Obsah zabezpečenia v systéme macOS Sonoma 14.8.4

V tomto dokumente sa opisuje obsah zabezpečenia v systéme macOS Sonoma 14.8.4.

Aktualizácie zabezpečenia spoločnosti Apple

Spoločnosť Apple chráni svojich zákazníkov, a preto nezverejňuje informácie o problémoch so zabezpečením, nediskutuje o nich ani ich nepotvrdzuje, kým sa problémy nepreskúmajú a nie sú k dispozícii opravy alebo nové vydania. Aktuálne vydania sú uvedené na stránke Aktualizácie zabezpečenia spoločnosti Apple.

Dokumenty spoločnosti Apple o zabezpečení podľa možnosti odkazujú na riziká prostredníctvom identifikátorov CVE-ID.

Ďalšie informácie o zabezpečení si prečítajte na stránke o zabezpečení produktov Apple.

macOS Sonoma 14.8.4

Dátum vydania: 11. februára 2026

App Intents

Dostupné pre: macOS Sonoma

Dopad: Apka so škodlivým kódom môže byť schopná pracovať mimo svojho sandboxu

Opis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením obmedzení.

CVE-2026-28995: Vamshi Paili, Tony Gorez (@tonygo_) z tímu Reverse Society

Dátum pridania záznamu: 20. augusta 2026

AppleEvents

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať prístup k citlivým používateľským dátam

Opis: Dochádzalo k problému súvisiacemu s autorizáciou, ktorý bol vyriešený vylepšením správy stavu.

CVE-2026-20670: Noah Gregory (wts.dev)

Dátum pridania záznamu: 24. marca 2026

AppleMobileFileIntegrity

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať prístup k citlivým používateľským dátam

Opis: Dochádzalo k problému súvisiacemu s vložením kódu, ktorý bol vyriešený vylepšením overovania.

CVE-2026-20624: Mickey Jin (@patch1t)

AppleMobileFileIntegrity

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať prístup k citlivým používateľským dátam

Opis: Dochádzalo k problému s analýzou pri spracovávaní ciest adresárov, ktorý bol vyriešený vylepšením overovania ciest.

CVE-2026-20625: Mickey Jin (@patch1t), Ryan Dowd (@_rdowd)

CFNetwork

Dostupné pre: macOS Sonoma

Dosah: Vzdialený používateľ môže byť schopný zapisovať ľubovoľné súbory

Popis: Dochádzalo k problému so spracovaním ciest, ktorý bol vyriešený vylepšením logiky.

CVE-2026-20660: Amy (amys.website)

Compression

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať prístup k citlivým používateľským dátam

Opis: Dochádzalo k problému súvisiacemu s autorizáciou, ktorý bol vyriešený vylepšením správy stavu.

CVE-2025-43403: Mickey Jin (@patch1t)

CoreAudio

Dostupné pre: macOS Sonoma

Dosah: Spracovanie mediálneho súboru so škodlivým kódom môže viesť k neočakávanému ukončeniu apky alebo k poškodeniu pamäti procesu

Opis: Dochádzalo k problému s prístupom k dátam mimo buffera, ktorý bol vyriešený vylepšením kontroly rozsahu.

CVE-2026-20611: Anonymný výskumník v spolupráci s projektom Zero Day Initiative spoločnosti Trend Micro

CoreMedia

Dostupné pre: macOS Sonoma

Dopad: Spracovanie súboru so škodlivým kódom môže viesť k odopretiu služby alebo k potenciálnemu odhaleniu obsahu pamäte

Opis: Dochádzalo k problému, ktorý bol vyriešený vylepšením spracovania pamäte.

CVE-2026-20609: Yiğit Can YILMAZ (@yilmazcanyigit)

CoreServices

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať oprávnenia používateľa root

Opis: Dochádzalo k problému s postupnosťou vykonania procesov, ktorý bol vyriešený vylepšením spracovania stavu.

CVE-2026-20617: Golden Helm Securities, Gergely Kalman (@gergely_kalman), Csaba Fitzl (@theevilbit) zo spoločnosti Iru

Dátum aktualizácie záznamu: 24. marca 2026

CoreServices

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať oprávnenia používateľa root

Opis: Dochádzalo k problému so spracovaním ciest, ktorý bol vyriešený vylepšením overovania.

CVE-2026-20615: Csaba Fitzl (@theevilbit) z tímu Iru a Gergely Kalman (@gergely_kalman)

CoreServices

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať prístup k citlivým používateľským dátam

Opis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením overovania.

CVE-2025-46283: anonymný výskumník

CoreServices

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať prístup k citlivým používateľským dátam

Opis: Pri spracovávaní premenných prostredia dochádzalo k problému. Tento problém bol vyriešený vylepšením overovania.

CVE-2026-20627: Anonymný výskumník

File Bookmark

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať prístup k citlivým používateľským údajom

Popis: Dochádzalo k problému so spracovaním ciest, ktorý bol vyriešený vylepšením logiky.

CVE-2025-43417: Ron Elemans

File Bookmark

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná pracovať mimo svojho sandboxu

Opis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením kontrol.

CVE-2025-46281: anonymný výskumník

Dátum pridania záznamu: 20. augusta 2026

GPU Drivers

Dostupné pre: macOS Sonoma

Dosah: Útočník môže byť schopný spôsobiť neočakávané ukončenie systému alebo čítať pamäť jadra

Opis: Dochádzalo k problému s čítaním dát mimo buffera, ktorý bol vyriešený vylepšením overovania vstupu.

CVE-2026-20620: Murray Mike

ImageIO

Dostupné pre: macOS Sonoma

Dosah: Spracovanie mediálneho súboru so škodlivým kódom môže viesť k neočakávanému ukončeniu apky alebo k poškodeniu pamäti procesu

Opis: Dochádzalo k problému s prístupom k dátam mimo buffera, ktorý bol vyriešený vylepšením kontroly rozsahu.

CVE-2025-43338: 이동하 (Lee Dong Ha) z projektu SSA Lab

ImageIO

Dostupné pre: macOS Sonoma

Dosah: Spracovanie obrázka so škodlivým kódom môže mať za následok odhalenie operačnej pamäte

Opis: Dochádzalo k problému, ktorý bol vyriešený vylepšením spracovania pamäte.

CVE-2026-20634: George Karchemsky (@gkarchemsky) v spolupráci s projektom Zero Day Initiative spoločnosti Trend Micro

ImageIO

Dostupné pre: macOS Sonoma

Dosah: Spracovanie obrázka so škodlivým kódom môže viesť k sprístupneniu informácií používateľa

Opis: Tento problém bol vyriešený vylepšením kontrol obmedzení.

CVE-2026-20675: George Karchemsky (@gkarchemsky) v spolupráci s projektom Zero Day Initiative spoločnosti Trend Micro

Kernel

Dostupné pre: macOS Sonoma

Dosah: Útočník s oprávneniami v sieti môže byť schopný zaznamenávať sieťové prenosy

Opis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením kontrol.

CVE-2026-20671: Xin'an Zhou, Juefei Pu, Zhutian Liu, Zhiyun Qian, Zhaowei Tan, Srikanth V. Krishnamurthy, Mathy Vanhoef

LaunchServices

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať prístup k chráneným používateľským dátam

Opis: Dochádzalo k problému s povoleniami, ktorý bol vyriešený používaním ďalších obmedzení.

CVE-2026-20630: anonymný výskumník

Dátum pridania záznamu: 20. augusta 2026

libexpat

Dostupné pre: macOS Sonoma

Dosah: Spracovanie súboru so škodlivým kódom môže viesť k odmietnutiu služby

Opis: Ide o riziko v otvorenom kóde a softvér Apple patrí medzi ovplyvnené projekty. Záznam CVE-ID bol priradený treťou stranou. Viac informácií o probléme a zázname CVE-ID nájdete na lokalite cve.org.

CVE-2025-59375

libnetcore

Dostupné pre: macOS Sonoma

Dosah: Útočník s oprávneniami v sieti môže byť schopný zaznamenávať sieťové prenosy

Opis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením kontrol.

CVE-2026-20671: Xin'an Zhou, Juefei Pu, Zhutian Liu, Zhiyun Qian, Zhaowei Tan, Srikanth V. Krishnamurthy, Mathy Vanhoef

libxpc

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná pracovať mimo svojho sandboxu

Opis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením kontrol.

CVE-2026-20667: anonymný výskumník

Mail

Dostupné pre: macOS Sonoma

Dosah: Vypnutie nastavenia „Načítať vzdialený obsah v správach“ sa nemusí použiť na všetky náhľady pošty

Opis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením kontrol.

CVE-2026-20673: anonymný výskumník

Messages

Dostupné pre: macOS Sonoma

Dosah: Skratka môže byť schopná obísť obmedzenia sandboxu

Popis: Dochádzalo k problému s postupnosťou vykonania procesov, ktorý bol vyriešený vylepšením spracovania symbolických odkazov.

CVE-2026-20677: Ron Masas z tímu BreakPoint.SH

Messages

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať prístup k citlivým používateľským dátam

Opis: Dochádzalo k problému s ochranou súkromia, ktorý bol vyriešený vylepšením spracovania dočasných súborov.

CVE-2026-20651: Chunyu Song z tímu NorthSea

Dátum pridania záznamu: 24. marca 2026

MigrationKit

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať prístup k citlivým používateľským údajom

Opis: Tento problém bol vyriešený vylepšením spracovania symbolických odkazov.

CVE-2026-20694: Rodolphe Brunetti (@eisw0lf) z tímu Lupus Nova

Dátum pridania záznamu: 24. marca 2026

MigrationKit

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať prístup k citlivým používateľským dátam

Opis: Dochádzalo k problému súvisiacemu s autorizáciou, ktorý bol vyriešený vylepšením správy stavu.

CVE-2026-20696: anonymný výskumník

Dátum pridania záznamu: 20. augusta 2026

Model I/O

Dostupné pre: macOS Sonoma

Dosah: Spracovanie súboru USD so škodlivým kódom môže viesť k neočakávanému ukončeniu apky

Opis: Dochádzalo k problému so zápisom dát mimo buffera, ktorý bol vyriešený vylepšením kontroly rozsahu.

CVE-2026-20616: Michael DePlante (@izobashi) z tímu projektu Zero Day Initiative spoločnosti Trend Micro

Multi-Touch

Dostupné pre: macOS Sonoma

Dosah: Zariadenie HID so škodlivým kódom môže spôsobiť neočakávané zlyhanie procesu

Opis: Tento problém bol vyriešený vylepšením kontrol obmedzení.

CVE-2025-43533: Threat Analysis Group spoločnosti Google

CVE-2025-46300: Threat Analysis Group spoločnosti Google

CVE-2025-46301: Threat Analysis Group spoločnosti Google

CVE-2025-46302: Threat Analysis Group spoločnosti Google

CVE-2025-46303: Threat Analysis Group spoločnosti Google

CVE-2025-46304: Threat Analysis Group spoločnosti Google

CVE-2025-46305: Threat Analysis Group spoločnosti Google

PackageKit

Dostupné pre: macOS Sonoma

Dosah: Útočník s oprávneniami koreňového používateľa (root) môže byť schopný mazať chránené systémové súbory

Opis: Tento problém bol vyriešený vylepšením správy stavu.

CVE-2025-46310: Mickey Jin (@patch1t)

Remote Management

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať oprávnenia používateľa root

Opis: Dochádzalo k problému so spracovaním ciest, ktorý bol vyriešený vylepšením overovania.

CVE-2026-20614: Gergely Kalman (@gergely_kalman)

Sandbox

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná pracovať mimo svojho sandboxu

Opis: Dochádzalo k problému s povoleniami, ktorý bol vyriešený používaním ďalších obmedzení.

CVE-2026-20628: Noah Gregory (wts.dev)

Security

Dostupné pre: macOS Sonoma

Dosah: Vzdialený útočník môže byť schopný spôsobiť odmietnutie služby

Opis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením kontrol.

CVE-2025-46290: Bing Shi, Wenchao Li a Xiaolong Bai z tímu Alibaba Group a Luyi Xing z Indiana University v Bloomingtone

Shortcuts

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať prístup k citlivým používateľským dátam

Opis: Dochádzalo k problému s analýzou pri spracovávaní ciest adresárov, ktorý bol vyriešený vylepšením overovania ciest.

CVE-2026-20653: Enis Maholli (enismaholli.com)

Shortcuts

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať prístup k citlivým používateľským dátam

Opis: Tento problém bol vyriešený vylepšením správy stavu.

CVE-2025-43473: Kirin (@Pwnrin)

Dátum pridania záznamu: 20. augusta 2026

Shortcuts

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná zaznamenávať obrazovku používateľa

Opis: Dochádzalo k problému s ochranou súkromia, ktorý bol vyriešený vylepšením spracovania dočasných súborov.

CVE-2026-20622

Dátum pridania záznamu: 20. augusta 2026, dátum aktualizácie: 1. septembra 2026

Spotlight

Dostupné pre: macOS Sonoma

Dosah: Apka v sandboxe môže byť schopná získať prístup k citlivým používateľským dátam

Opis: Problém bol vyriešený dodatočnými obmedzeniami pozorovateľnosti stavov apiek.

CVE-2026-20680: anonymný výskumník

Spotlight

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná získať prístup k citlivým používateľským dátam

Opis: Dochádzalo k problému so súkromím, ktorý bol vyriešený vylepšením kontrol.

CVE-2026-20612: Mickey Jin (@patch1t)

StoreKit

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná určiť, aké ďalšie apky má používateľ nainštalované

Opis: Dochádzalo k problému so súkromím, ktorý bol vyriešený vylepšením kontrol.

CVE-2026-20641: Gongyu Ma (@Mezone0)

UIKit

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná obísť určité nastavenia súkromia

Opis: Tento problém bol vyriešený odstránením nedostatočne zabezpečeného kódu.

CVE-2026-20606: LeminLimez

Voice Control

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná neočakávane ukončiť systémový proces

Opis: Dochádzalo k problému, ktorý bol vyriešený vylepšením spracovania pamäte.

CVE-2026-20605: @cloudlldb z tímu @pixiepointsec

Wi-Fi

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná spôsobiť neočakávané ukončenie systému alebo poškodiť pamäť jadra

Opis: Dochádzalo k problému, ktorý bol vyriešený vylepšením spracovania pamäte.

CVE-2026-20621: Wang Yu zo spoločnosti Cyberserval

WindowServer

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná spôsobiť neočakávané ukončenie systému alebo poškodiť pamäť procesu

Opis: Dochádzalo k problému, ktorý bol vyriešený vylepšením spracovania pamäte.

CVE-2025-43402: @cloudlldb z tímu @pixiepointsec

WindowServer

Dostupné pre: macOS Sonoma

Dosah: Apka môže byť schopná spôsobiť odopretie služby

Opis: Tento problém bol vyriešený vylepšením spracovania vyrovnávacích pamätí.

CVE-2026-20602: @cloudlldb z tímu @pixiepointsec

Ďalšie poďakovanie

CoreServices

Poďakovanie za pomoc si zaslúžia Golden Helm Securities, YingQi Shi (@Mas0nShi) z tímu WeBin Lab spoločnosti DBAppSecurity, Csaba Fitzl (@theevilbit) zo spoločnosti Iru a Gergely Kalman (@gergely_kalman).

CoreTypes

Poďakovanie za pomoc si zaslúžia CodeColorist a Pedro Tôrres (@t0rr3sp3dr0).

Dátum pridania záznamu: 20. augusta 2026

Kernel

Poďakovanie za pomoc si zaslúži Xinru Chi z tímu Pangu Lab.

libpthread

Poďakovanie za pomoc si zaslúži Fabiano Anemone.

WindowServer

Poďakovanie za pomoc si zaslúži @cloudlldb z tímu @pixiepointsec.

Informácie o produktoch, ktoré nevyrába spoločnosť Apple, alebo nezávislých webových stránkach, ktoré nekontroluje ani netestuje spoločnosť Apple, sa poskytujú bez akéhokoľvek odporúčania či podpory. Spoločnosť Apple nenesie žiadnu zodpovednosť v súvislosti s výberom, výkonom alebo používaním webových stránok alebo produktov tretích strán. Spoločnosť Apple neposkytuje žiadne vyhlásenia týkajúce sa presnosti či spoľahlivosti webových stránok tretích strán. Ak chcete získať ďalšie informácie, obráťte sa na dodávateľa.

Dátum zverejnenia: