Acerca dos conteúdos de segurança do visionOS 26.6

Este documento descreve os conteúdos de segurança do visionOS 26.6.

Acerca das atualizações de segurança da Apple

Para proteção dos nossos clientes, a Apple não divulga, comenta nem confirma problemas de segurança enquanto não for efetuada uma investigação e não estiverem disponíveis as correções ou os lançamentos necessários. Os lançamentos recentes estão listados na página Lançamentos de segurança da Apple.

Sempre que possível, os documentos de segurança da Apple designam as vulnerabilidades através de ID CVE.

Para obter mais informações acerca da segurança, consulte a página Segurança dos produtos Apple.

visionOS 26.6

Data de lançamento: 27 de julho de 2026

Accounts Framework

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir ler as impressões digitais de um utilizador

Descrição: este problema foi resolvido através da proteção de dados melhorada.

CVE-2026-64733: Rosyna Keller da Totally Not Malicious Software (paradisefacade.com)

App Store

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir aceder a dados confidenciais do utilizador

Descrição: este problema foi resolvido através de verificações melhoradas.

CVE-2026-43801: Rahul Raj

Audio

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá causar uma recusa de serviço

Descrição: foi resolvido um problema de escrita fora dos limites através da verificação melhorada dos limites.

CVE-2026-64725: Seonung Park, ALTV!ST (altvi.st/)

AuthKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir ler as impressões digitais de um utilizador

Descrição: foi resolvido um problema de permissões com restrições adicionais.

CVE-2026-43730: David Strnadel

AVEVideoEncoder

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir executar um código arbitrário com privilégios do kernel

Descrição: foi resolvido um problema de ultrapassagem do limite máximo do buffer com a validação melhorada do tamanho.

CVE-2026-64747: Franco Belman da Blackwing Intelligence

BackgroundAssets

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir apagar ficheiros para os quais não tem permissão

Descrição: foi resolvido um problema de permissões através da validação melhorada.

CVE-2026-64707: YingQi Shi (@Mas0nShi) do laboratório WeBin da DBAppSecurity

CloudAttestation

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app criada com intuito malicioso poderá conseguir contornar a aplicação da assinatura de código

Descrição: foi resolvido um problema de validação através da limpeza melhorada da entrada.

CVE-2026-43813: Anton Pakhunov

Contacts

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir adicionar contactos sem a autorização do utilizador

Descrição: foi resolvido um problema de autorização através da validação melhorada.

CVE-2026-64746: Rodolphe BRUNETTI (@eisw0lf) da Lupus Nova, Daniel Febrero

Contacts

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de um contacto criado com intuito malicioso poderá provocar a divulgação de dados confidenciais

Descrição: o problema foi resolvido através de verificações melhoradas.

CVE-2026-64734: Daniel Williams

CoreAudio

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de um ficheiro de áudio criado com intuito malicioso poderá danificar a memória de processamento

Descrição: o problema foi resolvido através do processamento da memória melhorado.

CVE-2026-43673: investigador anónimo em colaboração com a TrendAI Zero Day Initiative

CoreAudio

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de um fluxo de áudio num ficheiro multimédia criado com intuito malicioso poderá terminar o processo

Descrição: foi resolvido um problema de escrita fora dos limites através da verificação melhorada dos limites.

CVE-2026-43744: Mathis Mansière, um investigador anónimo

CoreAudio

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um atacante remoto poderá conseguir provocar o encerramento inesperado do sistema

Descrição: foi resolvido um problema de escrita fora dos limites através da verificação melhorada dos limites.

CVE-2026-43803: Rahul Raj

CoreMedia

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de um ficheiro de vídeo criado com intuito malicioso poderá provocar o encerramento inesperado da app

Descrição: foi resolvido um problema de corrupção de memória através do processamento melhorado da memória.

CVE-2026-43711: James Duffy (@0x4A616D657344)

Foundation

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app maliciosa poderá conseguir aceder a dados do utilizador protegidos

Descrição: o problema foi resolvido através da limpeza melhorada da entrada.

CVE-2026-43714: um investigador anónimo

FrontBoard

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir aceder a dados confidenciais do utilizador

Descrição: este problema foi resolvido através da utilização de HTTPS durante o envio de informações pela rede.

CVE-2026-64742: Huỳnh Tấn Ngàn

Game Center

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir aceder a dados confidenciais do utilizador

Descrição: este problema foi resolvido através da proteção de dados melhorada.

CVE-2026-43796: Ilya Andr (andrd3v) da Positive Technologies, Stanislav Jelezoglo

Heimdal

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá causar uma recusa de serviço

Descrição: foi resolvido um problema de leitura fora dos limites através da verificação melhorada dos limites.

CVE-2026-64692: Redon Gashi

ImageIO

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de uma textura criada com intuito malicioso poderá provocar o encerramento inesperado da app

Descrição: foi resolvido um problema de ultrapassagem do limite máximo de números inteiros através da validação melhorada da entrada.

CVE-2026-43780: Michael DePlante (@izobashi) da TrendAI Zero Day Initiative

ImageIO

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de uma imagem criada com intuito malicioso pode corromper a memória de processamento

Descrição: o problema foi resolvido através do processamento da memória melhorado.

CVE-2026-64716: Arni Hardarson, Jonathan Alush-Aben, Peter Malone

ImageIO

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de um ficheiro criado com intuito malicioso poderá provocar o encerramento inesperado da app

Descrição: o problema foi resolvido através de verificações melhoradas dos limites.

CVE-2026-64758: 진규정 (Gyujeong Jin, @G1uN4sh)

ImageIO

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de um ficheiro criado com intuito malicioso poderá causar uma recusa de serviço

Descrição: foi resolvido um problema de escrita fora dos limites através da verificação melhorada dos limites.

CVE-2026-64754: PETOWORKS의 Bugeun Choi (@Bugeun), Rahul Raj

ImageIO

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de uma imagem criada com intuito malicioso poderá causar uma recusa de serviço

Descrição: foi resolvido um problema de confusão de tipos através de verificações melhoradas.

CVE-2026-64693: Geonha Lee (@leegn4a)

Kernel

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir provocar um encerramento inesperado do sistema ou danificar a memória do kernel

Descrição: o problema foi resolvido através do processamento da memória melhorado.

CVE-2026-64749: Billy Jheng Bing Jhong e Pan Zhenpeng (@Peterpan0927) da STAR Labs SG Pte. Ltd., Ashish Kunwar, Hiroki Imai (LAC Co., Ltd.), hxr1

Kernel

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir provocar um encerramento inesperado do sistema ou danificar a memória do kernel

Descrição: foi resolvido um problema do tipo "use after free" (utilização após libertação de memória) com a gestão melhorada da memória.

CVE-2026-43778: f0r da MurphySec, Feng Xue e XGPT da ThreatBook, Mahmoud Abdelmoniem, um investigador anónimo, Wang Yu, Lyutoon, Hiroki Imai (LAC Co., Ltd.), DARKNAVY (@DarkNavyOrg), Fábio Luís @scanpt, Nicolas Rabrenovic

Kernel

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir divulgar a memória do kernel

Descrição: o problema foi resolvido através do processamento da memória melhorado.

CVE-2026-64709: Pasquale Scola, Billy Jheng Bing Jhong e Pan Zhenpeng (@Peterpan0927) da STAR Labs SG Pte. Ltd.

Kernel

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um atacante remoto poderá conseguir contornar os filtros de rede

Descrição: foi resolvido um problema de inconsistência na interface de utilizador através da gestão melhorada do estado.

CVE-2026-64735: Gor Aleksanyan

Kernel

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir provocar um encerramento inesperado do sistema

Descrição: foi resolvido um problema de escrita fora dos limites através da verificação melhorada dos limites.

CVE-2026-43739: impost0r (ret2plt), Ruslan Dautov, Aleksandr Tarasikov, jay, Dhiyanesh Selvaraj (@redroot97), Vinay Kumar Rasala (Xplo8E) da Appknox, Lyutoon, DongJun Kim (smlijun) com UIUC, Hwiwon Lee (hwiwonl) com UIUC, Jongseong Kim (nevul37) com UIUC, Younggi Park (grill66) com UIUC, Peter Malone, um investigador anónimo, Hari Shanmugam (The Hxr1), Billy Jheng Bing Jhong e Pan Zhenpeng (@Peterpan0927) da STAR Labs SG Pte. Ltd., Marco Grassi, Dun, Daniele Castronovo, Michal Kosiorek

CVE-2026-43816: Josh Maine da Calif.io, Ruslan Dautov, 재영 정, @rootxran (Rao Ali Nawaz), Chanwit Muenprakoddee (ChemIndy), um investigador anónimo, Ye Zhang (@VAR10CK) da Baidu Security, Franco Belman da Blackwing Intelligence, Christian Figueroa, Johnny Franks (@zeroxjf), Ashmit Sharma e Atul RV, Peter Malone, Muhamad Syaiful, Muneeb Amin Bhat, Dhiyanesh Selvaraj (@redroot97), Ali Marzouq, Bountyy Oy - Mihalis Haatainen, Huy Nguyen (@34306) da Calif.io

Kernel

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir provocar um encerramento inesperado do sistema

Descrição: foi resolvido um problema do tipo "use after free" (utilização após libertação de memória) com a gestão melhorada da memória.

CVE-2026-43822: Eddy Tsalolikhin, Michal Kosiorek

CVE-2026-64729: Josh Maine da Calif.io, beist, Adam Doupé da ASU SEFCOM, Dun, Billy Jheng Bing Jhong e Pan Zhenpeng (@Peterpan0927) da STAR Labs SG Pte. Ltd., Johnny Franks (@zeroxjf)

CVE-2026-64700: Asjid Kalam (@odinshell)

CVE-2026-43799: Billy Jheng Bing Jhong e Pan Zhenpeng (@Peterpan0927) da STAR Labs SG Pte. Ltd.

Kernel

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir provocar um encerramento inesperado do sistema

Descrição: foi resolvido um problema de leitura fora dos limites através da verificação melhorada dos limites.

CVE-2026-43817: Huy Nguyen (@34306) da Calif.io

Kernel

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir provocar um encerramento inesperado do sistema ou escrever na memória do kernel

Descrição: o problema foi resolvido através da limpeza melhorada da entrada.

CVE-2026-43724: impost0r (ret2plt), Hyunwoo Kim (@v4bel)

Kernel

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir provocar um encerramento inesperado do sistema

Descrição: foi resolvido um problema de ultrapassagem do limite máximo de números inteiros através da validação melhorada da entrada.

CVE-2026-43769: Billy Jheng Bing Jhong e Pan Zhenpeng (@Peterpan0927) da STAR Labs SG Pte. Ltd.

Kernel

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um utilizador remoto poderá conseguir causar o encerramento inesperado do sistema ou corromper a memória do kernel

Descrição: o problema foi resolvido através do processamento da memória melhorado.

CVE-2026-43810: Billy Jheng Bing Jhong e Pan Zhenpeng (@Peterpan0927) da STAR Labs SG Pte. Ltd.

Kernel

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir provocar um encerramento inesperado do sistema

Descrição: foi resolvido um problema de inicialização de memória através do processamento melhorado da memória.

CVE-2026-64775: Ryan Hileman via Xint Code (xint.io)

Kernel

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir provocar um encerramento inesperado do sistema ou danificar a memória do kernel

Descrição: este problema foi resolvido através da validação melhorada da entrada.

CVE-2026-39868: Vladislav Shevchenko (Positive Technologies), Ye Zhang (@VAR10CK) da Baidu Security, Billy Jheng Bing Jhong e Pan Zhenpeng (@Peterpan0927) da STAR Labs SG Pte. Ltd.

Kernel

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir provocar um encerramento inesperado do sistema ou escrever na memória do kernel

Descrição: foi resolvido um problema do tipo "use after free" (utilização após libertação de memória) com a gestão melhorada da memória.

CVE-2026-64751: N.M.Praveen Nawarathne (@zblockrat)

Kernel

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir aceder a dados confidenciais do utilizador

Descrição: este problema foi resolvido através da gestão melhorada do estado.

CVE-2026-64721: Lukas Gerlach

libarchive

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de um ficheiro criado com intuito malicioso poderá provocar a divulgação da memória de processamento

Descrição: esta é uma vulnerabilidade existente em código open source e o Software da Apple encontra-se entre os projetos afetados. O ID CVE foi atribuído por terceiros. Saiba mais sobre o problema e o ID CVE em cve.org.

CVE-2026-4424

Libnotify

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um atacante poderá conseguir provocar o encerramento inesperado de apps

Descrição: foi resolvido um problema de escrita fora dos limites através da verificação melhorada dos limites.

CVE-2026-64739: Feng Xue e XGPT da ThreatBook, Dun

libxslt

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá provocar uma falha inesperada no processo

Descrição: foi resolvido um problema de libertação dupla através da gestão melhorada da memória.

CVE-2026-43706: Tristan Madani (@TristanInSec) da Talence Security

libxslt

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá provocar uma falha inesperada no processo

Descrição: o problema foi resolvido através do processamento da memória melhorado.

CVE-2026-43703: Tristan Madani (@TristanInSec) da Talence Security

Managed Configuration

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir aceder a dados confidenciais do utilizador

Descrição: foi resolvido um problema de autorização através da gestão melhorada do estado.

CVE-2026-64743: Daniel Febrero

mDNSResponder

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um atacante na rede local poderá conseguir causar uma negação de serviço

Descrição: o problema foi resolvido através do processamento da memória melhorado.

CVE-2026-64724: Daisuke Hatakeyama (@SYZD Research)

MediaRemote

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir obter privilégios de raiz

Descrição: foi resolvido um problema de gestão de caminhos através da validação melhorada.

CVE-2026-43723: Richard Zana, Andreas Jaegersberger e Ro Achterberg do Nosebeard Labs

MobileAccessoryUpdater

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um acessório malicioso poderá conseguir provocar o encerramento inesperado da app

Descrição: foi resolvido um problema de ultrapassagem do limite máximo do buffer através da verificação melhorada dos limites.

CVE-2026-43807: Tristan Madani (@TristanInSec) da Talence Security

Model I/O

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de uma imagem criada com intuito malicioso pode corromper a memória de processamento

Descrição: o problema foi resolvido através do processamento da memória melhorado.

CVE-2026-43729: Michael DePlante (@izobashi) da TrendAI Zero Day Initiative

Model I/O

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um atacante remoto poderá conseguir provocar o encerramento inesperado da app ou corrupção da área dinâmica para dados

Descrição: foi resolvido um problema de escrita fora dos limites através da validação melhorada da entrada.

CVE-2026-64772: stratan (@5tratan), wh0am1i

Model I/O

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um atacante remoto poderá conseguir provocar o encerramento inesperado da app ou corrupção da área dinâmica para dados

Descrição: foi resolvido um problema de ultrapassagem do limite máximo do buffer através da verificação melhorada dos limites.

CVE-2026-64771: wh0am1i

Model I/O

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um atacante remoto poderá conseguir provocar o encerramento inesperado da app ou corrupção da área dinâmica para dados

Descrição: foi resolvido um problema de ultrapassagem do limite máximo de números inteiros através da validação melhorada da entrada.

CVE-2026-64774: stratan (@5tratan)

Model I/O

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um atacante remoto poderá conseguir provocar o encerramento inesperado da app ou corrupção da área dinâmica para dados

Descrição: foi resolvido um problema de escrita fora dos limites através da verificação melhorada dos limites.

CVE-2026-64770: stratan (@5tratan)

CVE-2026-64769: stratan (@5tratan)

Model I/O

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um atacante remoto poderá provocar o encerramento inesperado da app

Descrição: foi resolvido um problema de leitura fora dos limites através da verificação melhorada da entrada.

CVE-2026-64768: stratan (@5tratan)

Pro Res

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir provocar um encerramento inesperado do sistema

Descrição: foi resolvido um problema do tipo "use after free" (utilização após libertação de memória) com a gestão melhorada da memória.

CVE-2026-43812: Francisco Knabe

Sandbox Profiles

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir ler um identificador de dispositivo persistente

Descrição: foi resolvido um problema de permissões com restrições adicionais.

CVE-2026-64741: 彦辰

SceneKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de um ficheiro criado com intuito malicioso poderá provocar o encerramento inesperado da app ou a execução de um código arbitrário

Descrição: foi resolvido um problema de ultrapassagem do limite máximo de números inteiros através da validação melhorada da entrada.

CVE-2026-64766: stratan (@5tratan)

CVE-2026-64765: stratan (@5tratan)

SceneKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de um ficheiro criado com intuito malicioso poderá provocar o encerramento inesperado da app ou a execução de um código arbitrário

Descrição: foi resolvido um problema de escrita fora dos limites através da verificação melhorada dos limites.

CVE-2026-64764: stratan (@5tratan)

SceneKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de um ficheiro criado com intuito malicioso poderá provocar o encerramento inesperado da app ou a execução de um código arbitrário

Descrição: foi resolvido um problema de escrita fora dos limites através da remoção do código vulnerável.

CVE-2026-64763: stratan (@5tratan)

Web Extensions

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma extensão web maliciosa poderá conseguir provocar uma falha inesperada de processo

Descrição: foi resolvido um problema do tipo "use after free" (utilização após libertação de memória) através da gestão melhorada da memória.

WebKit Bugzilla: 314642

CVE-2026-43704: dr3dd

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá provocar a divulgação da memória de processamento

Descrição: o problema foi resolvido através do processamento da memória melhorado.

WebKit Bugzilla: 308046

CVE-2026-43740: Arni Hardarson, Nathaniel Oh (@calysteon)

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um site malicioso poderá exfiltrar dados de origens cruzadas

Descrição: o problema foi resolvido através de verificações melhoradas.

WebKit Bugzilla: 313357

CVE-2026-43735: Gurpreet Shergill, Merrick Hare, Drinor Selmanaj (Sentry), Khai Tran, John Lussier, Rhyru9, Kwak Kiyong, Song Nuri

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: os sites poderão saber se o utilizador acedeu a uma determinada ligação

Descrição: este problema foi resolvido através de verificações melhoradas.

WebKit Bugzilla: 316827

CVE-2026-64713: Kwak Kiyong, Song Nuri

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá provocar uma falha inesperada no processo

Descrição: foi resolvido um problema do tipo "use after free" (utilização após libertação de memória) através da gestão melhorada da memória.

WebKit Bugzilla: 313693

CVE-2026-43734: Jonathan Alush-Aben

WebKit Bugzilla: 313857

CVE-2026-43726: stratan (@5tratan) da Almamater Technologies, Josef Korbel (Citadelo), Tristan Madani

(@TristanInSec) da Talence Security, Gia Bui (@yabeow) da Calif.io, Narendra Singh (@_3P1C)

WebKit Bugzilla: 314398

CVE-2026-43709

WebKit Bugzilla: 315161

CVE-2026-43742: Юлия Мерцалова

WebKit Bugzilla: 317227

CVE-2026-43699: Tommy DeVoss da Braze Security Team (@thedawgyg)

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: visitar um site que cria fotogramas de conteúdo malicioso poderá provocar a falsificação da IU

Descrição: o problema foi resolvido através de uma IU melhorada.

WebKit Bugzilla: 311660

CVE-2026-64730: Kagami Rosylight da Mozilla

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá provocar uma falha inesperada no Safari

Descrição: foi resolvido um problema do tipo "use after free" (utilização após libertação de memória) através da gestão melhorada da memória.

WebKit Bugzilla: 313691

CVE-2026-43727: Tommy DeVoss da Braze Security Team (@thedawgyg), Gia Bui (@yabeow) da Calif.io, Gurpreet Shergill

WebKit Bugzilla: 313521

CVE-2026-64783: 杉山 壮太, lattice, Behzad Najjarpour Jabbari (@_G4ru_), Junyeong Lee, Mooth.ai, OGINOME Tomohito, utilizando o GLM da Z.AI, Gia Bui (@yabeow) da Calif.io

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um site malicioso poderá conseguir processar conteúdos web restritos fora da sandbox

Descrição: o problema foi resolvido através da validação melhorada da entrada.

WebKit Bugzilla: 312832

CVE-2026-43725: Luke Francis

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá provocar uma falha inesperada no processo

Descrição: o problema foi resolvido através do processamento da memória melhorado.

WebKit Bugzilla: 312781

CVE-2026-43663: stratan (@5tratan) da Almamater Technologies, Soyeon Park, Amy Burnett, Khai Tran,

sherkito, Kota Toda, HexRabbit (@h3xr4bb1t) e NiNi (@terrynini38514) da DEVCORE Research Team,

utilizando o GLM da Z.AI, Tristan Madani (@TristanInSec) da Talence Security, Brian Carpenter

WebKit Bugzilla: 313528

CVE-2026-39872: Utkarsh Pal, Ignacio Sanmillan (@ulexec)

WebKit Bugzilla: 314235

CVE-2026-43712: Kwak Kiyong, Song nuri, Tristan Madani (@TristanInSec) da Talence Security

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: os conteúdos web criados com intuito malicioso poderão violar a política do sandbox do iframe

Descrição: foi resolvido um problema de permissões através da validação melhorada.

WebKit Bugzilla: 313220

CVE-2026-64728: um investigador anónimo

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá provocar a corrupção da memória

Descrição: foi resolvido um problema do tipo "use after free" (utilização após libertação de memória) através da gestão melhorada da memória.

WebKit Bugzilla: 314115

CVE-2026-43731: dr3dd

WebKit Bugzilla: 313577

CVE-2026-43715: Milad Nasr e Nicholas Carlini com Claude, Anthropic

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá provocar uma falha inesperada no Safari

Descrição: foi resolvido um problema de corrupção de memória através da gestão melhorada do estado.

WebKit Bugzilla: 315082

CVE-2026-64757: Milad Nasr e Nicholas Carlini com Claude, Anthropic

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: aceder a um site poderá provocar a divulgação de dados confidenciais

Descrição: foi resolvido um problema de permissões com restrições adicionais.

WebKit Bugzilla: 314806

CVE-2026-43713: Jody Ritonga

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um site malicioso poderá exfiltrar dados de origens cruzadas

Descrição: o problema foi resolvido através da validação melhorada da entrada.

WebKit Bugzilla: 315306

CVE-2026-43708: Behzad Najjarpour Jabbari (@_G4ru_)

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá provocar uma falha inesperada no processo

Descrição: foi resolvido um problema de corrupção de memória através do processamento melhorado da memória.

WebKit Bugzilla: 315951

CVE-2026-43707: stratan (@5tratan) da Almamater Technologies, OpenAI Codex Security - Amy Burnett

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá provocar a corrupção da memória

Descrição: foi resolvido um problema de confusão de tipos através de verificações melhoradas.

WebKit Bugzilla: 314528

CVE-2026-43705: dr3dd

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um site malicioso poderá conseguir processar conteúdos web restritos fora da sandbox

Descrição: o problema foi resolvido através de verificações melhoradas.

WebKit Bugzilla: 315004

CVE-2026-43701: Aaron Grattafiori - NVIDIA AI Red Team

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá provocar uma falha inesperada no Safari

Descrição: foi resolvido um problema de escrita fora dos limites através da validação melhorada da entrada.

WebKit Bugzilla: 315365

CVE-2026-43745: OpenAI Codex Security - Amy Burnett, Khai Tran

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá divulgar informações confidenciais do utilizador

Descrição: foi resolvido um problema de origens cruzadas através do controlo melhorado de origens de segurança.

WebKit Bugzilla: 315368

CVE-2026-43700: Vitaly Simonovich, Christian Meurer Xavier

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: visitar um site pode resultar numa recusa de serviço da app

Descrição: este problema foi resolvido através da gestão melhorada do estado.

WebKit Bugzilla: 316816

CVE-2026-43804: Heiko Kiesel do SEEMOO, TU Darmstadt

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá divulgar informações confidenciais do utilizador

Descrição: foi resolvido um problema de gestão de caminhos através da validação melhorada.

WebKit Bugzilla: 313085

CVE-2026-43732: Nan Wang (@eternalsakura13)

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá provocar uma falha inesperada no Safari

Descrição: foi resolvido um problema de acesso fora dos limites através da verificação melhorada dos limites.

WebKit Bugzilla: 317231

CVE-2026-43676: Mateusz Krzywicki (iVerify.io), dr3dd, Tommy DeVoss da Braze Security Team (@thedawgyg)

WebKit

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: uma app poderá conseguir ler ficheiros fora da sua sandbox

Descrição: um problema de acesso foi resolvido através da melhoria das restrições de acesso.

WebKit Bugzilla: 314867

CVE-2026-43821: Brian Carpenter

WebKit Canvas

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá provocar uma falha inesperada no Safari

Descrição: foi resolvido um problema do tipo "use after free" (utilização após libertação de memória) através da gestão melhorada da memória.

WebKit Bugzilla: 313175

CVE-2026-43720: Gia Bui (@yabeow) da Calif.io, Josef Korbel

WebKit Bugzilla: 313935

CVE-2026-64718: OGINOME Tomohito, um investigador anónimo

WebKit Storage

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um site malicioso poderá conseguir aceder aos dados da área de transferência sem que o utilizador se aperceba

Descrição: este problema foi resolvido através da gestão melhorada do estado.

WebKit Bugzilla: 313478

CVE-2026-43721: Idan Masas

WebRTC

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá provocar uma falha inesperada no Safari

Descrição: a ultrapassagem do limite máximo foi resolvida com validação melhorada da entrada.

WebKit Bugzilla: 313350

CVE-2026-43718: Nan Wang (@eternalsakura13)

WebRTC

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá provocar uma falha inesperada no Safari

Descrição: foi resolvido um problema de acesso fora dos limites através da verificação melhorada dos limites.

WebKit Bugzilla: 319404

CVE-2026-64719: Shaheen Fazim

WebRTC

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: o processamento de conteúdos web criados com intuito malicioso poderá provocar uma falha inesperada no processo

Descrição: foi resolvido um problema de acesso fora dos limites através da verificação melhorada dos limites.

WebKit Bugzilla: 317324

CVE-2026-28979

Wi-Fi

Disponível para: Apple Vision Pro (todos os modelos)

Impacto: um atacante próximo fisicamente poderá conseguir danificar a memória de processamento

Descrição: o problema foi resolvido através do processamento da memória melhorado.

CVE-2026-64726: Mathis Mansière, Peter Malone

Agradecimentos adicionais

CoreMedia

Gostaríamos de agradecer a yaohway pela sua colaboração.

Foundation

Gostaríamos de agradecer a Nick Cook, do Sentry Flag pela sua colaboração.

Kernel

Gostaríamos de agradecer a Billy Jheng Bing Jhong e Pan Zhenpeng (@Peterpan0927) da STAR Labs SG Pte. Ltd., Chris Betz, James Duffy (@0x4A616D657344 ), Tristan Rousseau, Vladislav Shevchenko (Positive Technologies), YingMuo (@YingMuo) da DEVCORE Research Team pela sua colaboração.

libxslt

Gostaríamos de agradecer a Kubilay Berk Alkan pela sua colaboração.

Safari Downloads

Gostaríamos de agradecer a Alfaz Hossain pela sua colaboração.

Security

Gostaríamos de agradecer a John Lussier, Oleh Konko da 1seal (1seal.org) e alick pela sua colaboração.

WebKit

Gostaríamos de agradecer a Gurpreet Shergill, Henock Habte, Jaya Surya Kommireddy, Lukas Knittel (@kunte_ctf) da Ruhr-University Bochum, Nikos Fanourakis da Technical University de Crete, Sotiris Ioannidis da Technical University de Crete, Panagiotis Ilia da Cyprus University of Technology e Kostas Drakonakis da Technical University of Crete, Tony Gorez (@tonygo_) em nome da Reverse Society, Vitaly Simonovich, Youngjoon Kim da Team-Atlanta e sslab no Georgia Tech, s3zer0 pela sua colaboração.

WebKit Canvas

Gostaríamos de agradecer à Codex Security - Khai Tran, Daisuke Hatakeyama e Ryohei Ueki (@SYZD Research), David Bors da Snyk Security Labs, Giovanni Vignone e Robert van Eijk da Octane Security (octane.security), Kwak Kiyong, Song nuri, Luat Nguyen (CyberJutsu Academy), Tom Van Goethem, um investigador anónimo, dr3dd pela sua colaboração.

WebKit Storage

Gostaríamos de agradecer a Gurpreet Shergill, Luke Francis, Milad Nasr e Nicholas Carlini com Claude, Anthropic, Oleh Konko da 1seal (1seal.org), Vitaly Simonovich pela sua colaboração.

Data de publicação: