Over de beveiligingsinhoud van Safari 26.6

In dit document wordt de beveiligingsinhoud van Safari 26.6 beschreven.

Over Apple beveiligingsupdates

Ter bescherming van onze klanten maakt Apple geen beveiligingskwesties openbaar en bespreekt of bevestigt Apple deze niet totdat een volledig onderzoek is uitgevoerd en de benodigde patches of releases beschikbaar zijn. Recente releases staan vermeld op de pagina Apple beveiligingsreleases.

Apple beveiligingsdocumenten verwijzen waar mogelijk naar kwetsbaarheden met CVE-ID.

Raadpleeg de pagina Apple productbeveiliging voor meer informatie over beveiliging.

Safari 26.6

Releasedatum: 27 juli 2026

Safari

Beschikbaar voor: macOS Sonoma en macOS Sequoia

Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens

Beschrijving: een autorisatieprobleem is verholpen door verbeterd statusbeheer.

CVE-2026-43792: Ilya Andr (andrd3v)

WebKit

Beschikbaar voor: macOS Sonoma en macOS Sequoia

Impact: websites kunnen mogelijk weten of de gebruiker een bepaalde link heeft bezocht

Beschrijving: dit probleem is verholpen door verbeterde controles.

WebKit Bugzilla: 316827

CVE-2026-64713: Kwak Kiyong, Song Nuri

WebKit

Beschikbaar voor: macOS Sonoma en macOS Sequoia

Impact: een bezoek aan een website met kwaadaardige inhoud kan leiden tot het vervalsen van de gebruikersinterface

Beschrijving: het probleem is verholpen door een verbeterde gebruikersinterface.

WebKit Bugzilla: 311660

CVE-2026-64730: Kagami Rosylight van Mozilla

WebKit

Beschikbaar voor: macOS Sonoma en macOS Sequoia

Impact: kwaadwillig vervaardigd webmateriaal kan het iframe sandbox-beleid schenden

Beschrijving: een bevoegdhedenprobleem is verholpen door verbeterde validatie.

WebKit Bugzilla: 313220

CVE-2026-64728: een anonieme onderzoeker

WebKit

Beschikbaar voor: macOS Sonoma en macOS Sequoia

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een use-after-free-probleem is verholpen door verbeterd geheugenbeheer.

WebKit Bugzilla: 313521

CVE-2026-64783: 杉山 壮太, lattice, Behzad Najjarpour Jabbari (@_G4ru_), Junyeong Lee, Mooth.ai, OGINOME Tomohito, gebruikmakend van GLM van Z.AI, Gia Bui (@yabeow) van Calif.io

WebKit

Beschikbaar voor: macOS Sonoma en macOS Sequoia

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een probleem met geheugenbeschadiging is verholpen door verbeterd statusbeheer.

WebKit Bugzilla: 315082

CVE-2026-64757: Milad Nasr en Nicholas Carlini met Claude, Anthropic

WebKit

Beschikbaar voor: macOS Sonoma en macOS Sequoia

Impact: het bezoeken van een website kan leiden tot een app denial-of-service

Beschrijving: dit probleem is verholpen door verbeterd statusbeheer.

WebKit Bugzilla: 316816

CVE-2026-43804: Heiko Kiesel van SEEMOO, TU Darmstadt

WebKit

Beschikbaar voor: macOS Sonoma en macOS Sequoia

Impact: een app kan mogelijk bestanden buiten zijn sandbox lezen

Beschrijving: een toegangsprobleem is verholpen door verbeterde toegangsbeperkingen.

WebKit Bugzilla: 314867

CVE-2026-43821: Brian Carpenter

WebKit Canvas

Beschikbaar voor: macOS Sonoma en macOS Sequoia

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een use-after-free-probleem is verholpen door verbeterd geheugenbeheer.

WebKit Bugzilla: 313935

CVE-2026-64718: OGINOME Tomohito, een anonieme onderzoeker

WebRTC

Beschikbaar voor: macOS Sonoma en macOS Sequoia

Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte crash van Safari

Beschrijving: een probleem met de toegang buiten het bereik is verholpen door verbeterde bereikcontrole.

WebKit Bugzilla: 319404

CVE-2026-64719: Shaheen Fazim

Aanvullende erkenning

Safari Downloads

Met dank aan Alfaz Hossain voor de hulp.

WebKit

Met dank aan Jaya Surya Kommireddy, Jaya surya Kommireddy, Lukas Knittel (@kunte_ctf) van Ruhr-University Bochum, Nikos Fanourakis van Technical University of Crete, Sotiris Ioannidis van Technical University of Crete, Panagiotis Ilia van Cyprus University of Technology en Kostas Drakonakis van Technical University of Crete, Tony Gorez (@tonygo_) voor Reverse Society, Vitaly Simonovich, Youngjoon Kim van Team-Atlanta en sslab van Georgia Tech, s3zer0 voor de hulp.

WebKit Canvas

Met dank aan Codex Security - Khai Tran, Daisuke Hatakeyama en Ryohei Ueki (@SYZD Research), David Bors van Snyk Security Labs, Giovanni Vignone en Robert van Eijk van Octane Security (octane.security), Kwak Kiyong, Song nuri, Luat Nguyen (CyberJutsu Academy), Tom Van Goethem, een anonieme onderzoeker, dr3dd voor de hulp.

WebKit Storage

Met dank aan Gurpreet Shergill, Luke Francis, Milad Nasr en Nicholas Carlini van Claude, Anthropic, Oleh Konko van 1seal (1seal.org), Vitaly Simonovich voor de hulp.

Informatie over producten die niet door Apple zijn gemaakt of externe websites die niet door Apple worden beheerd of getest, wordt verstrekt zonder aanbeveling of goedkeuring. Apple aanvaardt geen aansprakelijkheid wat betreft de keuze, de prestaties of het gebruik van websites of producten van derden. Apple doet geen enkele toezegging met betrekking tot de juistheid of de betrouwbaarheid van websites van derden. Neem contact op met de leverancier voor meer informatie.

Publicatiedatum: