Over de beveiligingsinhoud van macOS Sonoma 14.8

In dit document wordt de beveiligingsinhoud van macOS Sonoma 14.8 beschreven.

Over Apple beveiligingsupdates

Ter bescherming van onze klanten maakt Apple geen beveiligingskwesties openbaar en bespreekt of bevestigt Apple deze niet totdat een volledig onderzoek is uitgevoerd en de benodigde patches of releases beschikbaar zijn. Recente releases staan vermeld op de pagina Apple beveiligingsreleases.

Apple beveiligingsdocumenten verwijzen waar mogelijk naar kwetsbaarheden met CVE-ID.

Raadpleeg de pagina Apple productbeveiliging voor meer informatie over beveiliging.

macOS Sonoma 14.8

Releasedatum: 15 september 2025

AMD

Beschikbaar voor: macOS Sonoma

Impact: een app kan zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een bufferoverloop is verholpen door een verbeterde bereikcontrole.

CVE-2025-43312: ABC Research s.r.o.

AppKit

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot beschermde gebruikersgegevens

Beschrijving: het probleem is verholpen door het starten van niet-ondertekende services op Intel Macs te blokkeren.

CVE-2025-43321: Mickey Jin (@patch1t)

Apple Online Store Kit

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot beschermde gebruikersgegevens

Beschrijving: een probleem met bevoegdheden is verholpen met aanvullende beperkingen.

CVE-2025-31268: Csaba Fitzl (@theevilbit) en Nolan Astrein van Kandji

AppSandbox

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot beschermde gebruikersgegevens

Beschrijving: een probleem met bevoegdheden is verholpen met aanvullende beperkingen.

CVE-2025-43285: Zhongquan Li (@Guluisacat), Mickey Jin (@patch1t)

CoreAudio

Beschikbaar voor: macOS Sonoma

Impact: het verwerken van een kwaadwillig vervaardigd videobestand kan leiden tot het onverwacht beëindigen van de app

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door verbeterde invoervalidatie.

CVE-2025-43349: @zlluny in samenwerking met Trend Zero Day Initiative

CoreAudio

Beschikbaar voor: macOS Sonoma

Impact: het verwerken van een kwaadwillig vervaardigd audiobestand kan leiden tot geheugenbeschadiging

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2025-43277: de Threat Analysis Group van Google

CoreMedia

Beschikbaar voor: macOS Sonoma

Impact: een proces in de sandbox kan de sandboxbeperkingen omzeilen

Beschrijving: een probleem met bevoegdheden is verholpen door aanvullende sandboxbeperkingen.

CVE-2025-43273: Seo Hyun-gyu (@wh1te4ever), Minghao Lin (@Y1nKoc), 风 (binaryfmyy), BochengXiang(@Crispr) en YingQi Shi (@Mas0nShi), Dora Orak

CoreServices

Beschikbaar voor: macOS Sonoma

Impact: een kwaadwillige app kan mogelijk toegang krijgen tot privégegevens

Beschrijving: een logicaprobleem is verholpen door verbeterde controles.

CVE-2025-43305: een anonieme onderzoeker, Mickey Jin (@patch1t)

GPU Drivers

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een probleem met het lezen buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2025-43326: Wang Yu van Cyberserval

IOHIDFamily

Beschikbaar voor: macOS Sonoma

Impact: een app kan zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2025-43302: Keisuke Hosoda

IOKit

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een autorisatieprobleem is verholpen door verbeterd statusbeheer.

CVE-2025-31255: Csaba Fitzl (@theevilbit) van Kandji

Kernel

Beschikbaar voor: macOS Sonoma

Impact: een UDP-serversocket die aan een lokale interface is gekoppeld, kan aan alle interfaces worden gekoppeld

Beschrijving: een logicaprobleem is verholpen door verbeterd statusbeheer.

CVE-2025-43359: Viktor Oreshkin

LaunchServices

Beschikbaar voor: macOS Sonoma

Impact: een app kan mogelijk toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een logicaprobleem is verholpen door verbeterde controles.

CVE-2025-43231: Mickey Jin (@patch1t), Kirin@Pwnrin en LFY@secsys van Fudan University, een anonieme onderzoeker

libc

Beschikbaar voor: macOS Sonoma

Impact: een app kan mogelijk een denial-of-service veroorzaken

Beschrijving: een probleem met denial-of-service is verholpen door verbeterde validatie.

CVE-2025-43299: Nathaniel Oh (@calysteon)

CVE-2025-43295: Nathaniel Oh (@calysteon)

Libinfo

Beschikbaar voor: macOS Sonoma

Impact: het verwerken van een kwaadwillig vervaardigde tekenreeks kan leiden tot heapbeschadiging

Beschrijving: het probleem is verholpen door verbeterde bereikcontroles.

CVE-2025-43353: Nathaniel Oh (@calysteon)

MediaLibrary

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot beschermde gebruikersgegevens

Beschrijving: dit probleem is verholpen door de kwetsbare code te verwijderen.

CVE-2025-43319: Hikerell (Loadshine Lab)

MigrationKit

Beschikbaar voor: macOS Sonoma

Impact: een app kan mogelijk toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: dit probleem is verholpen door de kwetsbare code te verwijderen.

CVE-2025-43315: Rodolphe Brunetti (@eisw0lf) van Lupus Nova

MobileStorageMounter

Beschikbaar voor: macOS Sonoma

Impact: een app kan mogelijk een denial-of-service veroorzaken

Beschrijving: een type confusion-probleem is verholpen door verbeterde geheugenverwerking.

CVE-2025-43355: Dawuge van Shuffle Team

Notification Center

Beschikbaar voor: macOS Sonoma

Impact: een app kan mogelijk toegang krijgen tot contactgegevens die verband houden met meldingen in het Berichtencentrum

Beschrijving: een privacyprobleem is verholpen door een verbeterde manier van onleesbaar maken van privégegevens voor logboekvermeldingen.

CVE-2025-43301: LFY@secsys van Fudan University

PackageKit

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot rootbevoegdheden

Beschrijving: een probleem met het parseren bij de verwerking van directorypaden is verholpen door een verbeterde padvalidatie.

CVE-2025-43298: een anonieme onderzoeker

Perl

Beschikbaar voor: macOS Sonoma

Impact: meerdere problemen in Perl

Beschrijving: dit is een kwetsbaarheid in opensourcecode en Apple Software is een van de getroffen projecten. De CVE-ID is toegewezen door derden. Ga voor meer informatie over dit probleem en CVE-ID naar cve.org.

CVE-2025-40909

Printing

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot beschermde gebruikersgegevens

Beschrijving: een probleem met bevoegdheden is verholpen met aanvullende beperkingen.

CVE-2025-31269: Zhongcheng Li van IES Red Team van ByteDance

Ruby

Beschikbaar voor: macOS Sonoma

Impact: het verwerken van een bestand kan leiden tot denial-of-service of mogelijk geheugeninhoud vrijgeven

Beschrijving: dit is een kwetsbaarheid in opensourcecode en Apple Software is een van de getroffen projecten. De CVE-ID is toegewezen door derden. Ga voor meer informatie over dit probleem en CVE-ID naar cve.org.

CVE-2024-27280

Screenshots

Beschikbaar voor: macOS Sonoma

Impact: een app kan mogelijk een schermafbeelding maken van een app die de schermvullende weergave opent of sluit

Beschrijving: er is een privacyprobleem verholpen door verbeterde controles.

CVE-2025-31259: een anonieme onderzoeker

Security Initialization

Beschikbaar voor: macOS Sonoma

Impact: een app kan buiten zijn sandbox komen

Beschrijving: het omzeilen van het in quarantaine plaatsen van bestanden is verholpen door verbeterde controles.

CVE-2025-43332: een anonieme onderzoeker

SharedFileList

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: het probleem is verholpen door verbeterde invoervalidatie.

CVE-2025-43293: een anonieme onderzoeker

SharedFileList

Beschikbaar voor: macOS Sonoma

Impact: een app kan beveiligde onderdelen van het bestandssysteem wijzigen

Beschrijving: een probleem met bevoegdheden is verholpen door de kwetsbare code te verwijderen.

CVE-2025-43291: Ye Zhang van Baidu Security

SharedFileList

Beschikbaar voor: macOS Sonoma

Impact: een app kan buiten zijn sandbox komen

Beschrijving: een probleem met bevoegdheden is verholpen met aanvullende beperkingen.

CVE-2025-43286: pattern-f (@pattern_F_), @zlluny

Shortcuts

Beschikbaar voor: macOS Sonoma

Impact: een opdracht kan mogelijk de sandbox-beperkingen omzeilen

Beschrijving: een probleem met bevoegdheden is verholpen door aanvullende sandboxbeperkingen.

CVE-2025-43358: 정답이 아닌 해답

Siri

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot beschermde gebruikersgegevens

Beschrijving: er is een privacyprobleem verholpen door gevoelige gegevens te verplaatsen.

CVE-2025-43367: Kirin (@Pwnrin), Cristian Dinca van "Tudor Vianu" National High School of Computer Science, Roemenië

Spell Check

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een probleem met het parseren bij de verwerking van directorypaden is verholpen door een verbeterde padvalidatie.

CVE-2025-43190: Noah Gregory (wts.dev)

Spotlight

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een logicaprobleem is verholpen door verbeterde controles.

CVE-2025-24197: Rodolphe Brunetti (@eisw0lf) van Lupus Nova

Storage

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot rootbevoegdheden

Beschrijving: een probleem met bevoegdheden is verholpen met aanvullende beperkingen.

CVE-2025-43341: een anonieme onderzoeker

StorageKit

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een probleem met het parseren bij de verwerking van directorypaden is verholpen door een verbeterde padvalidatie.

CVE-2025-43314: Mickey Jin (@patch1t)

StorageKit

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot rootbevoegdheden

Beschrijving: een race condition is verholpen door een verbeterde statusverwerking.

CVE-2025-43304: Mickey Jin (@patch1t)

Touch Bar

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot beschermde gebruikersgegevens

Beschrijving: dit probleem is verholpen door extra controles van de bevoegdheden.

CVE-2025-43311: een anonieme onderzoeker, Justin Elliot Fu

Touch Bar Controls

Beschikbaar voor: macOS Sonoma

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: dit probleem is verholpen door extra controles van de bevoegdheden.

CVE-2025-43308: een anonieme onderzoeker

WindowServer

Beschikbaar voor: macOS Sonoma

Impact: een app kan een gebruiker mogelijk misleiden om gevoelige gegevens naar het klembord te kopiëren

Beschrijving: een configuratieprobleem is verholpen door extra beperkingen.

CVE-2025-43310: een anonieme onderzoeker

Aanvullende erkenning

Airport

Met dank aan Csaba Fitzl (@theevilbit) van Kandji voor de hulp.

libpthread

Met dank aan Nathaniel Oh (@calysteon) voor de hulp.

libxml2

Met dank aan Nathaniel Oh (@calysteon), Sergei Glazunov van Google Project Zero voor de hulp.

SharedFileList

Met dank aan Ye Zhang van Baidu Security voor de hulp.

Wi-Fi

Met dank aan Csaba Fitzl (@theevilbit) van Kandji, Noah Gregory (wts.dev), Wojciech Regula van SecuRing (wojciechregula.blog), een anonieme onderzoeker voor de hulp.

Informatie over producten die niet door Apple zijn gemaakt of externe websites die niet door Apple worden beheerd of getest, wordt verstrekt zonder aanbeveling of goedkeuring. Apple aanvaardt geen aansprakelijkheid wat betreft de keuze, de prestaties of het gebruik van websites of producten van derden. Apple doet geen enkele toezegging met betrekking tot de juistheid of de betrouwbaarheid van websites van derden. Neem contact op met de leverancier voor meer informatie.

Publicatiedatum: