A visionOS 26.6 biztonsági változásjegyzéke

Ez a dokumentum a visionOS 26.6 biztonsági változásjegyzékét ismerteti.

Tudnivalók az Apple biztonsági frissítéseiről

Vásárlói védelme érdekében az Apple nem hoz nyilvánosságra, tárgyal, illetve erősít meg biztonsági problémákat addig, amíg le nem zajlott a probléma kivizsgálása, és el nem érhetők a szükséges javítások vagy szoftverkiadások. A legújabb szoftverkiadások listája az Apple biztonsági frissítéseivel foglalkozó oldalon található.

Ha lehetséges, az Apple biztonsági részlege a CVE-azonosítójuk alapján hivatkozik a biztonsági résekre.

A biztonsági kérdésekről az Apple termékbiztonsági oldalán olvashat bővebben.

visionOS 26.6

Kiadási dátum: 2026. július 27.

Accounts Framework

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes alkalmazások képesek voltak rögzíteni a felhasználó ujjlenyomatát

Leírás: Hatékonyabb adatvédelemmel hárítottuk el a problémát.

CVE-2026-64733: Rosyna Keller (Totally Not Malicious Software, paradisefacade.com)

App Store

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes alkalmazások képesek voltak bizalmas felhasználói adatokhoz hozzáférni

Leírás: Hatékonyabb ellenőrzésekkel hárítottuk el a problémát.

CVE-2026-43801: Rahul Raj

Audio

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az appok szolgáltatásmegtagadást tudtak előidézni

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli írási hibát.

CVE-2026-64725: Seonung Park, ALTV!ST (altvi.st/)

AuthKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes alkalmazások képesek voltak rögzíteni a felhasználó ujjlenyomatát

Leírás: További korlátozásokkal elhárítottunk egy engedélyekkel kapcsolatos hibát.

CVE-2026-43730: David Strnadel

AVEVideoEncoder

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az alkalmazások tetszőleges programkódot tudtak végrehajtani kernelszintű jogosultsággal

Leírás: Hatékonyabb méretellenőrzéssel kiküszöböltünk egy puffertúlcsordulást okozó problémát.

CVE-2026-64747: Franco Belman (Blackwing Intelligence)

BackgroundAssets

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes alkalmazások esetenként képesek voltak olyan fájlokat is törölni, amelyekhez nem volt jogosultságuk

Leírás: Hatékonyabb érvényesség-ellenőrzéssel elhárítottunk egy engedélyekkel kapcsolatos hibát.

CVE-2026-64707: YingQi Shi (@Mas0nShi, DBAppSecurity WeBin lab)

CloudAttestation

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egy ártó szándékkal létrehozott alkalmazás megkerülhette a kódaláírás kikényszerítését

Leírás: Beviteltisztítással elhárítottunk egy érvényesítési hibát.

CVE-2026-43813: Anton Pakhunov

Contacts

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egy alkalmazás bizonyos esetekben névjegyeket adhatott hozzá felhasználói engedély nélkül

Leírás: Egy engedélyezési problémát hárítottunk el hatékonyabb ellenőrzéssel.

CVE-2026-64746: Rodolphe Brunetti (@eisw0lf, Lupus Nova)

Contacts

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az ártó szándékkal létrehozott névjegy feldolgozása során bizalmas jellegű adatok szivároghatnak ki

Leírás: Hatékonyabb ellenőrzésekkel küszöböltük ki a problémát.

CVE-2026-64734: Daniel Williams

CoreAudio

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordulhat, hogy az ártó szándékkal létrehozott audiofájl feldolgozásakor megsérülhet a folyamatmemória

Leírás: Hatékonyabb memóriakezeléssel elhárítottuk a problémát.

CVE-2026-43673: anonim kutató a TrendAI Zero Day Initiative közreműködőjeként

CoreAudio

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: A rosszindulatú célból létrehozott médiafájlok esetében az audiostreamek feldolgozása bizonyos esetekben a folyamat leállását okozta

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli írási hibát.

CVE-2026-43744: Mathis Mansière, anonim kutató

CoreAudio

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Távoli támadók bizonyos esetekben váratlan rendszerleállást tudtak előidézni

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli írási hibát.

CVE-2026-43803: Rahul Raj

CoreMedia

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott videófájlok feldolgozásakor váratlan alkalmazásleállásra került sor

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy memóriasérülési hibát.

CVE-2026-43711: James Duffy (@0x4A616D657344)

Foundation

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordulhat, hogy egy ártó szándékkal létrehozott alkalmazás hozzáfért védett felhasználói adatokhoz

Leírás: Hatékonyabb beviteltisztítással orvosoltuk a problémát.

CVE-2026-43714: anonim kutató

FrontBoard

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes alkalmazások képesek voltak bizalmas felhasználói adatokhoz hozzáférni

Leírás: Az információk hálózati továbbítása során HTTPS használatával megoldottuk a problémát.

CVE-2026-64742: Huỳnh Tấn Ngàn

Game Center

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes alkalmazások képesek voltak bizalmas felhasználói adatokhoz hozzáférni

Leírás: Hatékonyabb adatvédelemmel hárítottuk el a problémát.

CVE-2026-43796: Ilya Andr (andrd3v, Positive Technologies), Stanislav Jelezoglo

Heimdal

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az appok szolgáltatásmegtagadást tudtak előidézni

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli olvasási hibát.

CVE-2026-64692: Redon Gashi

ImageIO

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott textúrák feldolgozása váratlan alkalmazásleállást okozott

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy egészszám-túlcsordulást okozó problémát.

CVE-2026-43780: Michael DePlante (@izobashi, TrendAI Zero Day Initiative)

ImageIO

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az ártó szándékkal létrehozott képek feldolgozása kárt tudott tenni a folyamatmemóriában

Leírás: Hatékonyabb memóriakezeléssel elhárítottuk a problémát.

CVE-2026-64716: Arni Hardarson, Jonathan Alush-Aben, Peter Malone

ImageIO

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott fájlok feldolgozásakor váratlan alkalmazásleállásra került sor

Leírás: Hatékonyabb határérték-ellenőrzésekkel kiküszöböltük a problémát.

CVE-2026-64758: 진규정 (Gyujeong Jin, @G1uN4sh)

ImageIO

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az ártó szándékkal létrehozott fájlok feldolgozása szolgáltatásmegtagadáshoz vezethetett

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli írási hibát.

CVE-2026-64754: PETOWORKS의 Bugeun Choi (@Bugeun), Rahul Raj

ImageIO

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egy rosszindulatú célból létrehozott kép feldolgozása szolgáltatásmegtagadáshoz vezethetett

Leírás: Hatékonyabb ellenőrzésekkel elhárítottunk egy típustévesztési hibát.

CVE-2026-64693: Geonha Lee (@leegn4a)

Kernel

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az alkalmazások váratlan rendszerleállást tudtak előidézni, illetve sérülést tudtak okozni a kernelmemóriában

Leírás: Hatékonyabb memóriakezeléssel elhárítottuk a problémát.

CVE-2026-64749: Billy Jheng Bing Jhong és Pan Zhenpeng (@Peterpan0927, STAR Labs SG Pte. Ltd.), Ashish Kunwar, Hiroki Imai (LAC Co., Ltd.), hxr1

Kernel

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az alkalmazások váratlan rendszerleállást tudtak előidézni, illetve sérülést tudtak okozni a kernelmemóriában

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy felszabadítás utáni használattal kapcsolatos problémát.

CVE-2026-43778: f0r (MurphySec), Feng Xue és XGPT (ThreatBook), Mahmoud Abdelmoniem, anonim kutató, Wang Yu, Lyutoon, Hiroki Imai (LAC Co., Ltd.), DARKNAVY (@DarkNavyOrg), Fábio Luís @scanpt, Nicolas Rabrenovic

Kernel

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes alkalmazások képesek voltak felfedni a kernelmemóriát

Leírás: Hatékonyabb memóriakezeléssel elhárítottuk a problémát.

CVE-2026-64709: Pasquale Scola, Billy Jheng Bing Jhong és Pan Zhenpeng (@Peterpan0927, STAR Labs SG Pte. Ltd.)

Kernel

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egy távoli támadó képes lehetett megkerülni a hálózati szűrőket

Leírás: Hatékonyabb állapotkezeléssel elhárítottunk egy inkonzisztens felhasználói felülettel kapcsolatos problémát.

CVE-2026-64735: Gor Aleksanyan

Kernel

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes alkalmazások bizonyos esetekben váratlan rendszerleállást tudtak előidézni

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli írási hibát.

CVE-2026-43739: impost0r (ret2plt), Ruslan Dautov, Aleksandr Tarasikov, jay, Dhiyanesh Selvaraj (@redroot97), Vinay Kumar Rasala (Xplo8E, Appknox), Lyutoon, DongJun Kim (smlijun) az UIUC-vel, Hwiwon Lee (hwiwonl) az UIUC-vel, Jongseong Kim (nevul37) az UIUC-vel, Younggi Park (grill66) az UIUC-vel, Peter Malone, anonim kutató, Hari Shanmugam (The Hxr1), Billy Jheng Bing Jhong és Pan Zhenpeng (@Peterpan0927, STAR Labs SG Pte. Ltd.), Marco Grassi, Dun, Daniele Castronovo, Michal Kosiorek

CVE-2026-43816: Josh Maine (Calif.io), Ruslan Dautov, 재영 정, @rootxran (Rao Ali Nawaz), Chanwit Muenprakoddee (ChemIndy), anonim kutató, Ye Zhang (@VAR10CK, Baidu Security), Franco Belman (Blackwing Intelligence), Christian Figueroa, Johnny Franks (@zeroxjf), Ashmit Sharma és Atul RV, Peter Malone, Muhamad Syaiful, Muneeb Amin Bhat, Dhiyanesh Selvaraj (@redroot97), Ali Marzouq, Bountyy Oy - Mihalis Haatainen, Huy Nguyen (@34306, Calif.io)

Kernel

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes alkalmazások bizonyos esetekben váratlan rendszerleállást tudtak előidézni

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy felszabadítás utáni használattal kapcsolatos problémát.

CVE-2026-43822: Eddy Tsalolikhin, Michal Kosiorek

CVE-2026-64729: Josh Maine (Calif.io), beist, Adam Doupé (ASU SEFCOM), Dun, Billy Jheng Bing Jhong és Pan Zhenpeng (@Peterpan0927, STAR Labs SG Pte. Ltd.), Johnny Franks (@zeroxjf)

CVE-2026-64700: Asjid Kalam (@odinshell)

CVE-2026-43799: Billy Jheng Bing Jhong és Pan Zhenpeng (@Peterpan0927, STAR Labs SG Pte. Ltd.)

Kernel

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes alkalmazások bizonyos esetekben váratlan rendszerleállást tudtak előidézni

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli olvasási hibát.

CVE-2026-43817: Huy Nguyen (@34306, Calif.io)

Kernel

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az alkalmazások váratlan rendszerleállást tudtak előidézni, illetve írni tudtak a kernelmemóriába

Leírás: Hatékonyabb beviteltisztítással orvosoltuk a problémát.

CVE-2026-43724: impost0r (ret2plt), Hyunwoo Kim (@v4bel)

Kernel

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes alkalmazások bizonyos esetekben váratlan rendszerleállást tudtak előidézni

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy egészszám-túlcsordulást okozó problémát.

CVE-2026-43769: Billy Jheng Bing Jhong és Pan Zhenpeng (@Peterpan0927, STAR Labs SG Pte. Ltd.)

Kernel

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: A távoli felhasználók váratlan rendszerleállást tudtak előidézni, illetve sérülést tudtak okozni a kernelmemóriában

Leírás: Hatékonyabb memóriakezeléssel elhárítottuk a problémát.

CVE-2026-43810: Billy Jheng Bing Jhong és Pan Zhenpeng (@Peterpan0927, STAR Labs SG Pte. Ltd.)

Kernel

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes alkalmazások bizonyos esetekben váratlan rendszerleállást tudtak előidézni

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy memóriainicializálási hibát.

CVE-2026-64775: Ryan Hileman (Xint Code, xint.io)

Kernel

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az alkalmazások váratlan rendszerleállást tudtak előidézni, illetve sérülést tudtak okozni a kernelmemóriában

Leírás: Hatékonyabb bevitel-ellenőrzéssel hárítottuk el a problémát.

CVE-2026-39868: Vladislav Shevchenko (Positive Technologies), Ye Zhang (@VAR10CK, Baidu Security), Billy Jheng Bing Jhong és Pan Zhenpeng (@Peterpan0927, STAR Labs SG Pte. Ltd.)

Kernel

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az alkalmazások váratlan rendszerleállást tudtak előidézni, illetve írni tudtak a kernelmemóriába

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy felszabadítás utáni használattal kapcsolatos problémát.

CVE-2026-64751: N.M.Praveen Nawarathne (@zblockrat)

Kernel

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes alkalmazások képesek voltak bizalmas felhasználói adatokhoz hozzáférni

Leírás: Hatékonyabb állapotkezeléssel küszöböltük ki a problémát.

CVE-2026-64721: Lukas Gerlach

libarchive

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az ártó szándékkal létrehozott fájl a folyamatmemória felfedéséhez vezethetett

Leírás: Ez egy nyílt forrású kódban található sebezhetőség, és az Apple-szoftver is az érintett projektek között van. A CVE-azonosítót egy külső fél rendelte hozzá. A problémával és a CVE-azonosítóval kapcsolatos további információkért látogasson el a cve.org webhelyre.

CVE-2026-4424

Libnotify

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: A támadók váratlan alkalmazásleállást tudtak előidézni

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli írási hibát.

CVE-2026-64739: Feng Xue és XGPT (ThreatBook, Dun)

libxslt

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor a folyamat váratlanul összeomlott

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy kétszeres felszabadítást előidéző hibát.

CVE-2026-43706: Tristan Madani (@TristanInSec; Talence Security),

libxslt

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor a folyamat váratlanul összeomlott

Leírás: Hatékonyabb memóriakezeléssel elhárítottuk a problémát.

CVE-2026-43703: Tristan Madani (@TristanInSec, Talence Security)

Managed Configuration

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes alkalmazások képesek voltak bizalmas felhasználói adatokhoz hozzáférni

Leírás: Hatékonyabb állapotkezeléssel elhárítottunk egy engedélyekkel kapcsolatos problémát.

CVE-2026-64743: Daniel Febrero

mDNSResponder

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: A támadók szolgáltatásmegtagadást tudtak előidézni a helyi hálózaton

Leírás: Hatékonyabb memóriakezeléssel elhárítottuk a problémát.

CVE-2026-64724: Daisuke Hatakeyama (@SYZD Research)

MediaRemote

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes alkalmazások gyökérszintű jogosultságot tudtak szerezni

Leírás: Hatékonyabb ellenőrzéssel elhárítottunk egy útvonalkezelési hibát.

CVE-2026-43723: Richard Zana, Andreas Jaegersberger és Ro Achterberg (Nosebeard Labs)

MobileAccessoryUpdater

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egy ártó szándékkal létrehozott kiegészítő váratlan alkalmazásleállást okozhatott

Leírás: Hatékonyabb határérték-ellenőrzés révén kiküszöböltünk egy puffertúlcsordulást okozó problémát.

CVE-2026-43807: Tristan Madani (@TristanInSec, Talence Security)

Model I/O

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az ártó szándékkal létrehozott képek feldolgozása kárt tudott tenni a folyamatmemóriában

Leírás: Hatékonyabb memóriakezeléssel elhárítottuk a problémát.

CVE-2026-43729: Michael DePlante (@izobashi, TrendAI Zero Day Initiative)

Model I/O

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: A távoli támadók váratlan alkalmazásleállást, illetve halommemória-sérülést tudtak előidézni

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy határértéken kívüli írási hibát.

CVE-2026-64772: stratan (@5tratan), wh0am1i

Model I/O

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: A távoli támadók váratlan alkalmazásleállást, illetve halommemória-sérülést tudtak előidézni

Leírás: Hatékonyabb határérték-ellenőrzés révén kiküszöböltünk egy puffertúlcsordulást okozó problémát.

CVE-2026-64771: wh0am1i

Model I/O

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: A távoli támadók váratlan alkalmazásleállást, illetve halommemória-sérülést tudtak előidézni

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy egészszám-túlcsordulást okozó problémát.

CVE-2026-64774: stratan (@5tratan)

Model I/O

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: A távoli támadók váratlan alkalmazásleállást, illetve halommemória-sérülést tudtak előidézni

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli írási hibát.

CVE-2026-64770: stratan (@5tratan)

CVE-2026-64769: stratan (@5tratan)

Model I/O

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egy távoli támadó váratlan alkalmazásleállást tudott előidézni

Leírás: Hatékonyabb bemenet-ellenőrzéssel elhárítottunk egy határértéken kívüli olvasási hibát.

CVE-2026-64768: stratan (@5tratan)

Pro Res

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes alkalmazások bizonyos esetekben váratlan rendszerleállást tudtak előidézni

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy felszabadítás utáni használattal kapcsolatos problémát.

CVE-2026-43812: Francisco Knabe

Sandbox Profiles

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy egy alkalmazás olvasni tudta az állandó készülékazonosítókat

Leírás: További korlátozásokkal elhárítottunk egy engedélyekkel kapcsolatos hibát.

CVE-2026-64741: 彦辰

SceneKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az ártó szándékkal létrehozott fájlok feldolgozása váratlan appleállást idézhetett elő, illetve tetszőleges programkód végrehajtására adhatott lehetőséget

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy egészszám-túlcsordulást okozó problémát.

CVE-2026-64766: stratan (@5tratan)

CVE-2026-64765: stratan (@5tratan)

SceneKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az ártó szándékkal létrehozott fájlok feldolgozása váratlan appleállást idézhetett elő, illetve tetszőleges programkód végrehajtására adhatott lehetőséget

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli írási hibát.

CVE-2026-64764: stratan (@5tratan)

SceneKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az ártó szándékkal létrehozott fájlok feldolgozása váratlan appleállást idézhetett elő, illetve tetszőleges programkód végrehajtására adhatott lehetőséget

Leírás: Elhárítottunk egy határértéket túllépő írási problémát a sebezhető kód eltávolításával.

CVE-2026-64763: stratan (@5tratan)

Web Extensions

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes rosszindulatú célból létrehozott webes bővítmények a folyamatok váratlan összeomlását tudták előidézni

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy kétszeres felszabadítást előidéző hibát.

WebKit Bugzilla: 314642

CVE-2026-43704: dr3dd

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az ártó szándékkal létrehozott webes tartalmak feldolgozásakor lehetővé vált a folyamatmemória közzététele

Leírás: Hatékonyabb memóriakezeléssel elhárítottuk a problémát.

WebKit Bugzilla: 308046

CVE-2026-43740: Arni Hardarson, Nathaniel Oh (@calysteon)

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: A rosszindulatú webhelyek ki tudtak szivárogtatni adatokat különböző forrásokból

Leírás: Hatékonyabb ellenőrzésekkel küszöböltük ki a problémát.

WebKit Bugzilla: 313357

CVE-2026-43735: Gurpreet Shergill, Merrick Hare, Drinor Selmanaj (Sentry), Khai Tran, John Lussier, Rhyru9, Kwak Kiyong, Song Nuri

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: A webhelyek tudhatják, hogy a felhasználó meglátogatott-e egy adott hivatkozást

Leírás: Hatékonyabb ellenőrzésekkel hárítottuk el a problémát.

WebKit Bugzilla: 316827

CVE-2026-64713: Kwak Kiyong, Song Nuri

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor a folyamat váratlanul összeomlott

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy kétszeres felszabadítást előidéző hibát.

WebKit Bugzilla: 313693

CVE-2026-43734: Jonathan Alush-Aben

WebKit Bugzilla: 313857

CVE-2026-43726: stratan (@5tratan, Almamater Technologies), Josef Korbel (Citadelo), Tristan Madani

(@TristanInSec, Talence Security), Gia Bui (@yabeow, Calif.io), Narendra Singh (@_3P1C)

WebKit Bugzilla: 314398

CVE-2026-43709

WebKit Bugzilla: 315161

CVE-2026-43742: Юлия Мерцалова

WebKit Bugzilla: 317227

CVE-2026-43699: Tommy DeVoss (@thedawgyg, Braze Security Team)

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egy rosszindulatú tartalmakat tartalmazó webhely hozzá tudott férni a felhasználói felülethez

Leírás: A probléma a felhasználói felület továbbfejlesztésével hárult el.

WebKit Bugzilla: 311660

CVE-2026-64730: Kagami Rosylight (Mozilla)

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor a Safari váratlanul összeomlott

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy kétszeres felszabadítást előidéző hibát.

WebKit Bugzilla: 313691

CVE-2026-43727: Tommy DeVoss (@thedawgyg, Braze Security Team), Gia Bui (@yabeow, Calif.io), Gurpreet Shergill

WebKit Bugzilla: 313521

CVE-2026-64783: 杉山 壮太, lattice, Behzad Najjarpour Jabbari (@_G4ru_), Junyeong Lee, Mooth.ai, OGINOME Tomohito, Using GLM From Z.AI, Gia Bui (@yabeow, Calif.io)

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: A rosszindulatú webhelyek bizonyos esetekben korlátozott webes tartalmakat dolgoztak fel a sandboxon kívül

Leírás: Hatékonyabb bevitel-ellenőrzéssel orvosoltuk a problémát.

WebKit Bugzilla: 312832

CVE-2026-43725: Luke Francis

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor a folyamat váratlanul összeomlott

Leírás: Hatékonyabb memóriakezeléssel elhárítottuk a problémát.

WebKit Bugzilla: 312781

CVE-2026-43663: stratan (@5tratan, Almamater Technologies), Soyeon Park, Amy Burnett, Khai Tran,

sherkito, Kota Toda, HexRabbit (@h3xr4bb1t) és NiNi (@terrynini38514, DEVCORE Research Team),

a GLM (Z.AI) használatával, Tristan Madani (@TristanInSec, Talence Security), Brian Carpenter

WebKit Bugzilla: 313528

CVE-2026-39872: Utkarsh Pal, Ignacio Sanmillan (@ulexec)

WebKit Bugzilla: 314235

CVE-2026-43712: Kwak Kiyong, Song Nuri, Tristan Madani (@TristanInSec, Talence Security)

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak sértették az iframe-ek sandboxban való futtatására vonatkozó szabályzatot

Leírás: Hatékonyabb érvényesség-ellenőrzéssel elhárítottunk egy engedélyekkel kapcsolatos hibát.

WebKit Bugzilla: 313220

CVE-2026-64728: anonim kutató

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozása memóriasérülést idézett elő

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy kétszeres felszabadítást előidéző hibát.

WebKit Bugzilla: 314115

CVE-2026-43731: dr3dd

WebKit Bugzilla: 313577

CVE-2026-43715: Milad Nasr és Nicholas Carlini a Claude (Anthropic) használatával

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor a Safari váratlanul összeomlott

Leírás: Hatékonyabb állapotkezeléssel elhárítottunk egy memóriasérülési hibát.

WebKit Bugzilla: 315082

CVE-2026-64757: Milad Nasr és Nicholas Carlini a Claude (Anthropic) használatával

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy webhelyek meglátogatásakor kiszivárogtak bizalmas jellegű adatok

Leírás: További korlátozásokkal elhárítottunk egy engedélyekkel kapcsolatos hibát.

WebKit Bugzilla: 314806

CVE-2026-43713: Jody Ritonga

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: A rosszindulatú webhelyek ki tudtak szivárogtatni adatokat különböző forrásokból

Leírás: Hatékonyabb bevitel-ellenőrzéssel orvosoltuk a problémát.

WebKit Bugzilla: 315306

CVE-2026-43708: Behzad Najjarpour Jabbari (@_G4ru_)

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor a folyamat váratlanul összeomlott

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy memóriasérülési hibát.

WebKit Bugzilla: 315951

CVE-2026-43707: stratan (@5tratan, Almamater Technologies), OpenAI Codex Security – Amy Burnett

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozása memóriasérülést idézett elő

Leírás: Hatékonyabb ellenőrzésekkel elhárítottunk egy típustévesztési hibát.

WebKit Bugzilla: 314528

CVE-2026-43705: dr3dd

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: A rosszindulatú webhelyek bizonyos esetekben korlátozott webes tartalmakat dolgoztak fel a sandboxon kívül

Leírás: Hatékonyabb ellenőrzésekkel küszöböltük ki a problémát.

WebKit Bugzilla: 315004

CVE-2026-43701: Aaron Grattafiori – NVIDIA AI Red Team

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor a Safari váratlanul összeomlott

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy határértéken kívüli írási hibát.

WebKit Bugzilla: 315365

CVE-2026-43745: OpenAI Codex Security – Amy Burnett, Khai Tran

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az ártó szándékkal létrehozott webes tartalmak feldolgozásakor adott esetben felfedhetők voltak a bizalmas felhasználói adatok

Leírás: A biztonsági eredet fejlettebb követésével elhárítottunk egy eredetváltással kapcsolatos problémát.

WebKit Bugzilla: 315368

CVE-2026-43700: Vitaly Simonovich, Christian Meurer Xavier

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egy webhely felkeresése szolgáltatásmegtagadásos támadásnak tehette ki az alkalmazásokat

Leírás: Hatékonyabb állapotkezeléssel küszöböltük ki a problémát.

WebKit Bugzilla: 316816

CVE-2026-43804: Heiko Kiesel (SEEMOO, TU Darmstadt)

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az ártó szándékkal létrehozott webes tartalmak feldolgozásakor adott esetben felfedhetők voltak a bizalmas felhasználói adatok

Leírás: Hatékonyabb ellenőrzéssel elhárítottunk egy útvonalkezelési hibát.

WebKit Bugzilla: 313085

CVE-2026-43732: Nan Wang (@eternalsakura13)

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor a Safari váratlanul összeomlott

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli hozzáférési hibát.

WebKit Bugzilla: 317231

CVE-2026-43676: Mateusz Krzywicki (iVerify.io), dr3dd, Tommy DeVoss (@thedawgyg, Braze Security Team)

WebKit

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Az alkalmazások adott esetben képesek voltak fájlokat olvasni a tesztkörnyezeten kívül

Leírás: Hatékonyabb hozzáférés-korlátozással hárítottunk el egy hozzáférési problémát.

WebKit Bugzilla: 314867

CVE-2026-43821: Brian Carpenter

WebKit Canvas

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor a Safari váratlanul összeomlott

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy kétszeres felszabadítást előidéző hibát.

WebKit Bugzilla: 313175

CVE-2026-43720: Gia Bui (@yabeow, Calif.io), Josef Korbel

WebKit Bugzilla: 313935

CVE-2026-64718: OGINOME Tomohito, anonim kutató

WebKit Storage

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Egyes rosszindulatú célból létrehozott webhelyek észrevétlenül hozzáférhettek a vágólapra másolt adatokhoz

Leírás: Hatékonyabb állapotkezeléssel küszöböltük ki a problémát.

WebKit Bugzilla: 313478

CVE-2026-43721: Idan Masas

WebRTC

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor a Safari váratlanul összeomlott

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy veremtúlcsordulást okozó problémát.

WebKit Bugzilla: 313350

CVE-2026-43718: Nan Wang (@eternalsakura13)

WebRTC

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor a Safari váratlanul összeomlott

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli hozzáférési hibát.

WebKit Bugzilla: 319404

CVE-2026-64719: Shaheen Fazim

WebRTC

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor a folyamat váratlanul összeomlott

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli hozzáférési hibát.

WebKit Bugzilla: 317324

CVE-2026-28979

Wi-Fi

A következőhöz érhető el: Apple Vision Pro (minden modell)

Érintett terület: A fizikai közelségben lévő támadók bizonyos esetekben folyamatmemória-sérülést tudtak előidézni

Leírás: Hatékonyabb memóriakezeléssel elhárítottuk a problémát.

CVE-2026-64726: Mathis Mansière, Peter Malone

További köszönetnyilvánítás

CoreMedia

Köszönjük yaohway segítségét.

Foundation

Köszönjük Nick Cook, Sentry Flag segítségét.

Kernel

Köszönjük Billy Jheng Bing Jhong és Pan Zhenpeng (@Peterpan0927, STAR Labs SG Pte. Ltd.), Chris Betz, James Duffy ( @0x4A616D657344 ), Tristan Rousseau, Vladislav Shevchenko (Positive Technologies), YingMuo (@YingMuo, DEVCORE Research Team) segítségét.

libxslt

Köszönjük Kubilay Berk Alkan segítségét.

Safari Downloads

Köszönjük Alfaz Hossain segítségét.

Security

Köszönjük John Lussier, Oleh Konko (1seal, 1seal.org), alick segítségét.

WebKit

Köszönjük Gurpreet Shergill, Henock Habte, Jaya Surya Kommireddy, Jaya surya Kommireddy, Lukas Knittel (@kunte_ctf, Ruhr-University Bochum), Nikos Fanourakis (Technical University of Crete), Sotiris Ioannidis (Technical University of Crete), Panagiotis Ilia (Cyprus University of Technology), és Kostas Drakonakis (Technical University of Crete), Tony Gorez (@tonygo_, Reverse Society), Vitaly Simonovich, Youngjoon Kim (Team-Atlanta & sslab, Georgia Tech), s3zer0 segítségét.

WebKit Canvas

Köszönjük Codex Security - Khai Tran, Daisuke Hatakeyama és Ryohei Ueki (@SYZD Research), David Bors (Snyk Security Labs), Giovanni Vignone és Robert van Eijk (Octane Security, octane.security), Kwak Kiyong, Song nuri, Luat Nguyen (CyberJutsu Academy), Tom Van Goethem, egy anonim kutató, és dr3dd segítségét.

WebKit Storage

Köszönjük Gurpreet Shergill, Luke Francis, Milad Nasr és Nicholas Carlini a Claude és Anthropic használatával, Oleh Konko (1seal, 1seal.org), és Vitaly Simonovich segítségét.

Közzététel dátuma: