Over de beveiligingsinhoud van watchOS 11.4

In dit artikel wordt de beveiligingsinhoud van watchOS 11.4 beschreven.

Over Apple beveiligingsupdates

Ter bescherming van onze klanten maakt Apple geen beveiligingskwesties openbaar en bespreekt of bevestigt Apple deze niet totdat een volledig onderzoek is uitgevoerd en de benodigde patches of releases beschikbaar zijn. Recente releases staan vermeld op de pagina Apple beveiligingsreleases.

Apple beveiligingsdocumenten verwijzen waar mogelijk naar kwetsbaarheden met CVE-ID.

Raadpleeg de pagina Apple productbeveiliging voor meer informatie over beveiliging.

watchOS 11.4

Releasedatum: 1 april 2025

AirDrop

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk willekeurige bestandsmetadata lezen

Beschrijving: een probleem met bevoegdheden is verholpen met aanvullende beperkingen.

CVE-2025-24097: Ron Masas van BREAKPOINT.SH

AirPlay

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een aanvaller op het lokale netwerk kan mogelijk het onverwacht beëindigen van apps veroorzaken

Beschrijving: het probleem is verholpen door verbeterde controles.

CVE-2025-24251: Uri Katz (Oligo Security)

Toegevoegd op 28 april 2025

Audio

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk ASLR omzeilen

Beschrijving: een probleem met de toegang buiten het bereik is verholpen door verbeterde bereikcontrole.

CVE-2025-43205: Hossein Lotfi (@hosselot) van het Zero Day Initiative van Trend Micro

Toegevoegd op 29 juli 2025

Audio

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een kwaadwillig vervaardigd lettertypebestand kan leiden tot het vrijgeven van procesgeheugen

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2025-24244: Hossein Lotfi (@hosselot) van het Zero Day Initiative van Trend Micro

Audio

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een kwaadwillig vervaardigd bestand kan leiden tot het uitvoeren van willekeurige code

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2025-24243: Hossein Lotfi (@hosselot) van het Zero Day Initiative van Trend Micro

Authentication Services

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: de automatische invoer van wachtwoorden kan wachtwoorden invullen na een mislukte identiteitscontrole

Beschrijving: dit probleem is verholpen door verbeterd statusbeheer.

CVE-2025-30430: Dominik Rath

Authentication Services

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een kwaadaardige website kan mogelijk WebAuthn-inloggegevens claimen van een andere website die een registreerbaar achtervoegsel deelt

Beschrijving: het probleem is verholpen door verbeterde invoervalidatie.

CVE-2025-24180: Martin Kreichgauer van Google Chrome

BiometricKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een bufferoverloop is verholpen door een verbeterde bereikcontrole.

CVE-2025-24237: Yutong Xiu (@Sou1gh0st)

Bijgewerkt op 28 mei 2025

Calendar

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan buiten zijn sandbox komen

Beschrijving: een probleem met verwerking van paden is verholpen door verbeterde validatie.

CVE-2025-30429: Denis Tokarev (@illusionofcha0s)

Calendar

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan buiten zijn sandbox komen

Beschrijving: dit probleem is verholpen door verbeterde controles.

CVE-2025-24212: Denis Tokarev (@illusionofcha0s)

CoreAudio

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het parseren van een bestand kan het onverwacht beëindigen van de app veroorzaken

Beschrijving: het probleem is verholpen door verbeterde controles.

CVE-2025-24163: Google Threat Analysis Group

CoreAudio

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het afspelen van een kwaadaardig audiobestand kan mogelijk leiden tot het onverwacht beëindigen van een app

Beschrijving: een probleem met het lezen buiten het bereik is verholpen door een verbeterde invoervalidatie.

CVE-2025-24230: Hossein Lotfi (@hosselot) van het Zero Day Initiative van Trend Micro

CoreGraphics

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een kwaadwillig vervaardigd bestand kan leiden tot denial-of-service of kan geheugeninhoud vrijgeven

Beschrijving: een probleem met het lezen buiten het bereik is verholpen door een verbeterde invoervalidatie.

CVE-2025-31196: wac in samenwerking met Trend Micro Zero Day Initiative

Toegevoegd op 28 mei 2025

CoreMedia

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een kwaadwillig vervaardigd videobestand kan mogelijk leiden tot het onverwacht beëindigen van apps of het beschadigen van procesgeheugen

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2025-24190: Hossein Lotfi (@hosselot) van het Zero Day Initiative van Trend Micro

CoreMedia Playback

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een kwaadwillige app kan mogelijk toegang krijgen tot privégegevens

Beschrijving: een probleem met verwerking van paden is verholpen door verbeterde validatie.

CVE-2025-30454: pattern-f (@pattern_F_)

CoreServices

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: dit probleem is verholpen door verbeterd statusbeheer.

CVE-2025-31191: Jonathan Bar Or (@yo_yo_yo_jbo) van Microsoft en een anonieme onderzoeker

CoreText

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een kwaadwillig vervaardigd lettertypebestand kan leiden tot het vrijgeven van procesgeheugen

Beschrijving: een probleem met het lezen buiten het bereik is verholpen door een verbeterde invoervalidatie.

CVE-2025-24182: Hossein Lotfi (@hosselot) van het Zero Day Initiative van Trend Micro

CoreUtils

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een aanvaller op het lokale netwerk kan mogelijk een denial-of-service veroorzaken

Beschrijving: een probleem met overloop van gehele getallen is verholpen door verbeterde invoervalidatie.

CVE-2025-31203: Uri Katz (Oligo Security)

Toegevoegd op 28 april 2025

curl

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een probleem met invoervalidatie is verholpen

Beschrijving: dit is een kwetsbaarheid in opensourcecode en Apple Software is een van de getroffen projecten. De CVE-ID is toegewezen door derden. Ga voor meer informatie over het probleem en de CVE-ID naar cve.org.

CVE-2024-9681

Focus

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een aanvaller met fysieke toegang tot een vergrendeld apparaat kan mogelijk vertrouwelijke gebruikersgegevens raadplegen

Beschrijving: het probleem is verholpen door verbeterde controles.

CVE-2025-30439: Andr.Ess

Focus

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een probleem met logboekregistratie is verholpen door een verbeterde manier van onleesbaar maken van gegevens.

CVE-2025-24283: Kirin (@Pwnrin)

Foundation

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: het probleem is verholpen door de logboekregistratie op te schonen

CVE-2025-30447: LFY@secsys van Fudan University

ImageIO

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het parseren van een afbeelding kan mogelijk leiden tot het vrijgeven van gebruikersinformatie

Beschrijving: een logicaprobleem is verholpen door een verbeterde behandeling van fouten.

CVE-2025-24210: anoniem in samenwerking met het Zero Day Initiative van Trend Micro

IOGPUFamily

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan zorgen voor het onverwacht beëindigen van het systeem of het schrijven van kernelgeheugen

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door verbeterde invoervalidatie.

CVE-2025-24257: Wang Yu van Cyberserval

Kernel

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een kwaadaardige app kan mogelijk pogingen doen om de toegangscode in te voeren op een vergrendeld apparaat, waardoor een steeds langere tijdvertraging wordt veroorzaakt na 4 mislukte pogingen

Beschrijving: een logicaprobleem is verholpen door verbeterd statusbeheer.

CVE-2025-30432: Michael (Biscuit) Thomas - @biscuit@social.lol

libarchive

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een probleem met invoervalidatie is verholpen

Beschrijving: dit is een kwetsbaarheid in opensourcecode en Apple Software is een van de getroffen projecten. De CVE-ID is toegewezen door derden. Ga voor meer informatie over het probleem en de CVE-ID naar cve.org.

CVE-2024-48958

libnetcore

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot het vrijgeven van procesgeheugen

Beschrijving: een logicaprobleem is verholpen door verbeterde controles.

CVE-2025-24194: een anonieme onderzoeker

libxml2

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het parseren van een bestand kan het onverwacht beëindigen van de app veroorzaken

Beschrijving: dit is een kwetsbaarheid in opensourcecode en Apple Software is een van de getroffen projecten. De CVE-ID is toegewezen door derden. Ga voor meer informatie over het probleem en de CVE-ID naar cve.org.

CVE-2025-27113

CVE-2024-56171

libxpc

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan buiten zijn sandbox komen

Beschrijving: dit probleem is verholpen door verbeterd statusbeheer.

CVE-2025-24178: een anonieme onderzoeker

libxpc

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk bestanden verwijderen waarvoor deze geen bevoegdheid heeft

Beschrijving: dit probleem is verholpen door verbeterde verwerking van symlinks.

CVE-2025-31182: Alex Radocea en Dave G. van Supernetworks, 风沐云烟 (@binary_fmyy) en Minghao Lin (@Y1nKoc)

libxpc

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan toegang krijgen tot verhoogde bevoegdheden

Beschrijving: een logicaprobleem is verholpen door verbeterde controles.

CVE-2025-24238: een anonieme onderzoeker

Maps

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan vertrouwelijke locatiegegevens lezen

Beschrijving: een probleem met de verwerking van een pad is verholpen door verbeterde logica.

CVE-2025-30470: LFY@secsys van Fudan University

NetworkExtension

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk de geïnstalleerde apps van een gebruiker inventariseren

Beschrijving: dit probleem is verholpen door extra controles van de bevoegdheden.

CVE-2025-30426: Jimmy

Power Services

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan buiten zijn sandbox komen

Beschrijving: dit probleem is verholpen door extra controles van de bevoegdheden.

CVE-2025-24173: Mickey Jin (@patch1t)

Safari

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een bezoek aan een schadelijke website kan leiden tot vervalsing van de gebruikersinterface

Beschrijving: het probleem is verholpen door een verbeterde gebruikersinterface.

CVE-2025-24113: @RenwaX23

Safari

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het bezoeken van een kwaadaardige website kan leiden tot adresbalkvervalsing

Beschrijving: het probleem is verholpen door verbeterde controles.

CVE-2025-30467: @RenwaX23

Safari

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: er is mogelijk een onjuist verband tussen de download en de oorsprong

Beschrijving: dit probleem is verholpen door verbeterd statusbeheer.

CVE-2025-24167: Syarif Muhammad Sajjad

Security

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een externe gebruiker kan een denial-of-service veroorzaken

Beschrijving: een validatieprobleem is verholpen door verbeterde logica.

CVE-2025-30471: Bing Shi, Wenchao Li en Xiaolong Bai van Alibaba Group, Luyi Xing van Indiana University Bloomington

Share Sheet

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een kwaadaardige app kan mogelijk de systeemmelding op het toegangsscherm sluiten waarin wordt gemeld dat een opname is gestart

Beschrijving: dit probleem is verholpen door verbeterde toegangsbeperkingen.

CVE-2025-30438: Halle Winkler, Politepix theoffcuts.org

Shortcuts

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een opdracht kan mogelijk toegang krijgen tot bestanden die normaal gesproken niet toegankelijk zijn in de Opdrachten-app

Beschrijving: dit probleem is verholpen door verbeterde toegangsbeperkingen.

CVE-2025-30433: Andrew James Gonzalez

Siri

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: het probleem is verholpen door verbeterde beperking van gegevenscontainertoegang.

CVE-2025-31183: Kirin (@Pwnrin), Bohdan Stasiuk (@bohdan_stasiuk)

Siri

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: dit probleem is verholpen door een verbeterde manier van onleesbaar maken van vertrouwelijke informatie.

CVE-2025-24217: Kirin (@Pwnrin)

Siri

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een privacyprobleem is verholpen door inhoud van tekstvelden niet vast te leggen.

CVE-2025-24214: Kirin (@Pwnrin)

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: kwaadwillig vervaardigd webmateriaal kan mogelijk buiten de webmateriaal-sandbox komen. Dit is een aanvullende oplossing voor een aanval die is geblokkeerd in iOS 17.2. (Apple is op de hoogte van een melding dat er mogelijk misbruik is gemaakt van dit probleem bij een uiterst geavanceerde aanval tegen specifiek getargete personen in oudere versies van iOS dan iOS 17.2.)

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door middel van verbeterde controles om ongeautoriseerde acties te voorkomen.

WebKit Bugzilla: 285858

CVE-2025-24201: Apple

Toegevoegd op 9 april 2025

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

WebKit Bugzilla: 285892

CVE-2025-24264: Gary Kwong en een anonieme onderzoeker

WebKit Bugzilla: 284055

CVE-2025-24216: Paul Bakker van ParagonERP

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte procescrash

Beschrijving: een probleem met bufferoverloop is verholpen door verbeterde verwerking van het geheugen.

WebKit Bugzilla: 286462

CVE-2025-24209: Francisco Alonso (@revskills) en een anonieme onderzoeker

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een use-after-free-probleem is verholpen door verbeterd geheugenbeheer.

WebKit Bugzilla: 285643

CVE-2025-30427: rheza (@ginggilBesel)

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een kwaadaardige website kan gebruikers in de privémodus van Safari volgen

Beschrijving: dit probleem is verholpen door verbeterd statusbeheer.

WebKit Bugzilla: 286580

CVE-2025-30425: een anonieme onderzoeker

Aanvullende erkenning

Accounts

Met dank aan Bohdan Stasiuk (@bohdan_stasiuk) voor de hulp.

Apple Account

Met dank aan Byron Fecho voor de hulp.

Find My

Met dank aan 神罚(@Pwnrin) voor de hulp.

Foundation

Met dank aan Jann Horn van Google Project Zero voor zijn hulp.

Handoff

Met dank aan Kirin en FlowerCode voor de hulp.

HearingCore

Met dank aan Kirin@Pwnrin en LFY@secsys van Fudan University voor de hulp.

ImageIO

Met dank aan D4m0n voor de hulp.

Mail

Met dank aan Doria Tang, Ka Lok Wu, Prof. Sze Yiu Chau van de Chinese University of Hong Kong, K宝 en LFY@secsys van Fudan University voor de hulp.

Messages

Met dank aan parkminchan van Korea Univ. voor de hulp.

Photos

Met dank aan Bistrit Dahal voor de hulp.

Sandbox Profiles

Met dank aan Benjamin Hornbeck voor de hulp.

SceneKit

Met dank aan Marc Schoenefeld, Dr. rer. nat. voor de hulp.

Screen Time

Met dank aan Abhay Kailasia (@abhay_kailasia) van Lakshmi Narain College of Technology Bhopal India voor de hulp.

Security

Met dank aan Kevin Jones (GitHub) voor de hulp.

Settings

Met dank aan Abhay Kailasia (@abhay_kailasia) van C-DAC Thiruvananthapuram India voor de hulp.

Shortcuts

Met dank aan Chi Yuan Chang van ZUSO ART and taikosoup en een anonieme onderzoeker voor de hulp.

Siri

Met dank aan Lyutoon voor de hulp.

Translations

Met dank aan K宝 (@Pwnrin) voor de hulp.

WebKit

Met dank aan Gary Kwong, P1umer (@p1umer) en Q1IQ (@q1iqF), Wai Kin Wong, Dongwei Xiao, Shuai Wang en Daoyuan Wu van HKUST Cybersecurity Lab, Anthony Lai (@darkfloyd1014) van VXRL, Wong Wai Kin, Dongwei Xiao en Shuai Wang van HKUST Cybersecurity Lab, Anthony Lai (@darkfloyd1014) van VXRL., Xiangwei Zhang van Tencent Security YUNDING LAB, 냥냥, en een anonieme onderzoeker voor de hulp.

Informatie over producten die niet door Apple zijn gemaakt of externe websites die niet door Apple worden beheerd of getest, wordt verstrekt zonder aanbeveling of goedkeuring. Apple aanvaardt geen aansprakelijkheid wat betreft de keuze, de prestaties of het gebruik van websites of producten van derden. Apple doet geen enkele toezegging met betrekking tot de juistheid of de betrouwbaarheid van websites van derden. Neem contact op met de leverancier voor meer informatie.

Publicatiedatum: