevom međuspremnika riješen je poboljšanim upravljanjem memorijom.

CVE-2026-43661: Gandalf4a iz tvrtke PKU-ICODE, Anton Pakhunov, anonimni istraživač

ImageIO

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjerne slike moglo je doći do izvršavanja proizvoljnog koda

Opis: prekoračenje cijelog broja riješeno je poboljšanom provjerom valjanosti ulaznih podataka.

CVE-2026-43818: anonimni istraživač

ImageIO

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obrada zlonamjerne slike može dovesti do odbijanja usluge

Opis: problem sa zamjenom tipova riješen je poboljšanim provjerama.

CVE-2026-64693: Geonha Lee (@leegn4a)

IOSkywalkFamily

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacije su mogle izložiti kernelsku memoriju

Opis: problem s oštećenjem memorije riješen je poboljšanim upravljanjem memorijom.

CVE-2026-39877: Richard Zana, Dhiyanesh Selvaraj (@redroot97)

IOSurfaceAccelerator

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla otkriti osjetljivo kernelsko stanje

Opis: curenje informacija riješeno je dodatnom provjerom valjanosti.

CVE-2026-64760: Seiji Sakurai (@HeapSmasher), Franco Belman (Blackwing Intelligence), anonimni istraživač

Kernel

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: neka bi aplikacija mogla izazvati neočekivano zatvaranje sustava ili oštećenje kernelske memorije

Opis: problem je riješen poboljšanim rukovanjem memorijom.

CVE-2026-64749: hxr1, Hiroki Imai (LAC Co., Ltd.), Billy Jheng Bing Jhong i Pan Zhenpeng (@Peterpan0927) (STAR Labs SG Pte. Ltd.), Ashish Kunwar

Kernel

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacije su mogle izložiti kernelsku memoriju

Opis: curenje informacija riješeno je dodatnom provjerom valjanosti.

CVE-2026-64744: Ryan Hileman koristeći Xint Code (xint.io)

Kernel

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: neka bi aplikacija mogla izazvati neočekivano zatvaranje sustava ili oštećenje kernelske memorije

Opis: problem s korištenjem memorijom nakon njezina oslobađanja riješen je poboljšanim upravljanjem memorijom.

CVE-2026-43778: Ashish Kunwar, f0r iz MurphySec, Mahmoud Abdelmoniem, Feng Xue i XGPT iz ThreatBook, Wang Yu, Nicolas Rabrenovic, Lyutoon, Hiroki Imai (LAC Co., Ltd.), Fábio Luís @scanpt, DARKNAVY (@DarkNavyOrg), anonimni istraživač

Kernel

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: udaljeni napadač mogao bi zaobići mrežne filtre

Opis: problem s nedosljednim sučeljem riješen je poboljšanim upravljanjem stanjem.

CVE-2026-64735: Gor Aleksanyan

Kernel

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: neka bi aplikacija mogla izazvati neočekivani pad sustava

Opis: problem s korištenjem memorijom nakon njezina oslobađanja riješen je poboljšanim upravljanjem memorijom.

CVE-2026-43822: Michal Kosiorek, Eddy Tsalolikhin

CVE-2026-43799: Billy Jheng Bing Jhong i Pan Zhenpeng (@Peterpan0927) (STAR Labs SG Pte. Ltd.)

CVE-2026-64700: Asjid Kalam (@odinshell)

Kernel

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: neka bi aplikacija mogla izazvati neočekivani pad sustava ili zapisivati kernelsku memoriju

Opis: problem je riješen poboljšanom sanitizacijom ulaznih podataka.

CVE-2026-43724: impost0r (ret2plt), Hyunwoo Kim (@v4bel)

Kernel

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: neka bi aplikacija mogla izazvati neočekivani pad sustava

Opis: prekoračenje cijelog broja riješeno je poboljšanom provjerom valjanosti ulaznih podataka.

CVE-2026-43769: Billy Jheng Bing Jhong i Pan Zhenpeng (@Peterpan0927) (STAR Labs SG Pte. Ltd.)

Kernel

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla otkriti osjetljivo kernelsko stanje

Opis: problem je riješen poboljšanom sanitizacijom ulaznih podataka.

CVE-2026-43722: Hyunwoo Kim (@v4bel), Feng Xue i XGPT iz tvrtke ThreatBook

Kernel

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla pristupiti osjetljivim korisničkim podacima

Opis: problem je riješen poboljšanim upravljanjem stanjem.

CVE-2026-64721: Lukas Gerlach

Kernel

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: neka bi aplikacija mogla izazvati neočekivani pad sustava

Opis: problem s čitanjem izvan dopuštenog opsega riješen je poboljšanom provjerom ograničenja.

CVE-2026-43809: Billy Jheng Bing Jhong i Pan Zhenpeng (@Peterpan0927) (STAR Labs SG Pte. Ltd.)

CVE-2026-43757: Wang Yu, Billy Jheng Bing Jhong i Pan Zhenpeng (@Peterpan0927) (STAR Labs SG Pte. Ltd.)

Kernel

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla otkriti osjetljivo kernelsko stanje

Opis: ovaj je problem riješen poboljšanim redigiranjem osjetljivih informacija.

CVE-2026-43754: Ernesto Martínez García, Calif Research

Kernel

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla pristupiti osjetljivim korisničkim podacima

Opis: logički problem riješen je poboljšanim provjerama.

CVE-2026-64723: Ji'an Zhou, Mingxuan Yang, Ye Zhang

Kernel

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: neka bi aplikacija mogla izazvati neočekivano zatvaranje sustava ili oštećenje kernelske memorije

Opis: problem je riješen poboljšanom provjerom ulaza.

CVE-2026-39868: Ye Zhang (@VAR10CK) iz tvrtke Baidu Security, Vladislav Shevchenko (Positive Technologies), Billy Jheng Bing Jhong i Pan Zhenpeng (@Peterpan0927) iz tvrtke STAR Labs SG Pte. Ltd.)

Kernel

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: udaljeni korisnik može uzrokovati neočekivani pad sustava ili oštetiti kernelsku memoriju

Opis: problem je riješen poboljšanim rukovanjem memorijom.

CVE-2026-43810: Billy Jheng Bing Jhong i Pan Zhenpeng (@Peterpan0927) (STAR Labs SG Pte. Ltd.)

Kernel

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacije su mogle izložiti kernelsku memoriju

Opis: problem je riješen poboljšanim rukovanjem memorijom.

CVE-2026-64709: Pasquale Scola, Billy Jheng Bing Jhong i Pan Zhenpeng (@Peterpan0927) (STAR Labs SG Pte. Ltd.)

libarchive

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obrada zlonamjerno izrađene datoteke može uzrokovati otkrivanje procesne memorije

Opis: radi se o ranjivosti u otvorenom kodu i Appleov softver je među projektima koji su time pogođeni. CVE-ID je dodijelila treća strana. Više o problemu i CVE-ID-ju saznajte na cve.org.

CVE-2026-4424

libc

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: zlonamjerna aplikacija mogla bi izaći izvan ograničene memorije

Opis: prekoračenje cijelog broja riješeno je poboljšanom provjerom valjanosti ulaznih podataka.

CVE-2026-28973: anonimni istraživač

Libnotify

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: napadači su mogli izazvati neočekivano zatvaranje aplikacije

Opis: problem s pisanjem izvan dopuštenog opsega riješen je poboljšanom provjerom ograničenja.

CVE-2026-64739: Feng Xue i XGPT (ThreatBook), Dun

Managed Configuration

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla pristupiti osjetljivim korisničkim podacima

Opis: problem s autorizacijom riješen je poboljšanim upravljanjem stanjem.

CVE-2026-64743: Daniel Febrero

Maps

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: zlonamjerna aplikacija mogla bi izaći izvan ograničene memorije

Opis: problem s dozvolom riješen je dodatnim ograničenjima.

CVE-2026-64738: Robert Mindo, Nathaniel Oh (@calysteon)

mDNSResponder

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: napadač u lokalnoj mreži mogao je uzrokovati odbijanje usluge

Opis: problem je riješen poboljšanim rukovanjem memorijom.

CVE-2026-64724: Daisuke Hatakeyama (@SYZD Research)

MediaRemote

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacije bi mogle dobiti korijenske ovlasti

Opis: problem s obradom putova riješen je poboljšanom provjerom valjanosti.

CVE-2026-43723: Richard Zana, Andreas Jaegersberger i Ro Achterberg (Nosebeard Labs)

MobileAccessoryUpdater

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: zlonamjerni pribor mogao bi uzrokovati neočekivano isključivanje aplikacije

Opis: prekoračenje spremnika riješeno je poboljšanom provjerom ograničenja.

CVE-2026-43807: Tristan Madani (@TristanInSec) (Talence Security)

Model I/O

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obrada zlonamjerno formirane datoteke može oštetiti procesnu memoriju

Opis: problem je riješen poboljšanim rukovanjem memorijom.

CVE-2026-43733: Michael DePlante (@izobashi), inicijativa Zero Day (TrendAI)

CVE-2026-43729: Michael DePlante (@izobashi), inicijativa Zero Day (TrendAI)

Model I/O

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: udaljeni napadač mogao bi uzrokovati neočekivano zatvaranje aplikacije ili oštećenje hrpe

Opis: problem s pisanjem izvan dopuštenog opsega riješen je poboljšanom provjerom valjanosti ulaznih podataka.

CVE-2026-64772: wh0am1i, stratan (@5tratan)

Model I/O

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: udaljeni napadač mogao bi uzrokovati neočekivano zatvaranje aplikacije ili oštećenje hrpe

Opis: prekoračenje cijelog broja riješeno je poboljšanom provjerom valjanosti ulaznih podataka.

CVE-2026-64774: stratan (@5tratan)

Model I/O

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: udaljeni napadač mogao bi uzrokovati neočekivano zatvaranje aplikacije ili oštećenje hrpe

Opis: problem s pisanjem izvan dopuštenog opsega riješen je poboljšanom provjerom ograničenja.

CVE-2026-64770: stratan (@5tratan)

CVE-2026-64769: stratan (@5tratan)

Model I/O

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom 3D modela može doći do otkrivanja procesne memorije

Opis: problem s preljevom međuspremnika riješen je poboljšanim upravljanjem memorijom.

CVE-2026-64722: wh0am1i

Model I/O

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: udaljeni napadači mogli su izazvati neočekivano zatvaranje aplikacije

Opis: problem s čitanjem izvan dopuštenog opsega riješen je poboljšanom provjerom valjanosti ulaznih podataka.

CVE-2026-64768: stratan (@5tratan)

Model I/O

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: udaljeni napadač mogao bi uzrokovati neočekivano zatvaranje aplikacije ili oštećenje hrpe

Opis: prekoračenje spremnika riješeno je poboljšanom provjerom ograničenja.

CVE-2026-64771: wh0am1i

Pro Res

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: neka bi aplikacija mogla izazvati neočekivani pad sustava

Opis: problem s korištenjem memorijom nakon njezina oslobađanja riješen je poboljšanim upravljanjem memorijom.

CVE-2026-43812: Francisco Knabe

SceneKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obrada zlonamjerne datoteke može dovesti do neočekivanog zatvaranja aplikacije ili izvršavanja proizvoljnog koda

Opis: problem s pisanjem izvan dopuštenog opsega riješen je poboljšanom provjerom ograničenja.

CVE-2026-64764: stratan (@5tratan)

SceneKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obrada zlonamjerne datoteke može dovesti do neočekivanog zatvaranja aplikacije ili izvršavanja proizvoljnog koda

Opis: problem s prekoračenjem pri zapisivanju riješen je uklanjanjem koda sa slabim točkama.

CVE-2026-64763: stratan (@5tratan)

SceneKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obrada zlonamjerne datoteke može dovesti do neočekivanog zatvaranja aplikacije ili izvršavanja proizvoljnog koda

Opis: prekoračenje cijelog broja riješeno je poboljšanom provjerom valjanosti ulaznih podataka.

CVE-2026-64766: stratan (@5tratan)

CVE-2026-64765: stratan (@5tratan)

Siri

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla pristupiti osjetljivim korisničkim podacima

Opis: problem s otkrivanjem informacija riješen je uklanjanjem koda sa slabim točkama.

CVE-2026-43800: Stanislav Jelezoglo

Storage

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla pristupiti osjetljivim korisničkim podacima

Opis: uvjet nadvladavanja riješen je dodatnom provjerom valjanosti.

CVE-2026-28996: Alex Radocea

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja moglo je doći do rušenja preglednika Safari

Opis: problem je riješen poboljšanim rukovanjem memorijom.

WebKit Bugzilla: 307669

CVE-2026-43658: Do Young Park

WebKit Bugzilla: 318348

CVE-2026-65338: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 313452

CVE-2026-43795: wwwlk

WebKit Bugzilla: 311883

CVE-2026-28984: Artem Dinaburg (Trail of Bits putem Anthropicova programa CVD-a)

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla pristupiti osjetljivim korisničkim podacima

Opis: taj je problem riješen poboljšanom zaštitom podataka.

WebKit Bugzilla: 311228

CVE-2026-28958: Cantina

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja moglo je doći do rušenja preglednika Safari

Opis: problem s korištenjem memorijom nakon njezina oslobađanja riješen je poboljšanim upravljanjem memorijom.

WebKit Bugzilla: 310234

CVE-2026-28947: dr3dd

WebKit Bugzilla: 313691

CVE-2026-43727: Tommy DeVoss (Braze Security Team) (@thedawgyg), Gurpreet Shergill, Gia Bui (@yabeow) (Calif.io)

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: zlonamjerne internetske stranice mogle su doznati sve izvore podataka

Opis: problem je riješen poboljšanim provjerama.

WebKit Bugzilla: 313357

CVE-2026-43735: Rhyru9, Merrick Hare, Kwak Kiyong, Song Nuri, Khai Tran, John Lussier, Gurpreet Shergill, Drinor Selmanaj (Sentry)

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja može doći do neočekivanog rušenja procesa

Opis: problem je riješen poboljšanim rukovanjem memorijom.

WebKit Bugzilla: 313528

CVE-2026-39872: Utkarsh Pal, Ignacio Sanmillan (@ulexec)

WebKit Bugzilla: 312781

CVE-2026-43663: Using GLM iz tvrtke Z.AI, Tristan Madani (@TristanInSec) (Talence Security), stratan (@5tratan) (Almamater Technologies), Soyeon Park, Amy Burnett, Khai Tran, sherkito, Kota Toda, HexRabbit (@h3xr4bb1t) i NiNi (@terrynini38514) (DEVCORE Research Team), Brian Carpenter

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja moglo je doći do rušenja preglednika Safari

Opis: problem s oštećenjem memorije riješen je poboljšanim upravljanjem stanjem.

WebKit Bugzilla: 316791

CVE-2026-65334: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 315082

CVE-2026-64757: Milad Nasr i Nicholas Carlini koristeći Claude, Anthropic

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja moglo je doći do rušenja preglednika Safari

Opis: problem s pristupom izvan dopuštenog opsega riješen je poboljšanom provjerom ograničenja.

WebKit Bugzilla: 317632

CVE-2026-64784: Janggoon Lee (Out of Bounds), OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 317231

CVE-2026-43676: Tommy DeVoss iz tvrtke Braze Security Team (@thedawgyg), Mateusz Krzywicki (iVerify.io), dr3dd

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja moglo je doći do rušenja preglednika Safari

Opis: problem je riješen poboljšanim upravljanjem stanjem.

WebKit Bugzilla: 317611

CVE-2026-65331: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 316723

CVE-2026-65335: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 317450

CVE-2026-65332: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 317603

CVE-2026-65333: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 317142

CVE-2026-65337: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 317349

CVE-2026-65336: Josef Korbel

WebKit Bugzilla: 316996

CVE-2026-65340: Josef Korbel (Citadelo), Claudio Bozzato i Francesco Benvenuto (Cisco Talos)

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja moglo je doći do rušenja preglednika Safari

Opis: problem je riješen poboljšanom provjerom ulaznih podataka.

WebKit Bugzilla: 321484

CVE-2026-64781: Thomas Guillem

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja moglo je doći do rušenja preglednika Safari

Opis: slaba točka zbog oštećenja memorije riješena je poboljšanim zaključavanjem.

WebKit Bugzilla: 321480

CVE-2026-64782: Shubham Chaskar, Seonwook Kim, lattice, Josef Korbel

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja može doći do oštećenja memorije

Opis: problem je riješen poboljšanim rukovanjem memorijom.

WebKit Bugzilla: 318405

CVE-2026-65341: Henock Habte

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja može doći do neočekivanog rušenja procesa

Opis: problem s korištenjem memorijom nakon njezina oslobađanja riješen je poboljšanim upravljanjem memorijom.

WebKit Bugzilla: 316347

CVE-2026-64715: Hossein Lotfi (@hosselot) (TrendAI Zero Day Initiative)

WebKit Bugzilla: 313693

CVE-2026-43734: Jonathan Alush-Aben

WebKit Bugzilla: 313857

CVE-2026-43726: Utkarsh Pal, Tristan Madani (@TristanInSec) (Talence Security), stratan (@5tratan) (Almamater Technologies), Narendra Singh (@_3P1C), Josef Korbel (Citadelo), Gia Bui (@yabeow) (Calif.io)

WebKit Bugzilla: 317227

CVE-2026-43699: Tommy DeVoss (Braze Security Team) (@thedawgyg)

WebKit Bugzilla: 315161

CVE-2026-43742: Юлия Мерцалова

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja moglo je doći do rušenja preglednika Safari

Opis: problem je riješen poboljšanim provjerama.

WebKit Bugzilla: 316918

CVE-2026-64780: OpenAI Codex Security – Amy Burnett

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja može doći do oštećenja memorije

Opis: problem s oštećenjem memorije riješen je poboljšanim upravljanjem memorijom.

WebKit Bugzilla: 317317

CVE-2026-43794: Dung Do (@_piers2) (Calif.io)

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: zlonmjerno web-mjesto moglo je obraditi ograničeni web-sadržaj izvan memorije za testiranje

Opis: problem je riješen poboljšanom provjerom ulaznih podataka.

WebKit Bugzilla: 312832

CVE-2026-43725: Luke Francis

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja može doći do oštećenja memorije

Opis: problem s korištenjem memorijom nakon njezina oslobađanja riješen je poboljšanim upravljanjem memorijom.

WebKit Bugzilla: 314115

CVE-2026-43731: dr3dd

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja može doći do oštećenja memorije

Opis: problem sa zamjenom tipova riješen je poboljšanim provjerama.

WebKit Bugzilla: 314528

CVE-2026-43705: dr3dd

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: zlonamjerne internetske stranice mogle su doznati sve izvore podataka

Opis: problem je riješen poboljšanom provjerom ulaznih podataka.

WebKit Bugzilla: 315306

CVE-2026-43708: Behzad Najjarpour Jabbari (@_G4ru_)

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja može doći do otkrivanja osjetljivih korisničkih podataka

Opis: problem podrijetla iz više izvora riješen je poboljšanim praćenjem sigurnosnog podrijetla.

WebKit Bugzilla: 315368

CVE-2026-43700: Vitaly Simonovich, Muhamad Syaiful, Christian Meurer Xavier

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: zlonmjerno web-mjesto moglo je obraditi ograničeni web-sadržaj izvan memorije za testiranje

Opis: problem je riješen poboljšanim provjerama.

WebKit Bugzilla: 315004

CVE-2026-43701: Aaron Grattafiori – NVIDIA AI Red Team

WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja moglo je doći do rušenja preglednika Safari

Opis: problem s pisanjem izvan dopuštenog opsega riješen je poboljšanom provjerom valjanosti ulaznih podataka.

WebKit Bugzilla: 315365

CVE-2026-43745: OpenAI Codex Security – Amy Burnett, Khai Tran

WebKit Canvas

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja moglo je doći do rušenja preglednika Safari

Opis: problem s korištenjem memorijom nakon njezina oslobađanja riješen je poboljšanim upravljanjem memorijom.

WebKit Bugzilla: 313175

CVE-2026-43720: Josef Korbel, Gia Bui (@yabeow) (Calif.io)

Povijest za WebKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: posjetom zlonamjernom web-mjestu mogli bi se odati osjetljivi podaci

Opis: problem je riješen poboljšanim provjerama.

WebKit Bugzilla: 315528

CVE-2026-64778: Mohit Negi

WebKit Process Model

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacije su mogle pročitati datoteke izvan ograničene memorije

Opis: problem s pristupom riješen je poboljšanim ograničenjima pristupa.

WebKit Bugzilla: 314867

CVE-2026-43821: Brian Carpenter

WebKit Storage

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja moglo je doći do rušenja preglednika Safari

Opis: slaba točka zbog oštećenja memorije riješena je poboljšanim zaključavanjem.

WebKit Bugzilla: 321485

CVE-2026-64779: Tommy DeVoss (Braze Security Team) (@thedawgyg), Shubham Chaskar

WebRTC

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja moglo je doći do rušenja preglednika Safari

Opis: problem s korištenjem memorijom nakon njezina oslobađanja riješen je poboljšanim upravljanjem memorijom.

WebKit Bugzilla: 313351

CVE-2026-43717: Nan Wang (@eternalsakura13)

WebRTC

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja može doći do neočekivanog rušenja procesa

Opis: problem s pristupom izvan dopuštenog opsega riješen je poboljšanom provjerom ograničenja.

WebKit Bugzilla: 317324

CVE-2026-28979

WebRTC

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: obradom zlonamjernog web-sadržaja moglo je doći do rušenja preglednika Safari

Opis: problem s pristupom izvan dopuštenog opsega riješen je poboljšanom provjerom ograničenja.

WebKit Bugzilla: 319404

CVE-2026-64719: Shaheen Fazim

Wi-Fi

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: napadač koji se fizički nalazi u blizini mogao bi oštetiti procesnu memoriju

Opis: problem je riješen poboljšanim rukovanjem memorijom.

CVE-2026-64726: Peter Malone, Mathis Mansière

WorkoutKit

Dostupno za: iPhone XS, iPhone XS Max, iPhone XR, iPad 7. generacije

Učinak: aplikacija bi mogla pristupiti osjetljivim korisničkim podacima

Opis: problem s autorizacijom riješen je poboljšanim upravljanjem stanjem.

CVE-2026-64755: Stuart Wallace

Dodatna zahvala

CoreMedia

Na pomoći zahvaljujemo korisniku yaohway.

Kernel

Na pomoći zahvaljujemo Billyju Jhengu Bingu Jhongu i Panu Zhenpengu (@Peterpan0927) (STAR Labs SG Pte. Ltd., Chrisu Betzu, Jamesu Duffyju (@0x4A616D657344), Mathisu Mansièreu, Tristanu Rousseau, Yeojinu Kimu i YingMuou (@YingMuo) iz istraživačkog tima DEVCORE.

mDNSResponder

Zahvaljujemo se Cem Onat Karagunu, He Weiu (ギカク), Jex Amrou, 章鱼哥 (@aipy) iz tvrtke aipyaipy.com na pomoći.

Printing UIKit

Na pomoći zahvaljujemo Jacolonu Walkeru ( @call_eax ).

WebKit

Zahvaljujemo se na pomoći Henocku Habteu i Souti Sugiyami.

WebKit JavaScript Bindings

Zahvaljujemo se Karanu Kuraniju na pomoći.

Informacije koje Apple daje o proizvodima koje nije on proizveo ili neovisnim web-stranicama nad kojima nema nadzor niti ih je testirao ne podrazumijevaju da te proizvode Apple preporučuje niti da za njih daje podršku. Apple nije odgovoran za odabir, performanse ni korištenje web-stranica ili proizvoda drugih proizvođača. Apple ne iznosi mišljenja o točnosti ni pouzdanosti web-stranica drugih proizvođača. Dodatne informacije zatražite od dobavljača proizvoda.

Datum objave: