Over de beveiligingsinhoud van iOS 18.7.10 en iPadOS 18.7.10

Deze update bevat oplossingen voor beveiligingsproblemen die voor het eerst beschikbaar waren in de bètaversie van iOS 26.6 en iOS 27 en iPadOS 26.6 en iPadOS 27. In dit document wordt de beveiligingsinhoud van iOS 18.7.10 en iPadOS 18.7.10 beschreven.

Over Apple beveiligingsupdates

Ter bescherming van onze klanten maakt Apple geen beveiligingskwesties openbaar en bespreekt of bevestigt Apple deze niet totdat een volledig onderzoek is uitgevoerd en de benodigde patches of releases beschikbaar zijn. Recente releases staan vermeld op de pagina Apple beveiligingsreleases.

Apple beveiligingsdocumenten verwijzen waar mogelijk naar kwetsbaarheden met CVE-ID.

Raadpleeg de pagina Apple productbeveiliging voor meer informatie over beveiliging.

iOS 18.7.10 en iPadOS 18.7.10

Releasedatum: 17 augustus 2026

Accessibility

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een aanvaller met fysieke toegang kan mogelijk toegang krijgen tot vertrouwelijke gebruikersgegevens tijdens synchrone iPhone-weergave

Beschrijving: dit probleem is verholpen door verbeterd statusbeheer.

CVE-2026-64732: Jorge Welch (@jorgwelch)

AirDrop

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een aanvaller in een geprivilegieerde netwerkpositie kan mogelijk een denial-of-service veroorzaken

Beschrijving: een toegankelijkheidsverklaring is verholpen door betere invoervalidatie.

CVE-2026-43667: Arash Ale Ebrahim van SCy-Phy research group van het CISPA Helmholtz Center for Information Security

APFS

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een externe gebruiker kan het onverwacht beëindigen van het systeem of het beschadigen van het kernelgeheugen veroorzaken

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-64695: Narendra Singh (@_3P1C), Peter Malone

App Store

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: dit probleem is verholpen door verbeterde controles.

CVE-2026-43801: Rahul Raj

AppleDouble

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van een kwaadwillig vervaardigd bestand kan het onverwacht beëindigen van een app of het uitvoeren van willekeurige code veroorzaken

Beschrijving: een bufferoverloop is verholpen door een verbeterde bereikcontrole.

CVE-2026-43776: Peter Malone, Nicolas Rabrenovic, Irvin Wang

Audio

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan mogelijk een denial-of-service veroorzaken

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-64725: Seonung Park, ALTV!ST (altvi.st/)

AVEVideoEncoder

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan willekeurige code uitvoeren met kernelbevoegdheden

Beschrijving: een bufferoverloop is verholpen door verbeterde groottevalidatie.

CVE-2026-64747: Franco Belman van Blackwing Intelligence

AVEVideoEncoder

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan mogelijk zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een probleem met het lezen buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-64762: Franco Belman van Blackwing Intelligence, Dun

BackgroundAssets

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan mogelijk bestanden verwijderen waarvoor deze geen bevoegdheid heeft

Beschrijving: een bevoegdhedenprobleem is verholpen door verbeterde validatie.

CVE-2026-64707: YingQi Shi (@Mas0nShi) van DBAppSecurity’s WeBin lab

Books

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan beveiligde onderdelen van het bestandssysteem wijzigen

Beschrijving: een race condition is verholpen door verbeterde controles.

CVE-2026-43811: Rodolphe Brunetti (@eisw0lf) van Lupus Nova

Contacts

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan mogelijk contacten toevoegen zonder toestemming van de gebruiker

Beschrijving: een autorisatieprobleem is verholpen door een verbeterde validatie.

CVE-2026-64746: Rodolphe Brunetti (@eisw0lf) van Lupus Nova, Daniel Febrero

Contacts

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van een kwaadwillig vervaardigde contactpersoon kan leiden tot het lekken van gevoelige gegevens

Beschrijving: het probleem is verholpen door verbeterde controles.

CVE-2026-64734: Daniel Williams

Contacts

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan mogelijk toegang krijgen tot informatie over de contacten van een gebruiker

Beschrijving: dit probleem is verholpen door verbeterde controles.

CVE-2026-43797: Arni Hardarson (Neonix Security)

CoreAudio

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van een kwaadwillig vervaardigd audiobestand kan leiden tot beschadiging van het procesgeheugen

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-43673: anoniem in samenwerking met het Zero Day Initiative van TrendAI

CoreAudio

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van een audiostream in een kwaadwillig vervaardigd mediabestand kan leiden tot het beëindigen van het proces

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-43744: ret2happy, Mathis Mansière, een anonieme onderzoeker

CoreAudio

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een aanvaller op afstand kan het onverwacht beëindigen van een systeem veroorzaken

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-43803: Rahul Raj

CoreMedia

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van een kwaadwillig vervaardigd videobestand kan leiden tot het onverwacht beëindigen van de app

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.

CVE-2026-43711: James Duffy (@0x4A616D657344)

CoreUI

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van een kwaadwillig vervaardigde assetcatalogus kan leiden tot de openbaarmaking van procesgeheugen

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-43738: Peter Malone

CoreVideo

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan mogelijk zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-43802: een anonieme onderzoeker

curl

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: authenticatiegegevens kunnen naar een server met een andere oorsprong worden verzonden

Beschrijving: dit is een kwetsbaarheid in opensourcecode en Apple Software is een van de getroffen projecten. De CVE-ID is toegewezen door derden. Ga voor meer informatie over dit probleem en CVE-ID naar cve.org.

CVE-2026-3784

CVE-2026-3783

Foundation

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een kwaadwillige app kan mogelijk toegang krijgen tot beschermde gebruikersgegevens

Beschrijving: Dit probleem is verholpen door verbeterde invoeropschoning.

CVE-2026-43714: een anonieme onderzoeker

FrontBoard

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: dit probleem is verholpen door HTTPS te gebruiken bij het verzenden van informatie over het netwerk.

CVE-2026-64742: Huỳnh Tấn Ngàn

Game Center

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een kwaadaardige app kan buiten zijn sandbox komen

Beschrijving: een probleem met het parseren bij de verwerking van directorypaden is verholpen door een verbeterde padvalidatie.

CVE-2026-64740: Manuel Fernandez (Stackhopper Security)

Game Center

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan een permanente apparaat-ID lezen

Beschrijving: dit probleem is verholpen door middel van verbeterde gegevensbescherming.

CVE-2026-43796: Stanislav Jelezoglo, Ilya Andr (andrd3v) van Positive Technologies

Heimdal

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan mogelijk een denial-of-service veroorzaken

Beschrijving: een probleem met het lezen buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-64692: Redon Gashi

ImageIO

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van een kwaadwillig vervaardigde afbeelding kan leiden tot beschadiging van het procesgeheugen

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-64716: Peter Malone, Jonathan Alush-Aben, Arni Hardarson

CVE-2026-28990: Jiri Ha, Arni Hardarson

ImageIO

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van een kwaadwillig vervaardigde afbeelding kan leiden tot beschadiging van het procesgeheugen

Beschrijving: een probleem met bufferoverloop is verholpen door verbeterde verwerking van het geheugen.

CVE-2026-43661: Gandalf4a of PKU-ICODE, Anton Pakhunov, een anonieme onderzoeker

ImageIO

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van een kwaadwillig vervaardigde afbeelding kan leiden tot het uitvoeren van willekeurige code

Beschrijving: een probleem met overloop van gehele getallen is verholpen door verbeterde invoervalidatie.

CVE-2026-43818: een anonieme onderzoeker

ImageIO

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van een kwaadwillig vervaardigde afbeelding kan leiden tot een denial-of-service

Beschrijving: er is een type confusion-probleem verholpen door verbeterde controles.

CVE-2026-64693: Geonha Lee (@leegn4a)

IOSkywalkFamily

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan mogelijk het kernelgeheugen vrijgeven

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.

CVE-2026-39877: Richard Zana, Dhiyanesh Selvaraj (@redroot97)

IOSurfaceAccelerator

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan gevoelige kernelstatus vrijgeven

Beschrijving: een datalek is verholpen door aanvullende validatie.

CVE-2026-64760: Seiji Sakurai (@HeapSmasher), Franco Belman van Blackwing Intelligence, een anonieme onderzoeker

Kernel

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan zorgen voor het onverwacht beëindigen van corrupt kernelgeheugen

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-64749: hxr1, Hiroki Imai (LAC Co., Ltd.), Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd., Ashish Kunwar

Kernel

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan mogelijk het kernelgeheugen vrijgeven

Beschrijving: een datalek is verholpen door aanvullende validatie.

CVE-2026-64744: Ryan Hileman via Xint Code (xint.io)

Kernel

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan zorgen voor het onverwacht beëindigen van corrupt kernelgeheugen

Beschrijving: een use-after-free-probleem is verholpen door een verbeterd beheer van het geheugen.

CVE-2026-43778: Ashish Kunwar, f0r van MurphySec, Mahmoud Abdelmoniem, Feng Xue en XGPT van ThreatBook, Wang Yu, Nicolas Rabrenovic, Lyutoon, Hiroki Imai (LAC Co., Ltd.), Fábio Luís @scanpt, DARKNAVY (@DarkNavyOrg), een anonieme onderzoeker

Kernel

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een externe aanvaller kan mogelijk netwerkfilters omzeilen

Beschrijving: een probleem met een inconsistente gebruikersinterface is verholpen door verbeterd statusbeheer.

CVE-2026-64735: Gor Aleksanyan

Kernel

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een use-after-free-probleem is verholpen door een verbeterd beheer van het geheugen.

CVE-2026-43822: Michal Kosiorek, Eddy Tsalolikhin

CVE-2026-43799: Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd.

CVE-2026-64700: Asjid Kalam (@odinshell)

Kernel

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan zorgen voor het onverwacht beëindigen van het systeem of het schrijven van het kernelgeheugen

Beschrijving: Dit probleem is verholpen door verbeterde invoeropschoning.

CVE-2026-43724: impost0r (ret2plt), Hyunwoo Kim (@v4bel)

Kernel

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan mogelijk zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een probleem met overloop van gehele getallen is verholpen door verbeterde invoervalidatie.

CVE-2026-43769: Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd.

Kernel

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan gevoelige kernelstatus vrijgeven

Beschrijving: Dit probleem is verholpen door verbeterde invoeropschoning.

CVE-2026-43722: Hyunwoo Kim (@v4bel), Feng Xue en XGPT van ThreatBook

Kernel

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: dit probleem is verholpen door verbeterd statusbeheer.

CVE-2026-64721: Lukas Gerlach

Kernel

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan mogelijk zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een probleem met het lezen buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-43809: Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd.

CVE-2026-43757: Wang Yu, Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd.

Kernel

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan gevoelige kernelstatus vrijgeven

Beschrijving: dit probleem is verholpen door een verbeterde manier van onleesbaar maken van vertrouwelijke informatie.

CVE-2026-43754: Ernesto Martínez García, Calif Research

Kernel

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een logicaprobleem is verholpen door verbeterde controles.

CVE-2026-64723: Ji'an Zhou, Mingxuan Yang, Ye Zhang

Kernel

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan zorgen voor het onverwacht beëindigen van corrupt kernelgeheugen

Beschrijving: dit probleem is verholpen door middel van verbeterde inputvalidatie.

CVE-2026-39868: Ye Zhang (@VAR10CK) van Baidu Security, Vladislav Shevchenko (Positive Technologies), Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd.

Kernel

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een externe gebruiker kan het onverwacht beëindigen van het systeem of het beschadigen van het kernelgeheugen veroorzaken

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-43810: Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd.

Kernel

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan mogelijk het kernelgeheugen vrijgeven

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-64709: Pasquale Scola, Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd.

libarchive

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van een kwaadwillig vervaardigd bestand kan leiden tot openbaarmaking van procesgeheugen

Beschrijving: dit is een kwetsbaarheid in opensourcecode en Apple Software is een van de getroffen projecten. De CVE-ID is toegewezen door derden. Ga voor meer informatie over dit probleem en CVE-ID naar cve.org.

CVE-2026-4424

libc

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een kwaadaardige app kan buiten zijn sandbox komen

Beschrijving: een probleem met overloop van gehele getallen is verholpen door verbeterde invoervalidatie.

CVE-2026-28973: een anonieme onderzoeker

Libnotify

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een aanvaller kan het onverwacht beëindigen van een app veroorzaken

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-64739: Feng Xue en XGPT van ThreatBook, Dun

Managed Configuration

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een autorisatieprobleem is verholpen door verbeterd statusbeheer.

CVE-2026-64743: Daniel Febrero

Maps

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een kwaadaardige app kan buiten zijn sandbox komen

Beschrijving: een probleem met bevoegdheden is verholpen met aanvullende beperkingen.

CVE-2026-64738: Robert Mindo, Nathaniel Oh (@calysteon)

mDNSResponder

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een aanvaller op het lokale netwerk kan mogelijk een denial-of-service veroorzaken

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-64724: Daisuke Hatakeyama (@SYZD Research)

MediaRemote

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan toegang krijgen tot rootbevoegdheden

Beschrijving: een probleem met verwerking van paden is verholpen door verbeterde validatie.

CVE-2026-43723: Richard Zana, Andreas Jaegersberger en Ro Achterberg van Nosebeard Labs

MobileAccessoryUpdater

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een schadelijk accessoire kan mogelijk het onverwacht beëindigen van een app veroorzaken

Beschrijving: een bufferoverloop is verholpen door een verbeterde bereikcontrole.

CVE-2026-43807: Tristan Madani (@TristanInSec) van Talence Security

Model I/O

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van een kwaadwillig vervaardigde afbeelding kan leiden tot beschadiging van het procesgeheugen

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-43733: Michael DePlante (@izobashi) van het Zero Day Initiative van TrendAI

CVE-2026-43729: Michael DePlante (@izobashi) van het Zero Day Initiative van TrendAI

Model I/O

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een externe aanvaller kan het onverwacht beëindigen van het programma of heapbeschadiging veroorzaken

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door verbeterde invoervalidatie.

CVE-2026-64772: wh0am1i, stratan (@5tratan)

Model I/O

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een externe aanvaller kan het onverwacht beëindigen van het programma of heapbeschadiging veroorzaken

Beschrijving: een probleem met overloop van gehele getallen is verholpen door verbeterde invoervalidatie.

CVE-2026-64774: stratan (@5tratan)

Model I/O

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een externe aanvaller kan het onverwacht beëindigen van het programma of heapbeschadiging veroorzaken

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-64770: stratan (@5tratan)

CVE-2026-64769: stratan (@5tratan)

Model I/O

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van een 3D-model kan leiden tot openbaarmaking van procesgeheugen

Beschrijving: een probleem met bufferoverloop is verholpen door verbeterde verwerking van het geheugen.

CVE-2026-64722: wh0am1i

Model I/O

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een externe aanvaller kan het onverwacht beëindigen van de app veroorzaken

Beschrijving: een probleem met het lezen buiten het bereik is verholpen door een verbeterde invoervalidatie.

CVE-2026-64768: stratan (@5tratan)

Model I/O

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een externe aanvaller kan het onverwacht beëindigen van het programma of heapbeschadiging veroorzaken

Beschrijving: een bufferoverloop is verholpen door een verbeterde bereikcontrole.

CVE-2026-64771: wh0am1i

Pro Res

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een use-after-free-probleem is verholpen door een verbeterd beheer van het geheugen.

CVE-2026-43812: Francisco Knabe

SceneKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van een kwaadwillig vervaardigd bestand kan het onverwacht beëindigen van een app of het uitvoeren van willekeurige code veroorzaken

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-64764: stratan (@5tratan)

SceneKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van een kwaadwillig vervaardigd bestand kan het onverwacht beëindigen van een app of het uitvoeren van willekeurige code veroorzaken

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door de kwetsbare code te verwijderen.

CVE-2026-64763: stratan (@5tratan)

SceneKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van een kwaadwillig vervaardigd bestand kan het onverwacht beëindigen van een app of het uitvoeren van willekeurige code veroorzaken

Beschrijving: een probleem met overloop van gehele getallen is verholpen door verbeterde invoervalidatie.

CVE-2026-64766: stratan (@5tratan)

CVE-2026-64765: stratan (@5tratan)

Siri

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een probleem met vrijgave van gegevens is opgelost door de kwetsbare code te verwijderen.

CVE-2026-43800: Stanislav Jelezoglo

Storage

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een race condition is verholpen door aanvullende validatie.

CVE-2026-28996: Alex Radocea

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

WebKit Bugzilla: 307669

CVE-2026-43658: Do Young Park

WebKit Bugzilla: 318348

CVE-2026-65338: OpenAI Codex Security - Amy Burnett

WebKit Bugzilla: 313452

CVE-2026-43795: wwwlk

WebKit Bugzilla: 311883

CVE-2026-28984: Artem Dinaburg van Trail of Bits via Anthropic CVD

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: dit probleem is verholpen door middel van verbeterde gegevensbescherming.

WebKit Bugzilla: 311228

CVE-2026-28958: Cantina

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een use-after-free-probleem is verholpen door verbeterd geheugenbeheer.

WebKit Bugzilla: 310234

CVE-2026-28947: dr3dd

WebKit Bugzilla: 313691

CVE-2026-43727: Tommy DeVoss van Braze Security Team (@thedawgyg), Gurpreet Shergill, Gia Bui (@yabeow) van Calif.io

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een kwaadaardige website kan gegevens 'cross-origin' exfiltreren

Beschrijving: het probleem is verholpen door verbeterde controles.

WebKit Bugzilla: 313357

CVE-2026-43735: Rhyru9, Merrick Hare, Kwak Kiyong, Song Nuri, Khai Tran, John Lussier, Gurpreet Shergill, Drinor Selmanaj (Sentry)

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte procescrash

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

WebKit Bugzilla: 313528

CVE-2026-39872: Utkarsh Pal, Ignacio Sanmillan (@ulexec)

WebKit Bugzilla: 312781

CVE-2026-43663: met GLM van Z.AI, Tristan Madani (@TristanInSec) van Talence Security, stratan (@5tratan) van Almamater Technologies, Soyeon Park, Amy Burnett, Khai Tran, sherkito, Kota Toda, HexRabbit (@h3xr4bb1t) en NiNi (@terrynini38514) van DEVCORE Research Team, Brian Carpenter

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een probleem met geheugenbeschadiging is verholpen door verbeterd statusbeheer.

WebKit Bugzilla: 316791

CVE-2026-65334: OpenAI Codex Security - Amy Burnett

WebKit Bugzilla: 315082

CVE-2026-64757: Milad Nasr en Nicholas Carlini met Claude, Anthropic

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een probleem met de toegang buiten het bereik is verholpen door verbeterde bereikcontrole.

WebKit Bugzilla: 317632

CVE-2026-64784: Janggoon Lee van Out of Bounds, OpenAI Codex Security - Amy Burnett

WebKit Bugzilla: 317231

CVE-2026-43676: Tommy DeVoss van Braze Security Team (@thedawgyg), Mateusz Krzywicki (iVerify.io), dr3dd

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: dit probleem is verholpen door verbeterd statusbeheer.

WebKit Bugzilla: 317611

CVE-2026-65331: OpenAI Codex Security - Amy Burnett

WebKit Bugzilla: 316723

CVE-2026-65335: OpenAI Codex Security - Amy Burnett

WebKit Bugzilla: 317450

CVE-2026-65332: OpenAI Codex Security - Amy Burnett

WebKit Bugzilla: 317603

CVE-2026-65333: OpenAI Codex Security - Amy Burnett

WebKit Bugzilla: 317142

CVE-2026-65337: OpenAI Codex Security - Amy Burnett

WebKit Bugzilla: 317349

CVE-2026-65336: Josef Korbel

WebKit Bugzilla: 316996

CVE-2026-65340: Josef Korbel (Citadelo), Claudio Bozzato en Francesco Benvenuto van Cisco Talos

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: het probleem is verholpen door verbeterde invoervalidatie.

WebKit Bugzilla: 321484

CVE-2026-64781: Thomas Guillem

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een kwetsbaarheid voor geheugenbeschadiging is verholpen door verbeterde vergrendeling.

WebKit Bugzilla: 321480

CVE-2026-64782: Shubham Chaskar, Seonwook Kim, lattice, Josef Korbel

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot geheugenbeschadiging

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

WebKit Bugzilla: 318405

CVE-2026-65341: Henock Habte

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte procescrash

Beschrijving: een use-after-free-probleem is verholpen door verbeterd geheugenbeheer.

WebKit Bugzilla: 316347

CVE-2026-64715: Hossein Lotfi (@hosselot) van het Zero Day Initiative van TrendAI

WebKit Bugzilla: 313693

CVE-2026-43734: Jonathan Alush-Aben

WebKit Bugzilla: 313857

CVE-2026-43726: Utkarsh Pal, Tristan Madani (@TristanInSec) van Talence Security, stratan (@5tratan) van Almamater Technologies, Narendra Singh (@_3P1C), Josef Korbel (Citadelo), Gia Bui (@yabeow) van Calif.io

WebKit Bugzilla: 317227

CVE-2026-43699: Tommy DeVoss van Braze Security Team (@thedawgyg)

WebKit Bugzilla: 315161

CVE-2026-43742: Юлия Мерцалова

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: het probleem is verholpen door verbeterde controles.

WebKit Bugzilla: 316918

CVE-2026-64780: OpenAI Codex Security - Amy Burnett

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot geheugenbeschadiging

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.

WebKit Bugzilla: 317317

CVE-2026-43794: Dung Do (@_piers2) van Calif.io

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een kwaadaardige website kan mogelijk beperkt webmateriaal buiten de sandbox verwerken

Beschrijving: het probleem is verholpen door verbeterde invoervalidatie.

WebKit Bugzilla: 312832

CVE-2026-43725: Luke Francis

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot geheugenbeschadiging

Beschrijving: een use-after-free-probleem is verholpen door verbeterd geheugenbeheer.

WebKit Bugzilla: 314115

CVE-2026-43731: dr3dd

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot geheugenbeschadiging

Beschrijving: er is een type confusion-probleem verholpen door verbeterde controles.

WebKit Bugzilla: 314528

CVE-2026-43705: dr3dd

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een kwaadaardige website kan gegevens 'cross-origin' exfiltreren

Beschrijving: het probleem is verholpen door verbeterde invoervalidatie.

WebKit Bugzilla: 315306

CVE-2026-43708: Behzad Najjarpour Jabbari (@_G4ru_)

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan gevoelige gebruikersgegevens openbaar maken

Beschrijving: een cross-origin-probleem is verholpen door verbeterde tracking van beveiligingsbronnen.

WebKit Bugzilla: 315368

CVE-2026-43700: Vitaly Simonovich, Muhamad Syaiful, Christian Meurer Xavier

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een kwaadaardige website kan mogelijk beperkt webmateriaal buiten de sandbox verwerken

Beschrijving: het probleem is verholpen door verbeterde controles.

WebKit Bugzilla: 315004

CVE-2026-43701: Aaron Grattafiori - NVIDIA AI Red Team

WebKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door verbeterde invoervalidatie.

WebKit Bugzilla: 315365

CVE-2026-43745: OpenAI Codex Security - Amy Burnett, Khai Tran

WebKit Canvas

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een use-after-free-probleem is verholpen door verbeterd geheugenbeheer.

WebKit Bugzilla: 313175

CVE-2026-43720: Josef Korbel, Gia Bui (@yabeow) van Calif.io

WebKit History

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een bezoek aan een kwaadwillig vervaardigde website kan leiden tot het lekken van gevoelige gegevens

Beschrijving: het probleem is verholpen door verbeterde controles.

WebKit Bugzilla: 315528

CVE-2026-64778: Mohit Negi

WebKit Process Model

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan mogelijk bestanden buiten zijn sandbox lezen

Beschrijving: een toegangsprobleem is verholpen door verbeterde toegangsbeperkingen.

WebKit Bugzilla: 314867

CVE-2026-43821: Brian Carpenter

WebKit Storage

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een kwetsbaarheid voor geheugenbeschadiging is verholpen door verbeterde vergrendeling.

WebKit Bugzilla: 321485

CVE-2026-64779: Tommy DeVoss van Braze Security Team (@thedawgyg), Shubham Chaskar

WebRTC

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een use-after-free-probleem is verholpen door verbeterd geheugenbeheer.

WebKit Bugzilla: 313351

CVE-2026-43717: Nan Wang (@eternalsakura13)

WebRTC

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte procescrash

Beschrijving: een probleem met de toegang buiten het bereik is verholpen door verbeterde bereikcontrole.

WebKit Bugzilla: 317324

CVE-2026-28979

WebRTC

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een probleem met de toegang buiten het bereik is verholpen door verbeterde bereikcontrole.

WebKit Bugzilla: 319404

CVE-2026-64719: Shaheen Fazim

Wi-Fi

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een aanvaller die zich fysiek in de buurt bevindt, kan mogelijk het procesgeheugen beschadigen

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-64726: Peter Malone, Mathis Mansière

WorkoutKit

Beschikbaar voor: iPhone XS, iPhone XS Max, iPhone XR, iPad 7e generatie

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een autorisatieprobleem is verholpen door verbeterd statusbeheer.

CVE-2026-64755: Stuart Wallace

Aanvullende erkenning

CoreMedia

Met dank aan yaohway voor de hulp.

Kernel

Met dank aan Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd., Chris Betz, James Duffy ( @0x4A616D657344 ), Mathis Mansière, Tristan Rousseau, Yeojin Kim en YingMuo (@YingMuo) van DEVCORE Research Team voor de hulp.

mDNSResponder

Met dank aan Cem Onat Karagun, He Wei (ギカク), Jex Amro, 章鱼哥 (@aipy) van aipyaipy.com voor de hulp.

Printing UIKit

Met dank aan Jacolon Walker (@call_eax) voor de hulp.

WebKit

Met dank aan Henock Habte, Souta Sugiyama voor de hulp.

WebKit JavaScript Bindings

Met dank aan Karan Kurani voor de hulp.

Informatie over producten die niet door Apple zijn gemaakt of externe websites die niet door Apple worden beheerd of getest, wordt verstrekt zonder aanbeveling of goedkeuring. Apple aanvaardt geen aansprakelijkheid wat betreft de keuze, de prestaties of het gebruik van websites of producten van derden. Apple doet geen enkele toezegging met betrekking tot de juistheid of de betrouwbaarheid van websites van derden. Neem contact op met de leverancier voor meer informatie.

Publicatiedatum: