Over de beveiligingsinhoud van watchOS 26.6

In dit document wordt de beveiligingsinhoud van watchOS 26.6 beschreven.

Over Apple beveiligingsupdates

Ter bescherming van onze klanten maakt Apple geen beveiligingskwesties openbaar en bespreekt of bevestigt Apple deze niet totdat een volledig onderzoek is uitgevoerd en de benodigde patches of releases beschikbaar zijn. Recente releases staan vermeld op de pagina Apple beveiligingsreleases.

Apple beveiligingsdocumenten verwijzen waar mogelijk naar kwetsbaarheden met CVE-ID.

Raadpleeg de pagina Apple productbeveiliging voor meer informatie over beveiliging.

watchOS 26.6

Releasedatum: 27 juli 2026

Accounts Framework

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk de vingerafdruk van de gebruiker afnemen

Beschrijving: dit probleem is verholpen door middel van verbeterde gegevensbescherming.

CVE-2026-64733: Rosyna Keller van Totally Not Malicious Software (paradisefacade.com)

App Store

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: dit probleem is verholpen door verbeterde controles.

CVE-2026-43801: Rahul Raj

Apple Neural Engine

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een use-after-free-probleem is verholpen door een verbeterd beheer van het geheugen.

CVE-2026-28928: Dun

Audio

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk een denial-of-service veroorzaken

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-64725: Seonung Park, ALTV!ST (altvi.st/)

AuthKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk de vingerafdruk van de gebruiker afnemen

Beschrijving: een probleem met bevoegdheden is verholpen met aanvullende beperkingen.

CVE-2026-43730: David Strnadel

AVEVideoEncoder

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan willekeurige code uitvoeren met kernelbevoegdheden

Beschrijving: een bufferoverloop is verholpen door verbeterde groottevalidatie.

CVE-2026-64747: Franco Belman van Blackwing Intelligence

CloudAttestation

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een kwaadwillig vervaardigde app kan mogelijk de handhaving van codeondertekening omzeilen

Beschrijving: een validatieprobleem is verholpen door verbeterde invoeropschoning.

CVE-2026-43813: Anton Pakhunov

Contacts

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk contacten toevoegen zonder toestemming van de gebruiker

Beschrijving: een autorisatieprobleem is verholpen door een verbeterde validatie.

CVE-2026-64746: Rodolphe BRUNETTI (@eisw0lf) van Lupus Nova, Daniel Febrero

Contacts

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een kwaadwillig vervaardigde contactpersoon kan leiden tot het lekken van gevoelige gegevens

Beschrijving: het probleem is verholpen door verbeterde controles.

CVE-2026-64734: Daniel Williams

CoreAudio

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een kwaadwillig vervaardigd audiobestand kan leiden tot beschadiging van het procesgeheugen

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-43673: anoniem in samenwerking met TrendAI Zero Day Initiative

CoreAudio

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een audiostream in een kwaadwillig vervaardigd mediabestand kan leiden tot het beëindigen van het proces

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-43744: Mathis Mansière, een anonieme onderzoeker

CoreAudio

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een aanvaller op afstand kan het onverwacht beëindigen van een systeem veroorzaken

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-43803: Rahul Raj

CoreMedia

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een kwaadwillig vervaardigd videobestand kan leiden tot het onverwacht beëindigen van de app

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.

CVE-2026-43711: James Duffy (@0x4A616D657344)

CoreMedia

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een autorisatieprobleem is verholpen door verbeterd statusbeheer.

CVE-2026-43759: 이재영, Rajdip Dey Sarkar, Arni Hardarson (Neonix Security)

curl

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: authenticatiegegevens kunnen naar een server met een andere oorsprong worden verzonden

Beschrijving: dit is een kwetsbaarheid in opensourcecode en Apple Software is een van de getroffen projecten. De CVE-ID is toegewezen door derden. Ga voor meer informatie over dit probleem en CVE-ID naar cve.org.

CVE-2026-3784

CVE-2026-3783

Data Detectors UI

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een autorisatieprobleem is verholpen door verbeterd statusbeheer.

CVE-2026-43758: HvxyZLF

Foundation

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een kwaadwillige app kan mogelijk toegang krijgen tot beschermde gebruikersgegevens

Beschrijving: Dit probleem is verholpen door verbeterde invoeropschoning.

CVE-2026-43714: een anonieme onderzoeker

FrontBoard

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: dit probleem is verholpen door HTTPS te gebruiken bij het verzenden van informatie over het netwerk.

CVE-2026-64742: Huỳnh Tấn Ngàn

Game Center

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: dit probleem is verholpen door middel van verbeterde gegevensbescherming.

CVE-2026-43796: Ilya Andr (andrd3v) van Positive Technologies, Stanislav Jelezoglo

Heimdal

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk een denial-of-service veroorzaken

Beschrijving: een probleem met het lezen buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-64692: Redon Gashi

ImageIO

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een kwaadwillig vervaardigde structuur kan leiden tot het onverwacht beëindigen van de app

Beschrijving: een probleem met overloop van gehele getallen is verholpen door verbeterde invoervalidatie.

CVE-2026-43780: Michael DePlante (@izobashi) van het Zero Day Initiative van TrendAI

ImageIO

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een kwaadwillig vervaardigde afbeelding kan leiden tot beschadiging van het procesgeheugen

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-64716: Arni Hardarson, Jonathan Alush-Aben, Peter Malone

ImageIO

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een kwaadwillig vervaardigd bestand kan leiden tot het onverwacht beëindigen van apps

Beschrijving: het probleem is verholpen door verbeterde bereikcontroles.

CVE-2026-64758: 진규정 (Gyujeong Jin, @G1uN4sh)

ImageIO

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een kwaadwillig vervaardigd bestand kan leiden tot denial-of-service

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-64754: PETOWORKS의 Bugeun Choi (@Bugeun), Rahul Raj

ImageIO

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een kwaadwillig vervaardigde afbeelding kan leiden tot een denial-of-service

Beschrijving: er is een type confusion-probleem verholpen door verbeterde controles.

CVE-2026-64693: Geonha Lee (@leegn4a)

IOGPUFamily

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een race condition is verholpen door een verbeterde statusverwerking.

CVE-2026-43743: Lyutoon, Dun

IOKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan zorgen voor het onverwacht beëindigen van het systeem of het schrijven van kernelgeheugen

Beschrijving: een race condition is verholpen door een verbeterde statusverwerking.

CVE-2026-43805: 이재영

Kernel

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan zorgen voor het onverwacht beëindigen van corrupt kernelgeheugen

Beschrijving: een use-after-free-probleem is verholpen door een verbeterd beheer van het geheugen.

CVE-2026-43778: f0r van MurphySec, Feng Xue en XGPT van ThreatBook, Mahmoud Abdelmoniem, een anonieme onderzoeker, Wang Yu, Lyutoon, Hiroki Imai (LAC Co., Ltd.), DARKNAVY (@DarkNavyOrg), Fábio Luís @scanpt, Nicolas Rabrenovic

Kernel

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk het kernelgeheugen vrijgeven

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-64709: Pasquale Scola, Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd.

Kernel

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een externe aanvaller kan mogelijk netwerkfilters omzeilen

Beschrijving: een probleem met een inconsistente gebruikersinterface is verholpen door verbeterd statusbeheer.

CVE-2026-64735: Gor Aleksanyan

Kernel

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-43739: impost0r (ret2plt), Ruslan Dautov, Aleksandr Tarasikov, jay, Dhiyanesh Selvaraj (@redroot97), Vinay Kumar Rasala (Xplo8E) van Appknox, Lyutoon, DongJun Kim (smlijun) van UIUC, Hwiwon Lee (hwiwonl) van UIUC, Jongseong Kim (nevul37) van UIUC, Younggi Park (grill66) van UIUC, Peter Malone, een anonieme onderzoeker, Hari Shanmugam (The Hxr1), Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd., Marco Grassi, Dun, Daniele Castronovo, Michal Kosiorek

CVE-2026-43816: Josh Maine van Calif.io, Ruslan Dautov, 재영 정, @rootxran (Rao Ali Nawaz), Chanwit Muenprakoddee (ChemIndy), een anonieme onderzoeker, Ye Zhang (@VAR10CK) van Baidu Security, Franco Belman van Blackwing Intelligence, Christian Figueroa, Johnny Franks (@zeroxjf), Ashmit Sharma & Atul RV, Peter Malone, Muhamad Syaiful, Muneeb Amin Bhat, Dhiyanesh Selvaraj (@redroot97), Ali Marzouq, Bountyy Oy - Mihalis Haatainen, Huy Nguyen (@34306) van Calif.io

Kernel

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een use-after-free-probleem is verholpen door een verbeterd beheer van het geheugen.

CVE-2026-43822: Eddy Tsalolikhin, Michal Kosiorek

CVE-2026-64729: Josh Maine van Calif.io, beist, Adam Doupé van ASU SEFCOM, Dun, Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd., Johnny Franks (@zeroxjf)

CVE-2026-43814: Somair Ansar, Huy Nguyen (@34306) van Calif.io

CVE-2026-64700: Asjid Kalam (@odinshell)

CVE-2026-43799: Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd.

Kernel

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: verbinding maken met een kwaadwillige NFS-server kan leiden tot beschadiging van kernelgeheugen

Beschrijving: een bufferoverloop is verholpen door een verbeterde bereikcontrole.

CVE-2026-28931: Redon Gashi, Abhijeet Singh (linkedin.com/in/abhiunix/), Peter Malone, Omar Cerrito

Kernel

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een probleem met het lezen buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-43817: Huy Nguyen (@34306) van Calif.io

Kernel

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan zorgen voor het onverwacht beëindigen van het systeem of het schrijven van kernelgeheugen

Beschrijving: Dit probleem is verholpen door verbeterde invoeropschoning.

CVE-2026-43724: impost0r (ret2plt), Hyunwoo Kim (@v4bel)

Kernel

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een probleem met overloop van gehele getallen is verholpen door verbeterde invoervalidatie.

CVE-2026-43769: Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd.

Kernel

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een externe gebruiker kan het onverwacht beëindigen van het systeem of het beschadigen van het kernelgeheugen veroorzaken

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-43810: Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd.

Kernel

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een probleem met geheugeninitialisatie is verholpen door verbeterde geheugenverwerking.

CVE-2026-64775: Ryan Hileman via Xint Code (xint.io)

Kernel

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan zorgen voor het onverwacht beëindigen van corrupt kernelgeheugen

Beschrijving: dit probleem is verholpen door middel van verbeterde inputvalidatie.

CVE-2026-39868: Vladislav Shevchenko (Positive Technologies), Ye Zhang (@VAR10CK) van Baidu Security, Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd.

Kernel

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk zorgen voor het onverwacht beëindigen van het systeem

Beschrijving: een race condition is verholpen door een verbeterde statusverwerking.

CVE-2026-64720: een anonieme onderzoeker, Asjid Kalam (@odinshell), Jian Zhou en Ye Zhang

Kernel

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan zorgen voor het onverwacht beëindigen van het systeem of het schrijven van kernelgeheugen

Beschrijving: een use-after-free-probleem is verholpen door een verbeterd beheer van het geheugen.

CVE-2026-64751: N.M.Praveen Nawarathne (@zblockrat)

Kernel

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: dit probleem is verholpen door verbeterd statusbeheer.

CVE-2026-64721: Lukas Gerlach

libc

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een kwaadaardige app kan buiten zijn sandbox komen

Beschrijving: een probleem met overloop van gehele getallen is verholpen door verbeterde invoervalidatie.

CVE-2026-28973: een anonieme onderzoeker

Libnotify

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een aanvaller kan het onverwacht beëindigen van een app veroorzaken

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-64739: Feng Xue en XGPT van ThreatBook, Dun

libxslt

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte procescrash

Beschrijving: een double-free-probleem is verholpen door verbeterd geheugenbeheer.

CVE-2026-43706: Tristan Madani (@TristanInSec) van Talence Security

libxslt

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte procescrash

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-43703: Tristan Madani (@TristanInSec) van Talence Security

Managed Configuration

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een autorisatieprobleem is verholpen door verbeterd statusbeheer.

CVE-2026-64743: Daniel Febrero

mDNSResponder

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een aanvaller op het lokale netwerk kan mogelijk een denial-of-service veroorzaken

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-64724: Daisuke Hatakeyama (@SYZD Research)

MediaRemote

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan toegang krijgen tot rootbevoegdheden

Beschrijving: een probleem met verwerking van paden is verholpen door verbeterde validatie.

CVE-2026-43723: Richard Zana, Andreas Jaegersberger en Ro Achterberg van Nosebeard Labs

MobileAccessoryUpdater

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een kwaadwillig accessoire kan mogelijk het onverwacht beëindigen van een app veroorzaken

Beschrijving: een bufferoverloop is verholpen door een verbeterde bereikcontrole.

CVE-2026-43807: Tristan Madani (@TristanInSec) van Talence Security

Sandbox Profiles

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan een permanente apparaat-ID lezen

Beschrijving: een probleem met bevoegdheden is verholpen met aanvullende beperkingen.

CVE-2026-64741: 彦辰

SceneKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een kwaadwillig vervaardigd bestand kan het onverwacht beëindigen van een app of het uitvoeren van willekeurige code veroorzaken

Beschrijving: een probleem met overloop van gehele getallen is verholpen door verbeterde invoervalidatie.

CVE-2026-64766: stratan (@5tratan)

CVE-2026-64765: stratan (@5tratan)

SceneKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een kwaadwillig vervaardigd bestand kan het onverwacht beëindigen van een app of het uitvoeren van willekeurige code veroorzaken

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.

CVE-2026-64764: stratan (@5tratan)

SceneKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van een kwaadwillig vervaardigd bestand kan het onverwacht beëindigen van een app of het uitvoeren van willekeurige code veroorzaken

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door de kwetsbare code te verwijderen.

CVE-2026-64763: stratan (@5tratan)

Siri

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een probleem met vrijgave van gegevens is opgelost door de kwetsbare code te verwijderen.

CVE-2026-43800: Stanislav Jelezoglo

Web Extensions

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een kwaadaardige webextensie kan een onverwachte crash van een proces veroorzaken

Beschrijving: een use-after-free-probleem is verholpen door verbeterd geheugenbeheer.

WebKit Bugzilla: 314642

CVE-2026-43704: dr3dd

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot het vrijgeven van procesgeheugen

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

WebKit Bugzilla: 308046

CVE-2026-43740: Arni Hardarson, Nathaniel Oh (@calysteon)

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een kwaadaardige website kan gegevens 'cross-origin' exfiltreren

Beschrijving: het probleem is verholpen door verbeterde controles.

WebKit Bugzilla: 313357

CVE-2026-43735: Gurpreet Shergill, Merrick Hare, Drinor Selmanaj (Sentry), Khai Tran, John Lussier, Rhyru9, Kwak Kiyong, Song Nuri

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: websites kunnen mogelijk weten of de gebruiker een bepaalde link heeft bezocht

Beschrijving: dit probleem is verholpen door verbeterde controles.

WebKit Bugzilla: 316827

CVE-2026-64713: Kwak Kiyong, Song Nuri

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte procescrash

Beschrijving: een use-after-free-probleem is verholpen door verbeterd geheugenbeheer.

WebKit Bugzilla: 313693

CVE-2026-43734: Jonathan Alush-Aben

WebKit Bugzilla: 313857

CVE-2026-43726: stratan (@5tratan) van Almamater Technologies, Josef Korbel (Citadelo), Tristan Madani (@TristanInSec) van Talence Security, Gia Bui (@yabeow) van Calif.io, Narendra Singh (@_3P1C)

WebKit Bugzilla: 314398

CVE-2026-43709

WebKit Bugzilla: 315161

CVE-2026-43742: Юлия Мерцалова

WebKit Bugzilla: 317227

CVE-2026-43699: Tommy DeVoss van Braze Security Team (@thedawgyg)

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een bezoek aan een website met kwaadaardige inhoud kan leiden tot het vervalsen van de gebruikersinterface

Beschrijving: het probleem is verholpen door een verbeterde gebruikersinterface.

WebKit Bugzilla: 311660

CVE-2026-64730: Kagami Rosylight van Mozilla

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan gevoelige gebruikersgegevens openbaar maken

Beschrijving: een probleem met verwerking van paden is verholpen door verbeterde validatie.

WebKit Bugzilla: 313085

CVE-2026-43732: Nan Wang (@eternalsakura13)

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een app kan mogelijk bestanden buiten zijn sandbox lezen

Beschrijving: een toegangsprobleem is verholpen door verbeterde toegangsbeperkingen.

WebKit Bugzilla: 314867

CVE-2026-43821: Brian Carpenter

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot geheugenbeschadiging

Beschrijving: een use-after-free-probleem is verholpen door verbeterd geheugenbeheer.

WebKit Bugzilla: 314115

CVE-2026-43731: dr3dd

WebKit Bugzilla: 313577

CVE-2026-43715: Milad Nasr en Nicholas Carlini met Claude, Anthropic

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een use-after-free-probleem is verholpen door verbeterd geheugenbeheer.

WebKit Bugzilla: 313691

CVE-2026-43727: Tommy DeVoss van Braze Security Team (@thedawgyg), Gia Bui (@yabeow) van Calif.io, Gurpreet Shergill

WebKit Bugzilla: 313521

CVE-2026-64783: 杉山 壮太, lattice, Behzad Najjarpour Jabbari (@_G4ru_), Junyeong Lee, Mooth.ai, OGINOME Tomohito, gebruikmakend van GLM van Z.AI, Gia Bui (@yabeow) van Calif.io

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een kwaadaardige website kan mogelijk beperkt webmateriaal buiten de sandbox verwerken

Beschrijving: het probleem is verholpen door verbeterde invoervalidatie.

WebKit Bugzilla: 312832

CVE-2026-43725: Luke Francis

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte procescrash

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

WebKit Bugzilla: 312781

CVE-2026-43663: stratan (@5tratan) van Almamater Technologies, Soyeon Park, Amy Burnett, Khai Tran, sherkito, Kota Toda, HexRabbit (@h3xr4bb1t) en NiNi (@terrynini38514) van DEVCORE Research Team, gebruikmakend van GLM van Z.AI, Tristan Madani (@TristanInSec) van Talence Security, Brian Carpenter

WebKit Bugzilla: 313528

CVE-2026-39872: Utkarsh Pal, Ignacio Sanmillan (@ulexec)

WebKit Bugzilla: 314235

CVE-2026-43712: Kwak Kiyong, Song nuri, Tristan Madani (@TristanInSec) van Talence Security

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: kwaadwillig vervaardigd webmateriaal kan het iframe sandbox-beleid schenden

Beschrijving: een bevoegdhedenprobleem is verholpen door verbeterde validatie.

WebKit Bugzilla: 313220

CVE-2026-64728: een anonieme onderzoeker

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een probleem met de toegang buiten het bereik is verholpen door verbeterde bereikcontrole.

WebKit Bugzilla: 317231

CVE-2026-43676: Mateusz Krzywicki (iVerify.io), dr3dd, Tommy DeVoss van Braze Security Team (@thedawgyg)

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een probleem met geheugenbeschadiging is verholpen door verbeterd statusbeheer.

WebKit Bugzilla: 315082

CVE-2026-64757: Milad Nasr en Nicholas Carlini met Claude, Anthropic

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het bezoeken van een website kan leiden tot het lekken van gevoelige gegevens

Beschrijving: een probleem met bevoegdheden is verholpen met aanvullende beperkingen.

WebKit Bugzilla: 314806

CVE-2026-43713: Jody Ritonga

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een kwaadaardige website kan gegevens 'cross-origin' exfiltreren

Beschrijving: het probleem is verholpen door verbeterde invoervalidatie.

WebKit Bugzilla: 315306

CVE-2026-43708: Behzad Najjarpour Jabbari (@_G4ru_)

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte procescrash

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.

WebKit Bugzilla: 315951

CVE-2026-43707: stratan (@5tratan) van Almamater Technologies, OpenAI Codex Security - Amy Burnett

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot geheugenbeschadiging

Beschrijving: er is een type confusion-probleem verholpen door verbeterde controles.

WebKit Bugzilla: 314528

CVE-2026-43705: dr3dd

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een kwaadaardige website kan mogelijk beperkt webmateriaal buiten de sandbox verwerken

Beschrijving: het probleem is verholpen door verbeterde controles.

WebKit Bugzilla: 315004

CVE-2026-43701: Aaron Grattafiori - NVIDIA AI Red Team

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door verbeterde invoervalidatie.

WebKit Bugzilla: 315365

CVE-2026-43745: OpenAI Codex Security - Amy Burnett, Khai Tran

WebKit

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan gevoelige gebruikersgegevens openbaar maken

Beschrijving: een cross-origin-probleem is verholpen door verbeterde tracking van beveiligingsbronnen.

WebKit Bugzilla: 315368

CVE-2026-43700: Vitaly Simonovich, Christian Meurer Xavier

WebKit Canvas

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een use-after-free-probleem is verholpen door verbeterd geheugenbeheer.

WebKit Bugzilla: 313175

CVE-2026-43720: Gia Bui (@yabeow) van Calif.io, Josef Korbel

WebKit Bugzilla: 313935

CVE-2026-64718: OGINOME Tomohito, een anonieme onderzoeker

WebKit Storage

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een kwaadaardige website kan mogelijk stilletjes gegevens uit het klembord onderscheppen

Beschrijving: dit probleem is verholpen door verbeterd statusbeheer.

WebKit Bugzilla: 313478

CVE-2026-43721: Idan Masas

WebRTC

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte procescrash

Beschrijving: een probleem met de toegang buiten het bereik is verholpen door verbeterde bereikcontrole.

WebKit Bugzilla: 317324

CVE-2026-28979

WebRTC

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een stackoverflow is verholpen door betere invoervalidatie.

WebKit Bugzilla: 313350

CVE-2026-43718: Nan Wang (@eternalsakura13)

WebRTC

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een use-after-free-probleem is verholpen door verbeterd geheugenbeheer.

WebKit Bugzilla: 313351

CVE-2026-43717: Nan Wang (@eternalsakura13)

WebRTC

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een probleem met de toegang buiten het bereik is verholpen door verbeterde bereikcontrole.

WebKit Bugzilla: 319404

CVE-2026-64719: Shaheen Fazim

Wi-Fi

Beschikbaar voor: Apple Watch Series 6 en nieuwer

Impact: een aanvaller die zich fysiek in de buurt bevindt, kan mogelijk het procesgeheugen beschadigen

Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.

CVE-2026-64726: Mathis Mansière, Peter Malone

Aanvullende erkenning

CoreMedia

Met dank aan yaohway voor de hulp.

Heimdal

Met dank aan Surya Narayan Kushwaha voor de hulp.

Kernel

Met dank aan Billy Jheng Bing Jhong en Pan Zhenpeng (@Peterpan0927) van STAR Labs SG Pte. Ltd., James Duffy (@0x4A616D657344), Tristan Rousseau, Vladislav Shevchenko (Positive Technologies), YingMuo (@YingMuo) van DEVCORE Research Team voor de hulp.

libxslt

Met dank aan Kubilay Berk Alkan voor de hulp.

Security

Met dank aan John Lussier, Oleh Konko van 1seal (1seal.org), alick voor de hulp.

WebKit

Met dank aan Gurpreet Shergill, Henock Habte, Jaya Surya Kommireddy, Jaya surya Kommireddy, Lukas Knittel (@kunte_ctf) van Ruhr-University Bochum, Nikos Fanourakis van Technical University of Crete, Sotiris Ioannidis van Technical University of Crete, Panagiotis Ilia van Cyprus University of Technology en Kostas Drakonakis van Technical University of Crete, Souta Sugiyama, Tony Gorez (@tonygo_) voor Reverse Society, Vitaly Simonovich, Youngjoon Kim van Team-Atlanta en sslab van Georgia Tech, s3zer0 voor de hulp.

WebKit Storage

Met dank aan Gurpreet Shergill, Luke Francis, Milad Nasr en Nicholas Carlini van Claude, Anthropic, Oleh Konko van 1seal (1seal.org), Vitaly Simonovich voor de hulp.

Informatie over producten die niet door Apple zijn gemaakt of externe websites die niet door Apple worden beheerd of getest, wordt verstrekt zonder aanbeveling of goedkeuring. Apple aanvaardt geen aansprakelijkheid wat betreft de keuze, de prestaties of het gebruik van websites of producten van derden. Apple doet geen enkele toezegging met betrekking tot de juistheid of de betrouwbaarheid van websites van derden. Neem contact op met de leverancier voor meer informatie.

Publicatiedatum: