Om sikkerhetsinnholdet i iOS 18.7.10 og iPadOS 18.7.10

Denne oppdateringen inneholder sikkerhetsoppdateringer som opprinnelig ble gjort tilgjengelig i betaversjonen av iOS 26.6 og 27 og iPadOS 26.6 og 27. Dette dokumentet beskriver sikkerhetsinnholdet i iOS 18.7.10 og iPadOS 18.7.10.

Om sikkerhetsoppdateringer fra Apple

Av hensyn til kundenes sikkerhet er det Apples praksis ikke å videreformidle, diskutere eller bekrefte sikkerhetsproblemer før det er foretatt en fullstendig undersøkelse og eventuelle nødvendige rettelser eller utgivelser er tilgjengelig. Nylige utgivelser er oppført på siden for Apple-sikkerhetsutgivelser.

Apple-sikkerhetsdokumenter henviser til sårbarheter etter CVE-ID når det er mulig.

Mer informasjon finnes på siden for Apple-produktsikkerhet.

iOS 18.7.10 og iPadOS 18.7.10

Utgitt 17. august 2026

Accessibility

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En angriper med fysisk tilgang kan være i stand til å få tilgang til sensitive brukerdata under iPhone-speiling

Beskrivelse: Dette problemet ble løst med forbedret tilstandshåndtering.

CVE-2026-64732: Jorge Welch (@jorgwelch)

AirDrop

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En angriper i en privilegert nettverksposisjon kan være i stand til å forårsake tjenestenekt

Beskrivelse: En påstand som kunne nås ble løst ved å forbedre valideringen av inndata.

CVE-2026-43667: Arash Ale Ebrahim fra SCy-Phy research group ved CISPA Helmholtz Center for Information Security

APFS

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En ekstern bruker kan forårsake uventet systemavslutning eller skadet kjerneminne

Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.

CVE-2026-64695: Narendra Singh (@_3P1C), Peter Malone

App Store

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan få tilgang til sensitive brukerdata

Beskrivelse: Problemet ble løst gjennom forbedrede kontroller.

CVE-2026-43801: Rahul Raj

AppleDouble

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av en skadelig fil kan føre til uventet appavslutning eller kjøring av vilkårlig kode

Beskrivelse: En bufferoverflyt ble løst gjennom forbedret grenseverdikontroll.

CVE-2026-43776: Peter Malone, Nicolas Rabrenovic, Irvin Wang

Audio

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan forårsake tjenestenekt

Beskrivelse: Et problem med skriving utenfor området ble løst gjennom forbedret grenseverdikontroll.

CVE-2026-64725: Seonung Park, ALTV!ST (altvi.st/)

AVEVideoEncoder

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan utilsiktet kjøre kode med kjernerettigheter

Beskrivelse: En bufferoverflyt ble løst gjennom forbedret størrelsesvalidering.

CVE-2026-64747: Franco Belman ved Blackwing Intelligence

AVEVideoEncoder

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan forårsake uventet systemavslutning

Beskrivelse: Et problem med lesing utenfor området ble løst gjennom forbedret grenseverdikontroll.

CVE-2026-64762: Franco Belman hos Blackwing Intelligence, Dun

BackgroundAssets

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan være i stand til å slette filer som det ikke har tillatelse til

Beskrivelse: Et problem med tillatelser ble løst gjennom forbedret validering.

CVE-2026-64707: YingQi Shi (@Mas0nShi) fra DBAppSecurity's WeBin lab

Books

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan endre beskyttede deler av filsystemet

Beskrivelse: En kappløpssituasjon ble løst gjennom forbedrede kontroller.

CVE-2026-43811: Rodolphe Brunetti (@eisw0lf) fra Lupus Nova

Contacts

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan være i stand til å legge til kontakter uten brukertillatelse

Beskrivelse: Et tillatelsesproblem ble løst gjennom forbedret validering.

CVE-2026-64746: Rodolphe Brunetti (@eisw0lf) fra Lupus Nova, Daniel Febrero

Contacts

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av en skadelig kontakt kan lekke sensitive opplysninger

Beskrivelse: Problemet ble løst gjennom forbedrede kontroller.

CVE-2026-64734: Daniel Williams

Contacts

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan være i stand til å få tilgang til informasjon om en brukers kontakter

Beskrivelse: Problemet ble løst gjennom forbedrede kontroller.

CVE-2026-43797: Arni Hardarson (Neonix Security)

CoreAudio

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av en skadelig lydfil kan skade prosessminne

Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.

CVE-2026-43673: anonym i samarbeid med TrendAI Zero Day Initiative

CoreAudio

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av en lydstrøm i en ondsinnet mediefil kan avslutte prosessen

Beskrivelse: Et problem med skriving utenfor området ble løst gjennom forbedret grenseverdikontroll.

CVE-2026-43744: ret2happy, Mathis Mansière, en anonym forsker

CoreAudio

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En ekstern angriper kan forårsake uventet systemavslutning

Beskrivelse: Et problem med skriving utenfor området ble løst gjennom forbedret grenseverdikontroll.

CVE-2026-43803: Rahul Raj

CoreMedia

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av en skadelig videofil kan føre til uventet appavslutning

Beskrivelse: Et problem med skadet minne ble løst gjennom forbedret minnehåndtering.

CVE-2026-43711: James Duffy (@0x4A616D657344)

CoreUI

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av en skadelig ressurskatalog kan føre til at prosessminne avsløres

Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.

CVE-2026-43738: Peter Malone

CoreVideo

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan forårsake uventet systemavslutning

Beskrivelse: Et problem med skriving utenfor området ble løst gjennom forbedret grenseverdikontroll.

CVE-2026-43802: en anonym forsker

curl

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Godkjenningsakkreditiver kan bli sendt til en server med et annet opphav

Beskrivelse: Dette er en sårbarhet i åpen kildekode og Apple-programvare er blant de berørte prosjektene. CVE-ID-en ble tildelt av en tredjepart. Finn ut mer om problemet og CVE-ID på cve.org.

CVE-2026-3784

CVE-2026-3783

Foundation

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En skadelig app kan få tilgang til beskyttede brukerdata

Beskrivelse: Problemet ble løst gjennom forbedret rensing av inndata.

CVE-2026-43714: en anonym forsker

FrontBoard

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan få tilgang til sensitive brukerdata

Beskrivelse: Dette problemet ble løst ved å bruke HTTPS ved sending av informasjon over nettverket.

CVE-2026-64742: Huỳnh Tấn Ngàn

Game Center

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En skadelig app kan være i stand til å bryte ut av sandkassen sin

Beskrivelse: Et tolkningsproblem i håndteringen av katalogbaner ble løst gjennom forbedret banevalidering.

CVE-2026-64740: Manuel Fernandez (Stackhopper Security)

Game Center

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan kanskje lese en vedvarende enhetsidentifikator

Beskrivelse: Problemet ble løst med forbedret databeskyttelse.

CVE-2026-43796: Stanislav Jelezoglo, Ilya Andr (andrd3v) fra Positive Technologies

Heimdal

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan forårsake tjenestenekt

Beskrivelse: Et problem med lesing utenfor området ble løst gjennom forbedret grenseverdikontroll.

CVE-2026-64692: Redon Gashi

ImageIO

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av et skadelig bilde kan skade prosessminne

Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.

CVE-2026-64716: Peter Malone, Jonathan Alush-Aben, Arni Hardarson

CVE-2026-28990: Jiri Ha, Arni Hardarson

ImageIO

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av et skadelig bilde kan skade prosessminne

Beskrivelse: Et problem med bufferoverflyt ble løst gjennom forbedret minnehåndtering.

CVE-2026-43661: Gandalf4a fra PKU-ICODE, Anton Pakhunov, en anonym forsker

ImageIO

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av et skadelig bilde kan føre til kjøring av vilkårlig kode

Beskrivelse: En heltallsoverskridelse ble løst med forbedret validering av inndata.

CVE-2026-43818: en anonym forsker

ImageIO

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av et skadelig bilde kan føre til tjenestenekt

Beskrivelse: Et problem med typeforveksling ble løst gjennom forbedret kontroll.

CVE-2026-64693: Geonha Lee (@leegn4a)

IOSkywalkFamily

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan avsløre kjerneminne

Beskrivelse: Et problem med skadet minne ble løst gjennom forbedret minnehåndtering.

CVE-2026-39877: Richard Zana, Dhiyanesh Selvaraj (@redroot97)

IOSurfaceAccelerator

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan lekke sensitiv kjernetilstand

Beskrivelse: En informasjonslekkasje ble løst gjennom tilleggsvalidering.

CVE-2026-64760: Seiji Sakurai (@HeapSmasher), Franco Belman hos Blackwing Intelligence, en anonym forsker

Kernel

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan forårsake uventet systemavslutning eller korrumpere kjerneminnet

Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.

CVE-2026-64749: hxr1, Hiroki Imai (LAC Co., Ltd.), Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd., Ashish Kunwar

Kernel

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan avsløre kjerneminne

Beskrivelse: En informasjonslekkasje ble løst gjennom tilleggsvalidering.

CVE-2026-64744: Ryan Hileman via Xint Code (xint.io)

Kernel

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan forårsake uventet systemavslutning eller korrumpere kjerneminnet

Beskrivelse: Et problem med fortsatt bruk etter frigjøring ble løst med forbedret minnestyring.

CVE-2026-43778: Ashish Kunwar, f0r fra MurphySec, Mahmoud Abdelmoniem, Feng Xue og XGPT fra ThreatBook, Wang Yu, Nicolas Rabrenovic, Lyutoon, Hiroki Imai (LAC Co., Ltd.), Fábio Luís @scanpt, DARKNAVY (@DarkNavyOrg), en anonym forsker

Kernel

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En ekstern angriper kan omgå nettverksfiltre

Beskrivelse: Et problem med inkonsistent brukergrensesnitt ble løst gjennom forbedret tilstandshåndtering.

CVE-2026-64735: Gor Aleksanyan

Kernel

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan forårsake uventet systemavslutning

Beskrivelse: Et problem med fortsatt bruk etter frigjøring ble løst med forbedret minnestyring.

CVE-2026-43822: Michal Kosiorek, Eddy Tsalolikhin

CVE-2026-43799: Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd.

CVE-2026-64700: Asjid Kalam (@odinshell)

Kernel

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Et program kan forårsake uventet systemavslutning eller skrive til kjerneminnet

Beskrivelse: Problemet ble løst gjennom forbedret rensing av inndata.

CVE-2026-43724: impost0r (ret2plt), Hyunwoo Kim (@v4bel)

Kernel

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan forårsake uventet systemavslutning

Beskrivelse: En heltallsoverskridelse ble løst med forbedret validering av inndata.

CVE-2026-43769: Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd.

Kernel

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan lekke sensitiv kjernetilstand

Beskrivelse: Problemet ble løst gjennom forbedret rensing av inndata.

CVE-2026-43722: Hyunwoo Kim (@v4bel), Feng Xue og XGPT fra ThreatBook

Kernel

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan få tilgang til sensitive brukerdata

Beskrivelse: Dette problemet ble løst med forbedret tilstandshåndtering.

CVE-2026-64721: Lukas Gerlach

Kernel

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan forårsake uventet systemavslutning

Beskrivelse: Et problem med lesing utenfor området ble løst gjennom forbedret grenseverdikontroll.

CVE-2026-43809: Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd.

CVE-2026-43757: Wang Yu, Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd.

Kernel

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan lekke sensitiv kjernetilstand

Beskrivelse: Problemet ble løst gjennom bedre sensurering av sensitive opplysninger.

CVE-2026-43754: Ernesto Martínez García, Calif Research

Kernel

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan få tilgang til sensitive brukerdata

Beskrivelse: Et logisk problem ble løst med forbedrede kontroller.

CVE-2026-64723: Ji'an Zhou, Mingxuan Yang, Ye Zhang

Kernel

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan forårsake uventet systemavslutning eller korrumpere kjerneminnet

Beskrivelse: Problemet ble løst gjennom forbedret validering av inndata.

CVE-2026-39868: Ye Zhang (@VAR10CK) fra Baidu Security, Vladislav Shevchenko (Positive Technologies), Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd.

Kernel

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En ekstern bruker kan forårsake uventet systemavslutning eller skadet kjerneminne

Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.

CVE-2026-43810: Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd.

Kernel

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan avsløre kjerneminne

Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.

CVE-2026-64709: Pasquale Scola, Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd.

libarchive

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelige filer kan føre til at prosessminne avsløres

Beskrivelse: Dette er en sårbarhet i åpen kildekode og Apple-programvare er blant de berørte prosjektene. CVE-ID-en ble tildelt av en tredjepart. Finn ut mer om problemet og CVE-ID på cve.org.

CVE-2026-4424

libc

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En skadelig app kan være i stand til å bryte ut av sandkassen sin

Beskrivelse: En heltallsoverskridelse ble løst med forbedret validering av inndata.

CVE-2026-28973: en anonym forsker

Libnotify

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En angriper kan forårsake uventet appavslutning

Beskrivelse: Et problem med skriving utenfor området ble løst gjennom forbedret grenseverdikontroll.

CVE-2026-64739: Feng Xue og XGPT fra ThreatBook, Dun

Managed Configuration

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan få tilgang til sensitive brukerdata

Beskrivelse: Et problem med autorisering ble løst gjennom forbedret tilstandshåndtering.

CVE-2026-64743: Daniel Febrero

Maps

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En skadelig app kan være i stand til å bryte ut av sandkassen sin

Beskrivelse: Et problem med tillatelser ble løst gjennom ekstra restriksjoner.

CVE-2026-64738: Robert Mindo, Nathaniel Oh (@calysteon)

mDNSResponder

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En angriper på det lokale nettverket kan forårsake tjenestenekt

Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.

CVE-2026-64724: Daisuke Hatakeyama (@SYZD Research)

MediaRemote

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan få rotrettigheter

Beskrivelse: Et problem med banehåndtering ble løst gjennom forbedret validering.

CVE-2026-43723: Richard Zana, Andreas Jaegersberger og Ro Achterberg fra Nosebeard Labs

MobileAccessoryUpdater

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Et skadelig tilbehør kan være i stand til å forårsake uventet appavslutning

Beskrivelse: En bufferoverflyt ble løst gjennom forbedret grenseverdikontroll.

CVE-2026-43807: Tristan Madani (@TristanInSec) fra Talence Security

Model I/O

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av et skadelig bilde kan skade prosessminne

Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.

CVE-2026-43733: Michael DePlante (@izobashi) fra TrendAI Zero Day Initiative

CVE-2026-43729: Michael DePlante (@izobashi) fra TrendAI Zero Day Initiative

Model I/O

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En ekstern angriper kan være i stand til å forårsake uventet avslutning av et program eller skade på heapen

Beskrivelse: Et problem med skriving utenfor bufferen ble løst gjennom forbedret validering av inndata.

CVE-2026-64772: wh0am1i, stratan (@5tratan)

Model I/O

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En ekstern angriper kan være i stand til å forårsake uventet avslutning av et program eller skade på heapen

Beskrivelse: En heltallsoverskridelse ble løst med forbedret validering av inndata.

CVE-2026-64774: stratan (@5tratan)

Model I/O

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En ekstern angriper kan være i stand til å forårsake uventet avslutning av et program eller skade på heapen

Beskrivelse: Et problem med skriving utenfor området ble løst gjennom forbedret grenseverdikontroll.

CVE-2026-64770: stratan (@5tratan)

CVE-2026-64769: stratan (@5tratan)

Model I/O

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av 3D-modeller kan føre til at prosessminne avsløres

Beskrivelse: Et problem med bufferoverflyt ble løst gjennom forbedret minnehåndtering.

CVE-2026-64722: wh0am1i

Model I/O

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En ekstern angriper kan forårsake uventet avslutning av apper

Beskrivelse: Et problem med lesing utenfor bufferen ble løst gjennom forbedret validering av inndata.

CVE-2026-64768: stratan (@5tratan)

Model I/O

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En ekstern angriper kan være i stand til å forårsake uventet avslutning av et program eller skade på heapen

Beskrivelse: En bufferoverflyt ble løst gjennom forbedret grenseverdikontroll.

CVE-2026-64771: wh0am1i

Pro Res

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan forårsake uventet systemavslutning

Beskrivelse: Et problem med fortsatt bruk etter frigjøring ble løst med forbedret minnestyring.

CVE-2026-43812: Francisco Knabe

SceneKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av en skadelig fil kan føre til uventet appavslutning eller kjøring av vilkårlig kode

Beskrivelse: Et problem med skriving utenfor området ble løst gjennom forbedret grenseverdikontroll.

CVE-2026-64764: stratan (@5tratan)

SceneKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av en skadelig fil kan føre til uventet appavslutning eller kjøring av vilkårlig kode

Beskrivelse: Et problem med lesing utenfor grensene ble løst gjennom fjerning av den utsatte koden.

CVE-2026-64763: stratan (@5tratan)

SceneKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av en skadelig fil kan føre til uventet appavslutning eller kjøring av vilkårlig kode

Beskrivelse: En heltallsoverskridelse ble løst med forbedret validering av inndata.

CVE-2026-64766: stratan (@5tratan)

CVE-2026-64765: stratan (@5tratan)

Siri

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan få tilgang til sensitive brukerdata

Beskrivelse: Et problem med avdekking av informasjon ble løst gjennom fjerning av den sårbare koden.

CVE-2026-43800: Stanislav Jelezoglo

Storage

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan få tilgang til sensitive brukerdata

Beskrivelse: En kappløpssituasjon ble løst gjennom tilleggsvalidering.

CVE-2026-28996: Alex Radocea

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari

Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.

WebKit Bugzilla: 307669

CVE-2026-43658: Do Young Park

WebKit Bugzilla: 318348

CVE-2026-65338: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 313452

CVE-2026-43795: wwwlk

WebKit Bugzilla: 311883

CVE-2026-28984: Artem Dinaburg fra Trail of Bits via Anthropic CVD

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan få tilgang til sensitive brukerdata

Beskrivelse: Problemet ble løst med forbedret databeskyttelse.

WebKit Bugzilla: 311228

CVE-2026-28958: Cantina

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari

Beskrivelse: Et problem med bruk etter frigjøring ble løst gjennom forbedret minnestyring.

WebKit Bugzilla: 310234

CVE-2026-28947: dr3dd

WebKit Bugzilla: 313691

CVE-2026-43727: Tommy DeVoss fra Braze Security Team (@thedawgyg), Gurpreet Shergill, Gia Bui (@yabeow) fra Calif.io

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Et skadelig nettsted kan eksfiltrere data på tvers av opphav

Beskrivelse: Problemet ble løst gjennom forbedrede kontroller.

WebKit Bugzilla: 313357

CVE-2026-43735: Rhyru9, Merrick Hare, Kwak Kiyong, Song Nuri, Khai Tran, John Lussier, Gurpreet Shergill, Drinor Selmanaj (Sentry)

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til uventet prosesstopp

Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.

WebKit Bugzilla: 313528

CVE-2026-39872: Utkarsh Pal, Ignacio Sanmillan (@ulexec)

WebKit Bugzilla: 312781

CVE-2026-43663: Ved bruk av GLM fra Z.AI, Tristan Madani (@TristanInSec) fra Talence Security, stratan (@5tratan) fra Almamater Technologies, Soyeon Park, Amy Burnett, Khai Tran, sherkito, Kota Toda, HexRabbit (@h3xr4bb1t) og NiNi (@terrynini38514) fra DEVCORE Research Team, Brian Carpenter

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari

Beskrivelse: Et problem med sikkerhetsbrudd i minnet ble løst gjennom forbedret tilstandshåndtering.

WebKit Bugzilla: 316791

CVE-2026-65334: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 315082

CVE-2026-64757: Milad Nasr og Nicholas Carlini med Claude, Anthropic

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari

Beskrivelse: Et problem med tilgang utenfor bufferen ble løst gjennom forbedret bufferverdikontroll.

WebKit Bugzilla: 317632

CVE-2026-64784: Janggoon Lee hos Out of Bounds, OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 317231

CVE-2026-43676: Tommy DeVoss fra Braze Security Team (@thedawgyg), Mateusz Krzywicki (iVerify.io), dr3dd

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari

Beskrivelse: Dette problemet ble løst med forbedret tilstandshåndtering.

WebKit Bugzilla: 317611

CVE-2026-65331: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 316723

CVE-2026-65335: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 317450

CVE-2026-65332: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 317603

CVE-2026-65333: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 317142

CVE-2026-65337: OpenAI Codex Security – Amy Burnett

WebKit Bugzilla: 317349

CVE-2026-65336: Josef Korbel

WebKit Bugzilla: 316996

CVE-2026-65340: Josef Korbel (Citadelo), Claudio Bozzato og Francesco Benvenuto fra Cisco Talos

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari

Beskrivelse: Problemet ble løst gjennom forbedret validering av inndata.

WebKit Bugzilla: 321484

CVE-2026-64781: Thomas Guillem

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari

Beskrivelse: Et sårbarhetsproblem med skadet minne ble løst gjennom forbedret låsing.

WebKit Bugzilla: 321480

CVE-2026-64782: Shubham Chaskar, Seonwook Kim, lattice, Josef Korbel

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til minneskade

Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.

WebKit Bugzilla: 318405

CVE-2026-65341: Henock Habte

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til uventet prosesstopp

Beskrivelse: Et problem med bruk etter frigjøring ble løst gjennom forbedret minnestyring.

WebKit Bugzilla: 316347

CVE-2026-64715: Hossein Lotfi (@hosselot) fra TrendAI Zero Day Initiative

WebKit Bugzilla: 313693

CVE-2026-43734: Jonathan Alush-Aben

WebKit Bugzilla: 313857

CVE-2026-43726: Utkarsh Pal, Tristan Madani (@TristanInSec) fra Talence Security, stratan (@5tratan) fra Almamater Technologies, Narendra Singh (@_3P1C), Josef Korbel (Citadelo), Gia Bui (@yabeow) fra Calif.io

WebKit Bugzilla: 317227

CVE-2026-43699: Tommy DeVoss fra sikkerhetsteamet i Braze (@thedawgyg)

WebKit Bugzilla: 315161

CVE-2026-43742: Юлия Мерцалова

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari

Beskrivelse: Problemet ble løst gjennom forbedrede kontroller.

WebKit Bugzilla: 316918

CVE-2026-64780: OpenAI Codex Security – Amy Burnett

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til minneskade

Beskrivelse: Et problem med skadet minne ble løst gjennom forbedret minnehåndtering.

WebKit Bugzilla: 317317

CVE-2026-43794: Dung Do (@_piers2) fra Calif.io

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Et skadelig nettsted kan behandle begrenset nettinnhold utenfor sandkassen

Beskrivelse: Problemet ble løst gjennom forbedret validering av inndata.

WebKit Bugzilla: 312832

CVE-2026-43725: Luke Francis

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til minneskade

Beskrivelse: Et problem med bruk etter frigjøring ble løst gjennom forbedret minnestyring.

WebKit Bugzilla: 314115

CVE-2026-43731: dr3dd

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til minneskade

Beskrivelse: Et problem med typeforveksling ble løst gjennom forbedret kontroll.

WebKit Bugzilla: 314528

CVE-2026-43705: dr3dd

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Et skadelig nettsted kan eksfiltrere data på tvers av opphav

Beskrivelse: Problemet ble løst gjennom forbedret validering av inndata.

WebKit Bugzilla: 315306

CVE-2026-43708: Behzad Najjarpour Jabbari (@_G4ru_)

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan avsløre sensitiv brukerinformasjon

Beskrivelse: Et problem på tvers av opphav ble løst ved bedre sporing av sikkerhetsopprinnelser.

WebKit Bugzilla: 315368

CVE-2026-43700: Vitaly Simonovich, Muhamad Syaiful, Christian Meurer Xavier

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Et skadelig nettsted kan behandle begrenset nettinnhold utenfor sandkassen

Beskrivelse: Problemet ble løst gjennom forbedrede kontroller.

WebKit Bugzilla: 315004

CVE-2026-43701: Aaron Grattafiori - NVIDIA AI Red Team

WebKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari

Beskrivelse: Et problem med skriving utenfor bufferen ble løst gjennom forbedret validering av inndata.

WebKit Bugzilla: 315365

CVE-2026-43745: OpenAI Codex Security - Amy Burnett, Khai Tran

WebKit Canvas

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari

Beskrivelse: Et problem med bruk etter frigjøring ble løst gjennom forbedret minnestyring.

WebKit Bugzilla: 313175

CVE-2026-43720: Josef Korbel, Gia Bui (@yabeow) fra Calif.io

WebKit History

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Besøk på et skadelig nettsted kan lekke sensitive opplysninger

Beskrivelse: Problemet ble løst gjennom forbedrede kontroller.

WebKit Bugzilla: 315528

CVE-2026-64778: Mohit Negi

WebKit Process Model

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan lese filer utenfor sandkassen

Beskrivelse: Et problem med tilgang ble løst med forbedrede tilgangsrestriksjoner.

WebKit Bugzilla: 314867

CVE-2026-43821: Brian Carpenter

WebKit Storage

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari

Beskrivelse: Et sårbarhetsproblem med skadet minne ble løst gjennom forbedret låsing.

WebKit Bugzilla: 321485

CVE-2026-64779: Tommy DeVoss fra Braze Security Team (@thedawgyg), Shubham Chaskar

WebRTC

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari

Beskrivelse: Et problem med bruk etter frigjøring ble løst gjennom forbedret minnestyring.

WebKit Bugzilla: 313351

CVE-2026-43717: Nan Wang (@eternalsakura13)

WebRTC

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til uventet prosesstopp

Beskrivelse: Et problem med tilgang utenfor bufferen ble løst gjennom forbedret bufferverdikontroll.

WebKit Bugzilla: 317324

CVE-2026-28979

WebRTC

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: Behandling av skadelig nettinnhold kan føre til uventet programstopp for Safari

Beskrivelse: Et problem med tilgang utenfor bufferen ble løst gjennom forbedret bufferverdikontroll.

WebKit Bugzilla: 319404

CVE-2026-64719: Shaheen Fazim

Wi-Fi

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En angriper som fysisk er i nærheten kan skade prosessminne

Beskrivelse: Problemet ble løst gjennom forbedret håndtering av minnet.

CVE-2026-64726: Peter Malone, Mathis Mansière

WorkoutKit

Tilgjengelig for: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generasjon)

Virkning: En app kan få tilgang til sensitive brukerdata

Beskrivelse: Et problem med autorisering ble løst gjennom forbedret tilstandshåndtering.

CVE-2026-64755: Stuart Wallace

Ytterligere anerkjennelser

CoreMedia

Vi vil gjerne takke yaohway for hjelpen.

Kernel

Vi vil gjerne takke Billy Jheng Bing Jhong og Pan Zhenpeng (@Peterpan0927) fra STAR Labs SG Pte. Ltd., Chris Betz, James Duffy ( @0x4A616D657344 ), Mathis Mansière, Tristan Rousseau, Yeojin Kim, YingMuo (@YingMuo) fra DEVCORE Research Team for hjelpen.

mDNSResponder

Vi vil gjerne takke Cem Onat Karagun, He Wei (ギカク), Jex Amro og 章鱼哥 (@aipy) fra aipyaipy.com for hjelpen.

Printing UIKit

Vi vil gjerne takke Jacolon Walker ( @call_eax ) for hjelpen.

WebKit

Vi vil gjerne takke Henock Habte, Souta Sugiyama for hjelpen.

WebKit JavaScript Bindings

Vi vil gjerne takke Karan Kurani for hjelpen.

Informasjon om produkter som ikke er laget av Apple, samt uavhengige nettsteder som ikke kontrolleres eller testes av Apple, er gitt uten anbefaling eller godkjenning. Apple påtar seg ikke noe ansvar for utvalget av, bruken av eller ytelsen til nettsteder og produkter fra tredjeparter. Apple garanterer ikke for nøyaktigheten eller påliteligheten til tredjeparters nettsteder. Kontakt leverandøren for mer informasjon.

Publiseringsdato: