Сведения о проблемах системы безопасности, устраняемых обновлением visionOS 26.5
В этом документе описаны проблемы системы безопасности, устраняемые в visionOS 26.5.
Сведения об обновлениях системы безопасности Apple
В целях защиты клиентов компания Apple не разглашает информацию о проблемах безопасности, не подтверждает ее и не участвует в ее обсуждении до тех пор, пока не будет завершено изучение соответствующей проблемы и не будут опубликованы исправления или новые выпуски. Последние выпуски перечислены на странице Выпуски безопасности Apple.
В документах Apple о безопасности уязвимости обозначаются с помощью кода кода CVE, когда это возможно.
Дополнительные сведения см. на странице Обращение в Apple по поводу проблем с безопасностью или конфиденциальностью.
visionOS 26.5
Дата выпуска: 11 мая 2026 г.
Accelerate
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Приложение может вызывать отказ в обслуживании.
Описание. Проблема чтения за границами выделенной области памяти устранена путем улучшенной проверки границ.
CVE-2026-28991: Seiji Sakurai (@HeapSmasher)
Accounts
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Приложение может обходить определенные настройки конфиденциальности.
Описание. Проблема с правами доступа устранена путем добавления дополнительных ограничений.
CVE-2026-28988: Asaf Cohen
AirDrop
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Злоумышленник, имеющий привилегированное положение в сети, может вызвать отказ в обслуживании.
Описание. Проблема с достижимым утверждением устранена путем улучшенной проверки ввода.
CVE-2026-43667: Arash Ale Ebrahim из исследовательской группы SCy-Phy Центра информационной безопасности CISPA общества Гельмгольца
Запись добавлена 25 августа 2026 г.
APFS
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Приложение может вызвать неожиданное завершение работы системы.
Описание. Проблема переполнения буфера решена посредством улучшенной проверки границ.
CVE-2026-28959: Dave G.
App Intents
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Вредоносное приложение может выходить за границы песочницы.
Описание. Проблема с логикой устранена путем улучшения ограничений.
CVE-2026-28995: Vamshi Paili, Tony Gorez (@tonygo_) для Reverse Society
AppleJPEG
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Обработка вредоносного изображения может приводить к отказу в обслуживании.
Описание. Это уязвимость в открытом исходном коде, и программное обеспечение Apple оказалось в числе затронутых проектов. Идентификатор CVE-ID назначен сторонней организацией. Подробнее о проблеме и идентификаторе CVE-ID см. на веб-сайте cve.org.
CVE-2026-1837
AppleJPEG
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Обработка вредоносного медиафайла может приводить к неожиданному завершению работы приложения или повреждению памяти процессов.
Описание. Проблема с повреждением данных в памяти устранена путем улучшенной проверки ввода.
CVE-2026-28956: пользователь impost0r (ret2plt), Nicholas Soh
Запись обновлена 25 августа 2026 г.
Audio
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Обработка аудиопотока во вредоносном медиафайле может привести к завершению процесса.
Описание. Проблема устранена путем улучшения обработки обращений к памяти.
CVE-2026-39869: David Ige из Beryllium Security
CoreAnimation
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Приложение может получить доступ к конфиденциальным данным пользователя.
Описание. Проблема с единообразием пользовательского интерфейса устранена путем улучшенного управления состояниями.
CVE-2026-28964: Alan Wang, Ailsa Sun, Christopher W. Fletcher, Hovav Shacham, David Kohlbrenner, Riccardo Paccagnella
Запись обновлена 25 августа 2026 г.
CoreServices
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Обработка вредоносного файла может приводить к неожиданному завершению работы приложения.
Описание. Проблема устранена путем улучшенной проверки.
CVE-2026-28936: Andreas Jaegersberger и Ro Achterberg из Nosebeard Labs
CoreSymbolication
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Анализ вредоносного файла может приводить к неожиданному завершению работы приложения.
Описание. Проблема доступа к данным за границами выделенной области памяти устранена путем улучшенной проверки границ.
CVE-2026-28918: Niels Hofmans, анонимный исследователь в сотрудничестве с TrendAI в рамках программы Zero Day Initiative
FileProvider
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Приложение может получить доступ к конфиденциальным данным пользователя.
Описание. Проблема с возникновением условия состязания устранена путем дополнительной проверки.
CVE-2026-43659: Alex Radocea
ImageIO
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Обработка вредоносного файла может приводить к неожиданному завершению работы приложения.
Описание. Проблема устранена путем улучшенной проверки границ.
CVE-2026-28977: Suresh Sundaram
ImageIO
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Обработка вредоносного изображения может привести к повреждению памяти процессов.
Описание. Проблема устранена путем улучшения обработки обращений к памяти.
CVE-2026-28990: Jiri Ha, Arni Hardarson
IOHIDFamily
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Злоумышленник может вызвать неожиданное завершение работы приложения.
Описание. Уязвимость, связанная с повреждением данных в памяти, устранена путем улучшения блокировки.
CVE-2026-28992: Johnny Franks (@0xjohnny)
Запись обновлена 25 августа 2026 г.
IOKit
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Приложение может вызвать неожиданное завершение работы системы.
Описание. Проблема с использованием данных после освобождения памяти устранена путем улучшенного управления памятью.
CVE-2026-28969: Mihalis Haatainen, Ari Hawking, Ashish Kunwar
IOSkywalkFamily
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Приложение может раскрывать данные из памяти ядра.
Описание. Проблема с повреждением данных в памяти устранена путем улучшенной обработки памяти.
CVE-2026-39877: Richard Zana, Dhiyanesh Selvaraj (@redroot97)
Запись добавлена 25 августа 2026 г.
Kernel
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Приложение может раскрывать данные из памяти ядра.
Описание. Проблема устранена путем улучшения обработки обращений к памяти.
CVE-2026-43654: Vaagn Vardanian, Nathaniel Oh (@calysteon)
Kernel
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Локальный пользователь может вызывать неожиданное завершение работы системы или считывать память ядра.
Описание. Проблема переполнения буфера устранена путем улучшенной проверки ввода.
CVE-2026-28897: popku1337, Billy Jheng Bing Jhong и Pan Zhenpeng (@Peterpan0927) из STAR Labs SG Pte. Ltd., Robert Tran, Aswin Kumar Gokulakannan
Kernel
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Приложение может вызывать неожиданное завершение работы системы или записывать данные в память ядра.
Описание. Проблема записи за границами выделенной области памяти устранена путем улучшенной проверки ввода.
CVE-2026-28972: Billy Jheng Bing Jhong и Pan Zhenpeng (@Peterpan0927) из STAR Labs SG Pte. Ltd., Ryan Hileman при посредничестве Xint Code (xint.io)
LaunchServices
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Злоумышленник может удаленно вызвать отказ в обслуживании.
Описание. Проблема смешения типов устранена путем улучшенных проверок.
CVE-2026-28983: Ruslan Dautov
mDNSResponder
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Злоумышленник может удаленно вызывать неожиданное завершение работы системы или повреждение памяти ядра.
Описание. Проблема с использованием данных после освобождения памяти устранена путем улучшенного управления памятью.
CVE-2026-43668: Anton Pakhunov, Ricardo Prado
mDNSResponder
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Злоумышленник, находящийся в локальной сети, может вызвать отказ в обслуживании.
Описание. Проблема записи за границами выделенной области памяти устранена путем улучшенной проверки границ.
CVE-2026-43666: Ian van der Wurff (ian.nl)
Model I/O
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Обработка вредоносного изображения может привести к повреждению памяти процессов.
Описание. Проблема устранена путем улучшения обработки обращений к памяти.
CVE-2026-28940: Michael DePlante (@izobashi) в сотрудничестве с TrendAI в рамках программы Zero Day Initiative
Networking
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Злоумышленник может отслеживать пользователей через IP-адреса.
Описание. Эта проблема устранена путем улучшенного управления состояниями.
CVE-2026-28906: Ilya Sc. Jowell A.
SceneKit
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Удаленный злоумышленник может вызвать неожиданное завершение работы приложения.
Описание. Проблема переполнения буфера решена посредством улучшенной проверки границ.
CVE-2026-28846: Peter Malone
Shortcuts
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Приложение может получить доступ к конфиденциальным пользовательским данным.
Описание. Эта проблема была устранена посредством добавления дополнительного запроса для подтверждения согласия пользователя.
CVE-2026-28993: Doron Assness
Spotlight
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Приложение может вызывать отказ в обслуживании.
Описание. Проблема устранена путем улучшенных проверок, чтобы предотвратить несанкционированные действия.
CVE-2026-28974: Andy Koo (@andykoo) из Hexens
Status Bar
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Приложение может записывать изображение с экрана пользователя.
Описание. Проблема с доступом приложения к метаданным камеры устранена путем улучшения логики.
CVE-2026-28957: Adriatik Raci
Storage
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Приложение может получить доступ к конфиденциальным данным пользователя.
Описание. Проблема с возникновением условия состязания устранена путем дополнительной проверки.
CVE-2026-28996: Alex Radocea
WebKit
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Обработка вредоносного веб-содержимого может препятствовать выполнению правил обеспечения безопасности содержимого.
Описание. Проблема с проверкой устранена путем улучшения логики.
WebKit Bugzilla: 308906
CVE-2026-43660: Cantina
WebKit
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Обработка вредоносного веб-содержимого может препятствовать выполнению правил обеспечения безопасности содержимого.
Описание. Проблема устранена путем улучшенной проверки ввода.
WebKit Bugzilla: 308675
CVE-2026-28907: Cantina
WebKit
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Обработка вредоносного веб-содержимого может привести к раскрытию конфиденциальных данных пользователя.
Описание. Проблема устранена путем улучшения ограничений доступа.
WebKit Bugzilla: 309698
CVE-2026-28962: Luke Francis, Vaagn Vardanian, kwak kiyong / kakaogames, Vitaly Simonovich, Adel Bouachraoui, пользователь greenbynox
WebKit
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Обработка вредоносного веб-содержимого может приводить к неожиданному сбою Safari.
Описание. Проблема устранена путем улучшения обработки обращений к памяти.
WebKit Bugzilla: 307669
CVE-2026-43658: Do Young Park
WebKit Bugzilla: 311883
CVE-2026-28984: Artem Dinaburg из Trail of Bits через программу Anthropic CVD
Запись обновлена 25 августа 2026 г.
WebKit
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Обработка вредоносного веб-содержимого может приводить к неожиданному сбою процесса.
Описание. Проблема устранена путем улучшения обработки обращений к памяти.
WebKit Bugzilla: 308545
CVE-2026-28905: Yuhao Hu, Yuanming Lai, Chenggang Wu и Zhe Wang
WebKit Bugzilla: 308707
CVE-2026-28847: Idan Masas, DARKNAVY (@DarkNavyOrg), анонимный исследователь в сотрудничестве с TrendAI в рамках программы Zero Day Initiative, Daniel Rhea
WebKit Bugzilla: 309601
CVE-2026-28904: Luka Rački
WebKit Bugzilla: 310880
CVE-2026-28955: пользователь wac и Kookhwan Lee в сотрудничестве с TrendAI в рамках программы Zero Day Initiative
WebKit Bugzilla: 310303
CVE-2026-28903: Mateusz Krzywicki (iVerify.io)
WebKit Bugzilla: 309628
CVE-2026-28953: Maher Azzouzi
WebKit Bugzilla: 309861
CVE-2026-28902: Tristan Madani (@TristanInSec) из Talence Security, Nathaniel Oh (@calysteon)
WebKit Bugzilla: 310207
CVE-2026-28901: исследовательская группа по вопросам методов взлома компании Aisle (Joshua Rogers, Luigino Camastra, Igor Morgenstern и Guido Vranken), Maher Azzouzi, Ngan Nguyen из Calif.io
Запись обновлена 25 августа 2026 г.
WebKit
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Обработка вредоносного веб-содержимого может приводить к неожиданному сбою процесса.
Описание. Проблема с использованием данных после освобождения памяти устранена путем улучшенного управления памятью.
WebKit Bugzilla: 313939
CVE-2026-28883: kwak kiyong / kakaogames
WebKit
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Приложение может получить доступ к конфиденциальным данным пользователя.
Описание. Проблема устранена путем улучшения защиты данных.
WebKit Bugzilla: 311228
CVE-2026-28958: Cantina
WebKit
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Вредоносный элемент iframe может использовать параметры загрузки другого веб-сайта.
Описание. Проблема устранена путем улучшения обработки пользовательского интерфейса.
WebKit Bugzilla: 311288
CVE-2026-28971: Khiem Tran
WebKit
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Обработка вредоносного веб-содержимого может приводить к неожиданному сбою Safari.
Описание. Проблема с использованием данных после освобождения памяти устранена путем улучшенного управления памятью.
WebKit Bugzilla: 312180
CVE-2026-28942: Milad Nasr и Nicholas Carlini в сотрудничестве с Claude, Anthropic
WebKit Bugzilla: 310234
CVE-2026-28947: пользователь dr3dd
WebKit
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Обработка вредоносного веб-содержимого может приводить к неожиданному сбою процесса.
Описание. Проблема устранена путем улучшенной проверки ввода.
WebKit Bugzilla: 310527
CVE-2026-28917: Vitaly Simonovich
WebRTC
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Обработка вредоносного веб-содержимого может приводить к неожиданному сбою процесса.
Описание. Проблема устранена путем улучшения обработки обращений к памяти.
WebKit Bugzilla: 311131
CVE-2026-28944: Kenneth Hsu из Palo Alto Networks, Jérôme DJOUDER, пользователь dr3dd
zlib
Целевые продукты: Apple Vision Pro (все модели)
Воздействие. Посещение вредоносного веб-сайта может приводить к утечке конфиденциальных данных.
Описание. Проблема с утечкой информации устранена путем внедрения дополнительной проверки.
CVE-2026-28920: Brendon Tiszka из Google Project Zero
Дополнительные благодарности
App Intents
Выражаем благодарность за помощь Mikael Kinnman.
Apple Account
Выражаем благодарность за помощь Iván Savransky, YingQi Shi (@Mas0nShi) из лаборатории WeBin компании DBAppSecurity.
AuthKit
Выражаем благодарность за помощь пользователю Gongyu Ma (@Mezone0).
CoreUI
Выражаем благодарность за помощь Mustafa Calap.
ICU
Выражаем благодарность за помощь анонимному исследователю.
Kernel
Выражаем благодарность за помощь Ryan Hileman при посредничестве Xint Code (xint.io) и анонимному исследователю.
libnetcore
Выражаем благодарность за помощь Chris Staite и David Hardy из Menlo Security Inc.
Libnotify
Выражаем благодарность за помощь Ilias Morad (@A2nkF_).
Location
Выражаем благодарность за помощь Kun Peeks (@SwayZGl1tZyyy).
Выражаем благодарность за помощь Himanshu Bharti (@Xpl0itme) из Khatima.
mDNSResponder
Выражаем благодарность за помощь Jason Grove.
Notes
Выражаем благодарность за помощь Asilbek Salimov.
Safari
Выражаем благодарность за помощь Barath Stalin K (linkedin.com/in/barathstalin)
Запись добавлена 25 августа 2026 г.
Siri
Выражаем благодарность за помощь Yoav Magid.
WebKit
Выражаем благодарность за помощь Jaya Surya Kommireddy, Milad Nasr и Nicholas Carlini в сотрудничестве с Claude, Anthropic, Muhammad Zaid Ghifari (Mr.ZheeV), Kalimantan Utara, Qadhafy Muhammad Tera, RedRays Security Team, Vitaly Simonovich, Yair Hoffman.
Запись обновлена 25 августа 2026 г.
WebRTC
Выражаем благодарность за помощь пользователю Hyeonji Son (@jir4vv1t) из Demon Team.
Информация о продуктах, произведенных не компанией Apple, или о независимых веб-сайтах, неподконтрольных и не тестируемых компанией Apple, не носит рекомендательного или одобрительного характера. Компания Apple не несет никакой ответственности за выбор, функциональность и использование веб-сайтов или продукции сторонних производителей. Компания Apple также не несет ответственности за точность или достоверность данных, размещенных на веб-сайтах сторонних производителей. Обратитесь к поставщику за дополнительной информацией.