Om sikkerhetsinnholdet i visionOS 26.6
Dette dokumentet beskriver sikkerhetsinnholdet i visionOS 26.6.
Om sikkerhetsoppdateringer fra Apple
Av hensyn til kundenes sikkerhet er det Apples praksis ikke å videreformidle, diskutere eller bekrefte sikkerhetsproblemer før det er foretatt en fullstendig undersøkelse og eventuelle nødvendige rettelser eller utgivelser er tilgjengelig. Nylige utgivelser er oppført på siden for Apple-sikkerhetsutgivelser.
Apple-sikkerhetsdokumenter henviser til sårbarheter etter CVE-ID når det er mulig.
Mer informasjon finnes på siden for Apple-produktsikkerhet.
visionOS 26.6
Utgitt 27. juli 2026
Accounts Framework
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Et program kan kanskje samle inn identifiserende brukerinformasjon
Beskrivelse: Problemet ble løst med forbedret databeskyttelse.
CVE-2026-64733: Rosyna Keller fra Totally Not Malicious Software (paradisefacade.com)
App Store
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan få tilgang til sensitive brukerdata
Beskrivelse: Problemet ble løst gjennom forbedrede kontroller.
CVE-2026-43801: Rahul Raj
Audio
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan forårsake tjenestenekt
Beskrivelse: Et problem med skriving utenfor området ble løst gjennom forbedret grenseverdikontroll.
CVE-2026-64725: Seonung Park, ALTV!ST (altvi.st/)
AuthKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Et program kan kanskje samle inn identifiserende brukerinformasjon
Beskrivelse: Et problem med tillatelser ble løst gjennom ekstra restriksjoner.
CVE-2026-43730: David Strnadel
AVEVideoEncoder
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan utilsiktet kjøre kode med kjernerettigheter
Beskrivelse: En bufferoverflyt ble løst gjennom forbedret størrelsesvalidering.
CVE-2026-64747: Franco Belman fra Blackwing Intelligence
BackgroundAssets
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan være i stand til å slette filer som det ikke har tillatelse til
Beskrivelse: Et problem med tillatelser ble løst gjennom forbedret validering.
CVE-2026-64707: YingQi Shi (@Mas0nShi) fra DBAppSecuritys WeBin-lab
CloudAttestation
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En skadelig app kan være i stand til å omgå håndhevelse av kodesignering
Beskrivelse: Et valideringsproblem ble løst gjennom forbedret rensing av inndata.
CVE-2026-43813: Anton Pakhunov
Contacts
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan være i stand til å legge til kontakter uten brukerautorisasjon
Beskrivelse: Et problem med autorisasjon ble løst gjennom forbedret validering.
CVE-2026-64746: Rodolphe BRUNETTI (@eisw0lf) fra Lupus Nova, Daniel Febrero
Contacts
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av en skadelig kontakt kan føre til lekkasje av sensitive opplysninger
Beskrivelse: Problemet ble løst gjennom forbedrede kontroller.
CVE-2026-64734: Daniel Williams
CoreAudio
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av en skadelig lydfil kan skade prosessminne
Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.
CVE-2026-43673: Anonymous i samarbeid med TrendAI Zero Day Initiative
CoreAudio
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av en lydstrøm i en ondsinnet mediefil kan avslutte prosessen
Beskrivelse: Et problem med skriving utenfor området ble løst gjennom forbedret grenseverdikontroll.
CVE-2026-43744: Mathis Mansière, en anonym forsker
CoreAudio
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En ekstern angriper kan forårsake uventet systemavslutning
Beskrivelse: Et problem med skriving utenfor området ble løst gjennom forbedret grenseverdikontroll.
CVE-2026-43803: Rahul Raj
CoreMedia
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av en skadelig videofil kan føre til uventet appavslutning
Beskrivelse: Et problem med skadet minne ble løst gjennom forbedret minnehåndtering.
CVE-2026-43711: James Duffy (@0x4A616D657344)
Foundation
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En skadelig app kan få tilgang til beskyttede brukerdata
Beskrivelse: Problemet ble løst gjennom forbedret rensing av inndata.
CVE-2026-43714: en anonym forsker
FrontBoard
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan få tilgang til sensitive brukerdata
Beskrivelse: Dette problemet ble løst ved å bruke HTTPS ved sending av informasjon over nettverket.
CVE-2026-64742: Huỳnh Tấn Ngàn
Game Center
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan få tilgang til sensitive brukerdata
Beskrivelse: Problemet ble løst med forbedret databeskyttelse.
CVE-2026-43796: Ilya Andr (andrd3v) fra Positive Technologies, Stanislav Jelezoglo
Heimdal
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan forårsake tjenestenekt
Beskrivelse: Et problem med lesing utenfor området ble løst gjennom forbedret grenseverdikontroll.
CVE-2026-64692: Redon Gashi
ImageIO
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av en skadelig struktur kan føre til uventet applukking
Beskrivelse: En heltallsoverskridelse ble løst med forbedret validering av inndata.
CVE-2026-43780: Michael DePlante (@izobashi) fra TrendAI Zero Day Initiative
ImageIO
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av et skadelig bilde kan skade prosessminne
Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.
CVE-2026-64716: Arni Hardarson, Jonathan Alush-Aben, Peter Malone
ImageIO
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av en skadelig fil kan føre til uventet appavslutning
Beskrivelse: Problemet ble løst gjennom forbedret grensekontroll.
CVE-2026-64758: 진규정 (Gyujeong Jin, @G1uN4sh)
ImageIO
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av en skadelig fil kan føre til tjenestenekt
Beskrivelse: Et problem med skriving utenfor området ble løst gjennom forbedret grenseverdikontroll.
CVE-2026-64754: PETOWORKS의 Bugeun Choi (@Bugeun), Rahul Raj
ImageIO
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av et skadelig bilde kan føre til tjenestenekt
Beskrivelse: Et problem med typeforveksling ble løst gjennom forbedret kontroll.
CVE-2026-64693: Geonha Lee (@leegn4a)
Kernel
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan forårsake uventet systemavslutning eller korrumpere kjerneminnet
Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.
CVE-2026-64749: Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd., Ashish Kunwar, Hiroki Imai (LAC Co., Ltd.), hxr1
Kernel
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan forårsake uventet systemavslutning eller korrumpere kjerneminnet
Beskrivelse: Et problem med fortsatt bruk etter frigjøring ble løst med forbedret minnestyring.
CVE-2026-43778: f0r fra MurphySec, Feng Xue og XGPT fra ThreatBook, Mahmoud Abdelmoniem, en anonym forsker, Wang Yu, Lyutoon, Hiroki Imai (LAC Co., Ltd.), DARKNAVY (@DarkNavyOrg), Fábio Luís @scanpt, Nicolas Rabrenovic
Kernel
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan avsløre kjerneminne
Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.
CVE-2026-64709: Pasquale Scola, Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd.
Kernel
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En ekstern angriper kan være i stand til å omgå nettverksfiltre
Beskrivelse: Et problem med inkonsistent brukergrensesnitt ble løst gjennom forbedret tilstandshåndtering.
CVE-2026-64735: Gor Aleksanyan
Kernel
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan forårsake uventet systemavslutning
Beskrivelse: Et problem med skriving utenfor området ble løst gjennom forbedret grenseverdikontroll.
CVE-2026-43739: impost0r (ret2plt), Ruslan Dautov, Aleksandr Tarasikov, jay, Dhiyanesh Selvaraj (@redroot97), Vinay Kumar Rasala (Xplo8E) fra Appknox, Lyutoon, DongJun Kim (smlijun) hos UIUC, Hwiwon Lee (hwiwonl) hos UIUC, Jongseong Kim (nevul37) hos UIUC, Younggi Park (grill66) hos UIUC, Peter Malone, en anonym forsker, Hari Shanmugam (The Hxr1), Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd., Marco Grassi, Dun, Daniele Castronovo, Michal Kosiorek
CVE-2026-43816: Josh Maine fra Calif.io, Ruslan Dautov, 재영 정, @rootxran (Rao Ali Nawaz), Chanwit Muenprakoddee (ChemIndy), en anonym forsker, Ye Zhang (@VAR10CK) fra Baidu Security, Franco Belman hos Blackwing Intelligence, Christian Figueroa, Johnny Franks (@zeroxjf), Ashmit Sharma og Atul RV, Peter Malone, Muhamad Syaiful, Muneeb Amin Bhat, Dhiyanesh Selvaraj (@redroot97), Ali Marzouq, Bountyy Oy – Mihalis Haatainen, Huy Nguyen (@34306) fra Calif.io
Kernel
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan forårsake uventet systemavslutning
Beskrivelse: Et problem med fortsatt bruk etter frigjøring ble løst med forbedret minnestyring.
CVE-2026-43822: Eddy Tsalolikhin, Michal Kosiorek
CVE-2026-64729: Josh Maine fra Calif.io, beist, Adam Doupé fra ASU SEFCOM, Dun, Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd., Johnny Franks (@zeroxjf)
CVE-2026-64700: Asjid Kalam (@odinshell)
CVE-2026-43799: Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd.
Kernel
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan forårsake uventet systemavslutning
Beskrivelse: Et problem med lesing utenfor området ble løst gjennom forbedret grenseverdikontroll.
CVE-2026-43817: Huy Nguyen (@34306) fra Calif.io
Kernel
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Et program kan forårsake uventet systemavslutning eller skrive til kjerneminnet
Beskrivelse: Problemet ble løst gjennom forbedret rensing av inndata.
CVE-2026-43724: impost0r (ret2plt), Hyunwoo Kim (@v4bel)
Kernel
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan forårsake uventet systemavslutning
Beskrivelse: En heltallsoverskridelse ble løst med forbedret validering av inndata.
CVE-2026-43769: Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd.
Kernel
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En ekstern bruker kan forårsake uventet systemavslutning eller skadet kjerneminne
Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.
CVE-2026-43810: Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd.
Kernel
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan forårsake uventet systemavslutning
Beskrivelse: Et problem med initialisering av minne ble løst gjennom forbedret minnehåndtering.
CVE-2026-64775: Ryan Hileman via Xint Code (xint.io)
Kernel
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan forårsake uventet systemavslutning eller korrumpere kjerneminnet
Beskrivelse: Problemet ble løst gjennom forbedret validering av inndata.
CVE-2026-39868: Vladislav Shevchenko (Positive Technologies), Ye Zhang (@VAR10CK) i Baidu Security, Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) i STAR Labs SG Pte. Ltd.
Kernel
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Et program kan forårsake uventet systemavslutning eller skrive til kjerneminnet
Beskrivelse: Et problem med fortsatt bruk etter frigjøring ble løst med forbedret minnestyring.
CVE-2026-64751: N.M.Praveen Nawarathne (@zblockrat)
Kernel
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan få tilgang til sensitive brukerdata
Beskrivelse: Dette problemet ble løst med forbedret tilstandshåndtering.
CVE-2026-64721: Lukas Gerlach
libarchive
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av en skadelig fil kan føre til at prosessminne avsløres
Beskrivelse: Dette er en sårbarhet i åpen kildekode og Apple-programvare er blant de berørte prosjektene. CVE-ID-en ble tildelt av en tredjepart. Finn ut mer om problemet og CVE-ID på cve.org.
CVE-2026-4424
Libnotify
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En angriper kan forårsake uventet appavslutning
Beskrivelse: Et problem med skriving utenfor området ble løst gjennom forbedret grenseverdikontroll.
CVE-2026-64739: Feng Xue og XGPT fra ThreatBook, Dun
libxslt
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan føre til uventet prosesstopp
Beskrivelse: Et problem med dobbel frigjøring ble løst gjennom forbedret minnestyring.
CVE-2026-43706: Tristan Madani (@TristanInSec) fra Talence Security
libxslt
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan føre til uventet prosesstopp
Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.
CVE-2026-43703: Tristan Madani (@TristanInSec) fra Talence Security
Managed Configuration
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan få tilgang til sensitive brukerdata
Beskrivelse: Et problem med autorisering ble løst gjennom forbedret tilstandshåndtering.
CVE-2026-64743: Daniel Febrero
mDNSResponder
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En angriper på det lokale nettverket kan forårsake tjenestenekt
Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.
CVE-2026-64724: Daisuke Hatakeyama (@SYZD Research)
MediaRemote
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan få rotrettigheter
Beskrivelse: Et problem med banehåndtering ble løst gjennom forbedret validering.
CVE-2026-43723: Richard Zana, Andreas Jaegersberger og Ro Achterberg fra Nosebeard Labs
MobileAccessoryUpdater
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Et skadelig tilbehør kan være i stand til å forårsake uventet appavslutning
Beskrivelse: En bufferoverflyt ble løst gjennom forbedret grenseverdikontroll.
CVE-2026-43807: Tristan Madani (@TristanInSec) fra Talence Security
Model I/O
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av et skadelig bilde kan skade prosessminne
Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.
CVE-2026-43729: Michael DePlante (@izobashi) fra TrendAI Zero Day Initiative
Model I/O
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En ekstern angriper kan være i stand til å forårsake uventet avslutning av et program eller skade på heapen
Beskrivelse: Et problem med skriving utenfor bufferen ble løst gjennom forbedret validering av inndata.
CVE-2026-64772: stratan (@5tratan), wh0am1i
Model I/O
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En ekstern angriper kan være i stand til å forårsake uventet avslutning av et program eller skade på heapen
Beskrivelse: En bufferoverflyt ble løst gjennom forbedret grenseverdikontroll.
CVE-2026-64771: wh0am1i
Model I/O
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En ekstern angriper kan være i stand til å forårsake uventet avslutning av et program eller skade på heapen
Beskrivelse: En heltallsoverskridelse ble løst med forbedret validering av inndata.
CVE-2026-64774: stratan (@5tratan)
Model I/O
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En ekstern angriper kan være i stand til å forårsake uventet avslutning av et program eller skade på heapen
Beskrivelse: Et problem med skriving utenfor området ble løst gjennom forbedret grenseverdikontroll.
CVE-2026-64770: stratan (@5tratan)
CVE-2026-64769: stratan (@5tratan)
Model I/O
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En ekstern angriper kan forårsake uventet avslutning av apper
Beskrivelse: Et problem med lesing utenfor bufferen ble løst gjennom forbedret validering av inndata.
CVE-2026-64768: stratan (@5tratan)
Pro Res
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan forårsake uventet systemavslutning
Beskrivelse: Et problem med fortsatt bruk etter frigjøring ble løst med forbedret minnestyring.
CVE-2026-43812: Francisco Knabe
Sandbox Profiles
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan kanskje lese en vedvarende enhetsidentifikator
Beskrivelse: Et problem med tillatelser ble løst gjennom ekstra restriksjoner.
CVE-2026-64741: 彦辰
SceneKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av en skadelig fil kan føre til uventet appavslutning eller kjøring av vilkårlig kode
Beskrivelse: En heltallsoverskridelse ble løst med forbedret validering av inndata.
CVE-2026-64766: stratan (@5tratan)
CVE-2026-64765: stratan (@5tratan)
SceneKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av en skadelig fil kan føre til uventet appavslutning eller kjøring av vilkårlig kode
Beskrivelse: Et problem med skriving utenfor området ble løst gjennom forbedret grenseverdikontroll.
CVE-2026-64764: stratan (@5tratan)
SceneKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av en skadelig fil kan føre til uventet appavslutning eller kjøring av vilkårlig kode
Beskrivelse: Et problem med lesing utenfor grensene ble løst gjennom fjerning av den utsatte koden.
CVE-2026-64763: stratan (@5tratan)
Web Extensions
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En ondsinnet nettleserutvidelse kan være i stand til å forårsake et uventet prosesskrasj.
Beskrivelse: Et problem med bruk etter frigjøring ble løst gjennom forbedret minnestyring.
WebKit Bugzilla: 314642
CVE-2026-43704: dr3dd
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan føre til at prosessminne avsløres
Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.
WebKit Bugzilla: 308046
CVE-2026-43740: Arni Hardarson, Nathaniel Oh (@calysteon)
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Et skadelig nettsted kan eksfiltrere data på tvers av opphav
Beskrivelse: Problemet ble løst gjennom forbedrede kontroller.
WebKit Bugzilla: 313357
CVE-2026-43735: Gurpreet Shergill, Merrick Hare, Drinor Selmanaj (Sentry), Khai Tran, John Lussier, Rhyru9, Kwak Kiyong, Song Nuri
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Nettsteder kan finne ut om brukeren har besøkt en bestemt lenke
Beskrivelse: Problemet ble løst gjennom forbedrede kontroller.
WebKit Bugzilla: 316827
CVE-2026-64713: Kwak Kiyong, Song Nuri
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan føre til uventet prosesstopp
Beskrivelse: Et problem med bruk etter frigjøring ble løst gjennom forbedret minnestyring.
WebKit Bugzilla: 313693
CVE-2026-43734: Jonathan Alush-Aben
WebKit Bugzilla: 313857
CVE-2026-43726: stratan (@5tratan) fra Almamater Technologies, Josef Korbel (Citadelo), Tristan Madani
(@TristanInSec) fra Talence Security, Gia Bui (@yabeow) fra Calif.io, Narendra Singh (@_3P1C)
WebKit Bugzilla: 314398
CVE-2026-43709
WebKit Bugzilla: 315161
CVE-2026-43742: Юлия Мерцалова
WebKit Bugzilla: 317227
CVE-2026-43699: Tommy DeVoss fra sikkerhetsteamet i Braze (@thedawgyg)
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Besøk på et nettsted som skjuler skadelig innhold, kan føre til UI-forfalskning
Beskrivelse: Problemet ble løst med et forbedret brukergrensesnitt.
WebKit Bugzilla: 311660
CVE-2026-64730: Kagami Rosylight fra Mozilla
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari
Beskrivelse: Et problem med bruk etter frigjøring ble løst gjennom forbedret minnestyring.
WebKit Bugzilla: 313691
CVE-2026-43727: Tommy DeVoss fra sikkerhetsteamet i Braze (@thedawgyg), Gia Bui (@yabeow) fra Calif.io, Gurpreet Shergill
WebKit Bugzilla: 313521
CVE-2026-64783: 杉山 壮太, lattice, Behzad Najjarpour Jabbari (@_G4ru_), Junyeong Lee, Mooth.ai, OGINOME Tomohito ved hjelp av GLM fra Z.AI, Gia Bui (@yabeow) fra Calif.io
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Et skadelig nettsted kan behandle begrenset nettinnhold utenfor sandkassen
Beskrivelse: Problemet ble løst gjennom forbedret validering av inndata.
WebKit Bugzilla: 312832
CVE-2026-43725: Luke Francis
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan føre til uventet prosesstopp
Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.
WebKit Bugzilla: 312781
CVE-2026-43663: stratan (@5tratan) fra Almamater Technologies, Soyeon Park, Amy Burnett, Khai Tran,
sherkito, Kota Toda, HexRabbit (@h3xr4bb1t) og NiNi (@terrynini38514) fra DEVCORE Research Team,
ved hjelp av GLM fra Z.AI, Tristan Madani (@TristanInSec) fra Talence Security, Brian Carpenter
WebKit Bugzilla: 313528
CVE-2026-39872: Utkarsh Pal, Ignacio Sanmillan (@ulexec)
WebKit Bugzilla: 314235
CVE-2026-43712: Kwak Kiyong, Song nuri, Tristan Madani (@TristanInSec) fra Talence Security
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Skadelig nettinnhold kan være i strid med sandkasseretningslinjene for iFrame
Beskrivelse: Et problem med tillatelser ble løst gjennom forbedret validering.
WebKit Bugzilla: 313220
CVE-2026-64728: en anonym forsker
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan føre til minneskade
Beskrivelse: Et problem med bruk etter frigjøring ble løst gjennom forbedret minnestyring.
WebKit Bugzilla: 314115
CVE-2026-43731: dr3dd
WebKit Bugzilla: 313577
CVE-2026-43715: Milad Nasr og Nicholas Carlini med Claude, Anthropic
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari
Beskrivelse: Et problem med sikkerhetsbrudd i minnet ble løst gjennom forbedret tilstandshåndtering.
WebKit Bugzilla: 315082
CVE-2026-64757: Milad Nasr og Nicholas Carlini med Claude, Anthropic
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Besøk på et nettsted kan lekke sensitive opplysninger
Beskrivelse: Et problem med tillatelser ble løst gjennom ekstra restriksjoner.
WebKit Bugzilla: 314806
CVE-2026-43713: Jody Ritonga
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Et skadelig nettsted kan eksfiltrere data på tvers av opphav
Beskrivelse: Problemet ble løst gjennom forbedret validering av inndata.
WebKit Bugzilla: 315306
CVE-2026-43708: Behzad Najjarpour Jabbari (@_G4ru_)
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan føre til uventet prosesstopp
Beskrivelse: Et problem med skadet minne ble løst gjennom forbedret minnehåndtering.
WebKit Bugzilla: 315951
CVE-2026-43707: stratan (@5tratan) fra Almamater Technologies, OpenAI Codex Security – Amy Burnett
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan føre til minneskade
Beskrivelse: Et problem med typeforveksling ble løst gjennom forbedret kontroll.
WebKit Bugzilla: 314528
CVE-2026-43705: dr3dd
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Et skadelig nettsted kan behandle begrenset nettinnhold utenfor sandkassen
Beskrivelse: Problemet ble løst gjennom forbedrede kontroller.
WebKit Bugzilla: 315004
CVE-2026-43701: Aaron Grattafiori - NVIDIA AI Red Team
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari
Beskrivelse: Et problem med skriving utenfor bufferen ble løst gjennom forbedret validering av inndata.
WebKit Bugzilla: 315365
CVE-2026-43745: OpenAI Codex Security - Amy Burnett, Khai Tran
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan avsløre sensitiv brukerinformasjon
Beskrivelse: Et problem på tvers av opphav ble løst ved bedre sporing av sikkerhetsopprinnelser.
WebKit Bugzilla: 315368
CVE-2026-43700: Vitaly Simonovich, Christian Meurer Xavier
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Besøk på et nettsted kan føre til tjenestenekt for en app
Beskrivelse: Dette problemet ble løst med forbedret tilstandshåndtering.
WebKit Bugzilla: 316816
CVE-2026-43804: Heiko Kiesel fra SEEMOO, TU Darmstadt
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan avsløre sensitiv brukerinformasjon
Beskrivelse: Et problem med banehåndtering ble løst gjennom forbedret validering.
WebKit Bugzilla: 313085
CVE-2026-43732: Nan Wang (@eternalsakura13)
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari
Beskrivelse: Et problem med tilgang utenfor bufferen ble løst gjennom forbedret bufferverdikontroll.
WebKit Bugzilla: 317231
CVE-2026-43676: Mateusz Krzywicki (iVerify.io), dr3dd, Tommy DeVoss fra sikkerhetsteamet i Braze (@thedawgyg)
WebKit
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En app kan lese filer utenfor sandkassen
Beskrivelse: Et problem med tilgang ble løst med forbedrede tilgangsrestriksjoner.
WebKit Bugzilla: 314867
CVE-2026-43821: Brian Carpenter
WebKit Canvas
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari
Beskrivelse: Et problem med bruk etter frigjøring ble løst gjennom forbedret minnestyring.
WebKit Bugzilla: 313175
CVE-2026-43720: Gia Bui (@yabeow) fra Calif.io, Josef Korbel
WebKit Bugzilla: 313935
CVE-2026-64718: OGINOME Tomohito, en anonym forsker
WebKit Storage
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Et ondsinnet nettsted kan være i stand til å kapre innholdet på utklippstavlen i det stille.
Beskrivelse: Dette problemet ble løst med forbedret tilstandshåndtering.
WebKit Bugzilla: 313478
CVE-2026-43721: Idan Masas
WebRTC
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari
Beskrivelse: En stabeloverflyt ble løst ved å forbedre valideringen av inndata.
WebKit Bugzilla: 313350
CVE-2026-43718: Nan Wang (@eternalsakura13)
WebRTC
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari
Beskrivelse: Et problem med tilgang utenfor bufferen ble løst gjennom forbedret bufferverdikontroll.
WebKit Bugzilla: 319404
CVE-2026-64719: Shaheen Fazim
WebRTC
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: Behandling av skadelig nettinnhold kan føre til uventet prosesstopp
Beskrivelse: Et problem med tilgang utenfor bufferen ble løst gjennom forbedret bufferverdikontroll.
WebKit Bugzilla: 317324
CVE-2026-28979
Wi-Fi
Tilgjengelig for Apple Vision Pro (alle modeller)
Virkning: En angriper som er fysisk nær kan være i stand til å skade prosessminne
Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.
CVE-2026-64726: Mathis Mansière, Peter Malone
Ytterligere anerkjennelser
CoreMedia
Vi vil gjerne takke yaohway for hjelpen.
Foundation
Vi vil gjerne takke Nick Cook og Sentry Flag for hjelpen.
Kernel
Vi vil gjerne takke Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd., Chris Betz, James Duffy ( @0x4A616D657344 ), Tristan Rousseau, Vladislav Shevchenko (Positive Technologies) og YingMuo (@YingMuo) fra DEVCORE Research Team for hjelpen.
libxslt
Vi vil gjerne takke Kubilay Berk Alkan for hjelpen.
Safari Downloads
Vi vil gjerne takke Alfaz Hossain for hjelpen.
Security
Vi vil gjerne takke John Lussier, Oleh Konko fra 1seal (1seal.org) og alick for hjelpen.
WebKit
Vi vil gjerne takke Gurpreet Shergill, Henock Habte, Jaya Surya Kommireddy, Lukas Knittel (@kunte_ctf) fra Ruhr-University Bochum, Nikos Fanourakis fra Technical University of Crete, Sotiris Ioannidis fra Technical University of Crete, Panagiotis Ilia fra Cyprus University of Technology og Kostas Drakonakis fra Technical University of Crete, Tony Gorez (@tonygo_) for Reverse Society, Vitaly Simonovich, Youngjoon Kim fra Team-Atlanta & sslab hos Georgia Tech og s3zer0 for hjelpen.
WebKit Canvas
Vi vil gjerne takke Codex Security – Khai Tran, Daisuke Hatakeyama og Ryohei Ueki (@SYZD Research), David Bors hos Snyk Security Labs, Giovanni Vignone og Robert van Eijk fra Octane Security (octane.security), Kwak Kiyong, Song nuri, Luat Nguyen (CyberJutsu Academy), Tom Van Goethem, en anonym forsker og dr3dd for hjelpen.
WebKit Storage
Vi vil gjerne takke Gurpreet Shergill, Luke Francis, Milad Nasr og Nicholas Carlini fra Claude, Anthropic, Oleh Konko fra 1seal (1seal.org) og Vitaly Simonovich for hjelpen.