Despre conținutul de securitate din macOS Tahoe 26.2
Acest document descrie conținutul de securitate din macOS Tahoe 26.2.
Despre actualizările de securitate Apple
Pentru protecția clienților noștri, Apple nu divulgă, nu discută și nu confirmă problemele de securitate până când nu se efectuează o investigație și până când nu sunt disponibile corecții sau versiuni noi. Lansările recente sunt listate pe pagina de lansări de securitate Apple.
Documentele de securitate Apple menționează vulnerabilitățile după CVE-ID, atunci când este posibil.
Pentru informații suplimentare despre securitate, consultă pagina Securitatea produselor Apple.
macOS Tahoe 26.2
Publicare: 12 decembrie 2025
App Store
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate avea acces la tokenuri de plată sensibile
Descriere: o problemă de permisiuni a fost rezolvată prin restricții suplimentare.
CVE-2025-46288: floeki, Zhongcheng Li de la IES Red Team din cadrul ByteDance
AppleJPEG
Disponibil pentru: macOS Tahoe
Impact: procesarea unui fișier poate cauza coruperea memoriei
Descriere: problema a fost remediată prin îmbunătățirea verificării limitelor.
CVE-2025-43539: Michael Reeves (@IntegralPilot)
AppleMobileFileIntegrity
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate fi capabilă să acceseze date sensibile despre utilizatori
Descriere: o problemă de permisiuni a fost rezolvată prin restricții suplimentare.
CVE-2025-43523: un cercetător anonim
CVE-2025-43519: un cercetător anonim
AppleMobileFileIntegrity
Disponibil pentru: macOS Tahoe
Impact: este posibil ca o aplicație să poată accesa date sensibile ale utilizatorilor
Descriere: O problemă de downgrade care afectează computerele Mac cu procesor Intel a fost rezolvată prin restricții suplimentare pentru semnarea codului.
CVE-2025-43522: un cercetător anonim
AppleMobileFileIntegrity
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate fi capabilă să acceseze date sensibile despre utilizatori
Descriere: O problemă de downgrade care afectează computerele Mac cu procesor Intel a fost rezolvată prin restricții suplimentare pentru semnarea codului.
CVE-2025-43521: un cercetător anonim
AppSandbox
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate accesa date protejate despre utilizator
Descriere: a fost rezolvată o problemă de logică prin îmbunătățirea gestionării fișierelor.
CVE-2025-46289: un cercetător anonim
Audio
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate provoca o refuzare a serviciului
Descriere: problema a fost remediată prin validarea îmbunătățită a intrărilor.
CVE-2025-43482: Jex Amro, Michael Reeves (@IntegralPilot)
Call History
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate accesa date protejate despre utilizator
Descriere: a fost rezolvată o problemă de confidențialitate prin îmbunătățirea ascunderii datelor private pentru intrările în jurnal.
CVE-2025-43517: Wojciech Regula de la SecuRing (wojciechregula.blog)
Calling Framework
Disponibil pentru: macOS Tahoe
Impact: un atacator ar putea să își falsifice ID-ul de apelant FaceTime
Descriere: a fost rezolvată o problemă legată de inconstanța interfeței cu utilizatorul prin gestionarea îmbunătățită a stării.
CVE-2025-46287: un cercetător anonim, Riley Walz
CoreServices
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate fi capabilă să acceseze date sensibile despre utilizatori
Descriere: a fost rezolvată o problemă de logică prin îmbunătățirea validării.
CVE-2025-46283: un cercetător anonim
curl
Disponibil pentru: macOS Tahoe
Impact: mai multe probleme în curl
Descriere: aceasta este o vulnerabilitate a codului în sursă deschisă, iar software-ul Apple se află printre proiectele afectate. CVE-ID a fost alocat de un terț. Află mai multe despre problemă și despre CVE-ID la cve.org.
CVE-2024-7264
CVE-2025-9086
FaceTime
Disponibil pentru: macOS Tahoe
Impact: câmpurile pentru parole pot fi dezvăluite în mod neintenționat atunci când se controlează de la distanță un dispozitiv prin FaceTime
Descriere: această problemă a fost rezolvată prin îmbunătățirea gestionării stării.
CVE-2025-43542: Yiğit Ocak
File Bookmark
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate evada din sandbox
Descriere: o problemă de logică a fost rezolvată prin îmbunătățirea verificărilor.
CVE-2025-46281: un cercetător anonim
Foundation
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate accesa în mod necorespunzător fișiere prin intermediul API-ului de verificare ortografică
Descriere: o problemă de logică a fost rezolvată prin îmbunătățirea verificărilor.
CVE-2025-43518: Noah Gregory (wts.dev)
Foundation
Disponibil pentru: macOS Tahoe
Impact: procesarea datelor create cu rea intenție poate duce la închiderea neașteptată a aplicației
Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin îmbunătățirea verificării legăturilor.
CVE-2025-43532: Andrew Calvano și Lucas Pinheiro de la Meta Product Security
Game Center
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate accesa date protejate despre utilizator
Descriere: problema a fost remediată printr-o manipulare îmbunătățită a cache-urilor.
CVE-2025-46278: Kirin (@Pwnrin) și LFY (@secsys) de la Fudan University
Icons
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate identifica ce alte aplicații a instalat utilizatorul
Descriere: o problemă de permisiuni a fost rezolvată prin restricții suplimentare.
CVE-2025-46279: Duy Trần (@khanhduytran0)
Kernel
Disponibil pentru: macOS Tahoe
Impact: este posibil ca o aplicație să ridice nivelul privilegiilor
Descriere: o problemă de logică a fost rezolvată prin îmbunătățirea verificărilor.
CVE-2025-43512: Andreas Jaegersberger și Ro Achterberg de la Nosebeard Labs
Kernel
Disponibil pentru: macOS Tahoe
Impact: este posibil ca o aplicație să obțină privilegii de rădăcină
Descriere: a fost rezolvată o depășire de întreg prin adoptarea unor marcaje temporale pe 64 de biți.
CVE-2025-46285: Kaitao Xie și Xiaolong Bai (Alibaba Group)
LaunchServices
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate ocoli verificările Gatekeeper
Descriere: a fost rezolvată o problemă de logică prin îmbunătățirea validării.
CVE-2025-46291: Kenneth Chew
libarchive
Disponibil pentru: macOS Tahoe
Impact: procesarea unui fișier poate cauza coruperea memoriei
Descriere: aceasta este o vulnerabilitate a codului în sursă deschisă, iar software-ul Apple se află printre proiectele afectate. CVE-ID a fost alocat de un terț. Află mai multe despre problemă și despre CVE-ID la cve.org.
CVE-2025-5918
MDM Configuration Tools
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate citi informații de localizare sensibile
Descriere: o problemă legată de permisiuni a fost remediată prin eliminarea codului vulnerabil.
CVE-2025-43513: Andreas Jaegersberger și Ro Achterberg de la Nosebeard Labs
Messages
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate fi capabilă să acceseze date sensibile despre utilizatori
Descriere: a fost rezolvată o problemă de divulgare de informații prin îmbunătățirea funcțiilor de control privind confidențialitatea.
CVE-2025-46276: Rosyna Keller de la Totally Not Malicious Software
Multi-Touch
Disponibil pentru: macOS Tahoe
Impact: un dispozitiv HID rău intenționat poate provoca o blocare neașteptată a procesului
Descriere: au fost rezolvate mai multe probleme de deteriorare a memoriei prin îmbunătățirea validării intrării.
CVE-2025-43533: Google Threat Analysis Group
Networking
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate fi capabilă să acceseze date sensibile despre utilizatori
Descriere: această problemă a fost rezolvată prin protecția îmbunătățită a datelor.
CVE-2025-43509: Haoling Zhou, Shixuan Zhao (@NSKernel), Chao Wang (@evi0s), Zhiqiang Lin de la SecLab din cadrul The Ohio State University
Notes
Disponibil pentru: macOS Tahoe
Impact: un atacator care are acces fizic ar putea să vadă notițele șterse
Descriere: problema a fost remediată printr-o manipulare îmbunătățită a cache-urilor.
CVE-2025-43410: Atul R V
Photos
Disponibil pentru: macOS Tahoe
Impact: fotografiile din albumul Poze ascunse pot fi vizualizate fără autentificare
Descriere: o problemă de configurare a fost rezolvată prin restricții suplimentare.
CVE-2025-43428: un cercetător anonim, Michael Schmutzer de la Technische Hochschule Ingolstadt
Safari
Disponibil pentru: macOS Tahoe
Impact: pe un Mac cu modul Izolare activat, conținutul web deschis printr-o adresă URL de fișier poate utiliza API-uri web care ar trebui să fie restricționate
Descriere: această problemă a fost rezolvată prin îmbunătățirea validării URL-ului.
CVE-2025-43526: Andreas Jaegersberger și Ro Achterberg de la Nosebeard Labs
Safari Downloads
Disponibil pentru: macOS Tahoe
Impact: originea unei descărcări poate fi asociată incorect
Descriere: aceasta este o vulnerabilitate a codului în sursă deschisă, iar software-ul Apple se află printre proiectele afectate. CVE-ID a fost alocat de un terț. Află mai multe despre problemă și despre CVE-ID la cve.org.
CVE-2024-8906: @retsew0x01
Screen Time
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate accesa istoricul Safari al unui utilizator
Descriere: o problemă de login a fost rezolvată prin îmbunătățirea redactării datelor.
CVE-2025-46277: Kirin (@Pwnrin)
Screen Time
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate fi capabilă să acceseze date sensibile despre utilizatori
Descriere: o problemă de login a fost rezolvată prin îmbunătățirea redactării datelor.
CVE-2025-43538: Iván Savransky
Siri
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate accesa date protejate despre utilizator
Descriere: problema a fost remediată printr-o manipulare îmbunătățită a cache-urilor.
CVE-2025-43514: Morris Richman (@morrisinlife)
SoftwareUpdate
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate fi capabilă să acceseze date sensibile despre utilizatori
Descriere: o problemă de permisiuni a fost rezolvată prin restricții suplimentare.
CVE-2025-43519: un cercetător anonim
StorageKit
Disponibil pentru: macOS Tahoe
Impact: este posibil ca o aplicație să obțină privilegii de rădăcină
Descriere: o problemă de permisiuni a fost rezolvată prin restricții suplimentare.
CVE-2025-43527: un cercetător anonim
sudo
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate accesa date protejate despre utilizator
Descriere: o problemă de logică a fost rezolvată prin îmbunătățirea restricțiilor.
CVE-2025-43416: Gergely Kalman (@gergely_kalman)
Voice Control
Disponibil pentru: macOS Tahoe
Impact: un utilizator cu funcția Comenzi vocale activată ar putea transcrie activitatea altui utilizator
Descriere: a fost rezolvată o problemă legată de gestionarea sesiunilor prin îmbunătățirea verificărilor.
CVE-2025-43516: Kay Belardinelli (Harvard University)
VoiceOver
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate fi capabilă să acceseze date sensibile despre utilizatori
Descriere: această problemă a fost rezolvată prin verificări îmbunătățite.
CVE-2025-43530: Mickey Jin (@patch1t)
WebKit
Disponibil pentru: macOS Tahoe
Impact: o aplicație poate fi capabilă să acceseze date sensibile despre utilizatori
Descriere: problema a fost remediată prin verificări suplimentare ale permisiunilor.
WebKit Bugzilla: 295941
CVE-2025-46282: Wojciech Regula de la SecuRing (wojciechregula.blog)
WebKit
Disponibil pentru: macOS Tahoe
Impact: procesarea de conținut web creat cu rea intenție poate cauza blocarea neașteptată a browserului Safari
Descriere: a fost rezolvată o problemă de confuzie a tipului prin îmbunătățirea tratării stării.
WebKit Bugzilla: 301257
CVE-2025-43541: Hossein Lotfi (@hosselot) de la Trend Micro Zero Day Initiative
WebKit
Disponibil pentru: macOS Tahoe
Impact: procesarea de conținut web creat cu rea intenție poate cauza blocarea neașteptată a procesului
Descriere: o problemă de corupere a memoriei a fost rezolvată printr-o gestionare mai bună a memoriei.
WebKit Bugzilla: 301726
CVE-2025-43536: Nan Wang (@eternalsakura13)
WebKit
Disponibil pentru: macOS Tahoe
Impact: procesarea de conținut web creat cu rea intenție poate cauza blocarea neașteptată a procesului
Descriere: problema a fost remediată prin îmbunătățirea gestionării memoriei.
WebKit Bugzilla: 300774
WebKit Bugzilla: 301338
CVE-2025-43535: Google Big Sleep, Nan Wang (@eternalsakura13)
WebKit
Disponibil pentru: macOS Tahoe
Impact: procesarea de conținut web creat cu rea intenție poate cauza blocarea neașteptată a procesului
Descriere: a fost rezolvată o problemă de depășire a memoriei-tampon prin îmbunătățirea tratării memoriei.
WebKit Bugzilla: 301371
CVE-2025-43501: Hossein Lotfi (@hosselot) de la Trend Micro Zero Day Initiative
WebKit
Disponibil pentru: macOS Tahoe
Impact: procesarea de conținut web creat cu rea intenție poate cauza blocarea neașteptată a procesului
Descriere: a fost rezolvată o condiție de rulare prin îmbunătățirea gestionării stării.
WebKit Bugzilla: 301940
CVE-2025-43531: Phil Pizlo de la Epic Games
WebKit
Disponibil pentru: macOS Tahoe
Impact: procesarea unui conținut web creat cu rea intenție poate cauza executarea unui cod arbitrar. Apple este la curent cu un raport conform căruia este posibil ca această problemă să fi fost exploatată într-un atac extrem de sofisticat împotriva anumitor persoane vizate pe versiuni iOS anterioare versiunii iOS 26. CVE-2025-14174 a fost emis, de asemenea, ca răspuns la acest raport.
Descriere: o problemă de corupere a memoriei a fost rezolvată printr-o gestionare mai bună a memoriei.
WebKit Bugzilla: 302502
CVE-2025-43529: Google Threat Analysis Group
WebKit
Disponibil pentru: macOS Tahoe
Impact: procesarea conținutului web creat cu rea intenție poate duce la coruperea memoriei. Apple este la curent cu un raport conform căruia este posibil ca această problemă să fi fost exploatată într-un atac extrem de sofisticat împotriva anumitor persoane vizate pe versiuni iOS anterioare versiunii iOS 26. CVE-2025-43529 a fost emis, de asemenea, ca răspuns la acest raport.
Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin îmbunătățirea validării.
WebKit Bugzilla: 303614
CVE-2025-14174: Apple și Google Threat Analysis Group
WebKit Web Inspector
Disponibil pentru: macOS Tahoe
Impact: procesarea de conținut web creat cu rea intenție poate cauza blocarea neașteptată a procesului
Descriere: o problemă de corupere a memoriei a fost rezolvată printr-o gestionare mai bună a memoriei.
WebKit Bugzilla: 300926
CVE-2025-43511: 이동하 (Lee Dong Ha de la BoB 14th)
Alte mențiuni
AppleMobileFileIntegrity
Dorim să îi mulțumim unui cercetător anonim pentru asistență.
AppSandbox
Dorim să-i mulțumim lui Mickey Jin (@patch1t) pentru asistența acordată.
Control Center
Dorim să îi mulțumim unui cercetător anonim pentru asistență.
Core Services
Dorim să mulțumim Golden Helm Securities pentru asistența acordată.
FileVault
Dorim să le mulțumim lui Nathaniel Oh (@calysteon) și Joel Peterson (@sekkyo) pentru asistența acordată.
Safari
Dorim să îi mulțumim lui Mochammad Nosa Shandy Prastyo pentru asistența acordată.
Sandbox
Dorim să îi mulțumim lui Arnaud Abbati pentru asistența acordată.
Voice Control
Dorim să mulțumim PixiePoint Security pentru asistența acordată.
WebKit
Dorim să îi mulțumim lui Geva Nurgandi Syahputra (gevakun) pentru asistența acordată.
Informațiile despre produsele care nu sunt fabricate de Apple sau despre site-urile web independente care nu sunt controlate sau testate de Apple sunt furnizate fără recomandare sau aprobare. Apple nu își asumă nicio responsabilitate în ceea ce privește selectarea, funcționarea sau utilizarea site-urilor web sau produselor de la terți. Apple nu face niciun fel de declarații privind acuratețea sau fiabilitatea site-urilor web terțe. Contactează furnizorul acestor produse pentru a obține mai multe informații.