Obsah zabezpečenia v systémoch iOS 18.7.5 a iPadOS 18.7.5
V tomto dokumente sa opisuje obsah zabezpečenia v systémoch iOS 18.7.5 a iPadOS 18.7.5.
Aktualizácie zabezpečenia spoločnosti Apple
Spoločnosť Apple chráni svojich zákazníkov, a preto nezverejňuje informácie o problémoch so zabezpečením, nediskutuje o nich ani ich nepotvrdzuje, kým sa problémy nepreskúmajú a nie sú k dispozícii opravy alebo nové vydania. Aktuálne vydania sú uvedené na stránke Vydania zabezpečenia Apple.
Dokumenty spoločnosti Apple o zabezpečení podľa možnosti odkazujú na riziká prostredníctvom identifikátorov CVE-ID.
Ďalšie informácie o zabezpečení si prečítajte na stránke Zabezpečenie produktov Apple.
iOS 18.7.5 a iPadOS 18.7.5
Dátum vydania: 11. februára 2026
Accessibility
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Útočiaca osoba s fyzickým prístupom k zamknutému zariadeniu môže byť schopná zobraziť si citlivé informácie používateľa
Popis: Dochádzalo k problému s nekonzistentným používateľským rozhraním, ktorý bol vyriešený vylepšením správy stavu.
CVE-2026-20645: Loh Boon Keat
Books
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Obnovenie súboru zálohy so škodlivým kódom môže viesť k úprave chránených systémových súborov
Popis: Dochádzalo k problému so spracovaním ciest, ktorý bol vyriešený vylepšením overovania.
CVE-2025-43537: piffz, Daniel Nurkin, Sadman Adib, Mohamed Hamdadou a Mahran Alhazmi, Hichem Maloufi, Christian Mina, Gerson Aldaz, qwerty j0y a Ricardo Garcia, Dorian Del Valle
CFNetwork
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Vzdialený používateľ môže byť schopný zapisovať ľubovoľné súbory
Popis: Dochádzalo k problému so spracovaním ciest, ktorý bol vyriešený vylepšením logiky.
CVE-2026-20660: Amy (amys.website)
CoreAudio
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dosah: Spracovanie mediálneho súboru so škodlivým kódom môže viesť k neočakávanému ukončeniu apky alebo k poškodeniu pamäti procesu
Popis: Dochádzalo k problému s prístupom k dátam mimo buffera, ktorý bol vyriešený vylepšením kontroly rozsahu.
CVE-2026-20611: Anonymný výskumník v spolupráci s projektom Zero Day Initiative spoločnosti Trend Micro
CoreMedia
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Spracovanie súboru so škodlivým kódom môže viesť k odopretiu služby alebo k potenciálnemu odhaleniu obsahu pamäte
Popis: Dochádzalo k problému, ktorý bol vyriešený vylepšením spracovania pamäte.
CVE-2026-20609: Yiğit Can YILMAZ (@yilmazcanyigit)
ImageIO
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Spracovanie obrázka so škodlivým kódom môže mať za následok odhalenie operačnej pamäte
Popis: Dochádzalo k problému, ktorý bol vyriešený vylepšením spracovania pamäte.
CVE-2026-20634: George Karchemsky (@gkarchemsky) v spolupráci s projektom Zero Day Initiative spoločnosti Trend Micro
ImageIO
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Spracovanie obrázka so škodlivým kódom môže viesť k sprístupneniu informácií používateľa
Popis: Tento problém bol vyriešený vylepšením kontrol obmedzení.
CVE-2026-20675: George Karchemsky (@gkarchemsky) v spolupráci s projektom Zero Day Initiative spoločnosti Trend Micro
Kernel
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Útočník s oprávneniami v sieti môže byť schopný zaznamenávať sieťové prenosy
Popis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením kontrol.
CVE-2026-20671: Xin'an Zhou, Juefei Pu, Zhutian Liu, Zhiyun Qian, Zhaowei Tan, Srikanth V. Krishnamurthy, Mathy Vanhoef
LaunchServices
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Apka môže byť schopná vymenovať nainštalované apky používateľa
Popis: Tento problém bol vyriešený sanitizáciou protokolovania.
CVE-2026-20663: Zhongcheng Li z tímu IES Red Team
libexpat
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Spracovanie súboru so škodlivým kódom môže viesť k odmietnutiu služby
Opis: Ide o riziko v otvorenom kóde a softvér Apple patrí medzi ovplyvnené projekty. Záznam CVE-ID bol priradený treťou stranou. Viac informácií o probléme a zázname CVE-ID nájdete na lokalite cve.org.
CVE-2025-59375
libnetcore
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Útočník s oprávneniami v sieti môže byť schopný zaznamenávať sieťové prenosy
Popis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením kontrol.
CVE-2026-20671: Xin'an Zhou, Juefei Pu, Zhutian Liu, Zhiyun Qian, Zhaowei Tan, Srikanth V. Krishnamurthy, Mathy Vanhoef
Live Captions
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Útočiaca osoba s fyzickým prístupom k zamknutému zariadeniu môže byť schopná zobraziť si citlivé informácie používateľa
Popis: Dochádzalo k problému súvisiacemu s autorizáciou, ktorý bol vyriešený vylepšením správy stavu.
CVE-2026-20655: Richard Hyunho Im (@richeeta) z tímu Route Zero Security (routezero.security)
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dosah: Vypnutie nastavenia „Načítať vzdialený obsah v správach“ sa nemusí použiť na všetky náhľady pošty
Popis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením kontrol.
CVE-2026-20673: anonymný výskumník
Messages
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Skratka môže byť schopná obísť obmedzenia sandboxu
Popis: Dochádzalo k problému s postupnosťou vykonania procesov, ktorý bol vyriešený vylepšeným spracovaním symbolických odkazov.
CVE-2026-20677: Ron Masas zo spoločnosti BreakPoint.SH
Model I/O
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Spracovanie súboru USD so škodlivým kódom môže viesť k neočakávanému ukončeniu apky
Popis: Dochádzalo k problému so zápisom dát mimo buffera, ktorý bol vyriešený vylepšením kontroly rozsahu.
CVE-2026-20616: Michael DePlante (@izobashi) z tímu Zero Day Initiative spoločnosti Trend Micro
Multi-Touch
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dosah: Zariadenie HID so škodlivým kódom môže spôsobiť neočakávané zlyhanie procesu
Popis: Tento problém bol vyriešený vylepšením kontrol obmedzení.
CVE-2025-43533: Google Threat Analysis Group
CVE-2025-46300: Google Threat Analysis Group
CVE-2025-46301: Google Threat Analysis Group
CVE-2025-46302: Google Threat Analysis Group
CVE-2025-46303: Google Threat Analysis Group
CVE-2025-46304: Google Threat Analysis Group
CVE-2025-46305: Google Threat Analysis Group
Safari
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Apka môže byť schopná získať prístup k histórii prehliadača Safari používateľa
Popis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením overovania.
CVE-2026-20656: Mickey Jin (@patch1t)
Sandbox
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Apka môže byť schopná pracovať mimo svojho sandboxu
Popis: Dochádzalo k problému s povoleniami, ktorý bol vyriešený používaním ďalších obmedzení.
CVE-2026-20628: Noah Gregory (wts.dev)
Sandbox Profiles
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Apka môže byť schopná získať prístup k citlivým používateľským dátam
Popis: Dochádzalo k problému súvisiacemu s autorizáciou, ktorý bol vyriešený vylepšením správy stavu.
CVE-2026-20678: Óscar García Pérez, Stanislav Jelezoglo
Screenshots
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Útočník môže byť schopný nájsť vymazané poznámky používateľa
Popis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením správy stavu.
CVE-2026-20682: Viktor Lord Härringtón
Shortcuts
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Apka môže byť schopná získať prístup k citlivým používateľským dátam
Popis: Dochádzalo k problému s analýzou pri spracovávaní ciest adresárov, ktorý bol vyriešený vylepšením overovania ciest.
CVE-2026-20653: Enis Maholli (enismaholli.com)
Spotlight
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Apka v sandboxe môže byť schopná získať prístup k citlivým používateľským dátam
Popis: Problém bol vyriešený dodatočnými obmedzeniami pozorovateľnosti stavov apiek.
CVE-2026-20680: anonymný výskumník
StoreKit
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Apka môže byť schopná určiť, aké ďalšie apky má používateľ nainštalované
Popis: Dochádzalo k problému so súkromím, ktorý bol vyriešený vylepšením kontrol.
CVE-2026-20641: Gongyu Ma (@Mezone0)
UIKit
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Apka môže byť schopná obísť určité nastavenia súkromia
Popis: Tento problém bol vyriešený odstránením nedostatočne zabezpečeného kódu.
CVE-2026-20606: LeminLimez
Voice Control
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Apka môže byť schopná neočakávane ukončiť systémový proces
Popis: Dochádzalo k problému, ktorý bol vyriešený vylepšením spracovania pamäte.
CVE-2026-20605: @cloudlldb z tímu @pixiepointsec
VoiceOver
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Útočiaca osoba s fyzickým prístupom k zamknutému zariadeniu môže byť schopná zobraziť si citlivé informácie používateľa
Popis: Dochádzalo k problému súvisiacemu s autorizáciou, ktorý bol vyriešený vylepšením správy stavu.
CVE-2026-20661: Dalibor Milanovic
WebKit
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Spracovanie webového obsahu so škodlivým kódom môže viesť k neočakávanému zlyhaniu procesu
Popis: Tento problém bol vyriešený vylepšením správy stavu.
WebKit Bugzilla: 303357
CVE-2026-20608: HanQing z tímu TSDubhe a Nan Wang (@eternalsakura13)
WebKit
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Vzdialený útočník môže byť schopný spôsobiť odmietnutie služby
Popis: Dochádzalo k problému, ktorý bol vyriešený vylepšením spracovania pamäte.
WebKit Bugzilla: 303959
CVE-2026-20652: Nathaniel Oh (@calysteon)
WebKit
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dopad: Spracovanie webového obsahu so škodlivým kódom môže viesť k neočakávanému zlyhaniu procesu
Popis: Dochádzalo k problému, ktorý bol vyriešený vylepšením spracovania pamäte.
WebKit Bugzilla: 303444
CVE-2026-20644: HanQing z tímu TSDubhe a Nan Wang (@eternalsakura13)
WebKit Bugzilla: 304661
CVE-2026-20635: EntryHi
Wi-Fi
Dostupné pre: iPhone XS, iPhone XS Max, iPhone XR, iPad (7. generácia)
Dosah: Apka môže byť schopná spôsobiť neočakávané ukončenie systému alebo poškodiť pamäť jadra
Popis: Dochádzalo k problému, ktorý bol vyriešený vylepšením spracovania pamäte.
CVE-2026-20621: Wang Yu z tímu Cyberserval
Ďalšie poďakovanie
ImageIO
Poďakovanie za pomoc si zaslúži George Karchemsky (@gkarchemsky) v spolupráci s projektom Zero Day Initiative spoločnosti Trend Micro.
Kernel
Poďakovanie za pomoc si zaslúži Xinru Chi z tímu Pangu Lab.
libpthread
Poďakovanie za pomoc si zaslúži Fabiano Anemone.
WebKit
Poďakovanie za pomoc si zaslúžia EntryHi, Stanislav Fort z tímu Aisle Research, Vsevolod Kokorin (Slonser) z tímu Solidlab a Jorian Woltjer.
Informácie o produktoch, ktoré nevyrába spoločnosť Apple, alebo nezávislých webových stránkach, ktoré nekontroluje ani netestuje spoločnosť Apple, sa poskytujú bez akéhokoľvek odporúčania či podpory. Spoločnosť Apple nenesie žiadnu zodpovednosť v súvislosti s výberom, výkonom alebo používaním webových stránok alebo produktov tretích strán. Spoločnosť Apple neposkytuje žiadne vyhlásenia týkajúce sa presnosti či spoľahlivosti webových stránok tretích strán. Ak chcete získať ďalšie informácie, obráťte sa na dodávateľa.