Відомості про проблеми системи безпеки, які усунено в оновленні macOS Tahoe 26.5.2

Це оновлення містить виправлення помилок, які спочатку були доступними для бета-версії macOS Tahoe 26.6. У цьому документі описано проблеми системи безпеки, які усунено в оновленні macOS Tahoe 26.5.2.

Про оновлення системи безпеки Apple

Щоб захистити клієнтів, компанія Apple не розголошує інформацію про проблеми безпеки, не підтверджує її та не бере участь у її обговоренні, доки не завершено вивчення відповідної проблеми й не опубліковано виправлення або нові випуски. Відомості про нещодавні випуски наведено на сторінці Випуски безпеки Apple.

У документах про безпеку Apple вразливості класифікуються за кодами CVE-ID, коли це можливо.

Щоб отримати додаткову інформацію про безпеку, ознайомтеся зі сторінкою про безпеку продуктів Apple.

macOS Tahoe 26.5.2

Дата випуску: 29 червня 2026 р.

IOGPUFamily

Цільовий продукт: macOS Tahoe

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.

CVE-2026-43743: Lyutoon, Dun

Kernel

Цільовий продукт: macOS Tahoe

Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.

Опис: проблему усунено завдяки поліпшеній обробці вводу.

CVE-2026-43724: impost0r (ret2plt), Hyunwoo Kim (@v4bel)

Запис оновлено 27 липня 2026 р.

Kernel

Цільовий продукт: macOS Tahoe

Вплив: програма може спричинити витік конфіденційної інформації про стан ядра.

Опис: проблему усунено завдяки поліпшеній обробці вводу.

CVE-2026-43722: Feng Xue та XGPT зі ThreatBook, Hyunwoo Kim (@v4bel)

Kernel

Цільовий продукт: macOS Tahoe

Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.

Опис: цю проблему було вирішено шляхом поліпшеної перевірки вводу.

CVE-2026-39868: Vladislav Shevchenko (Positive Technologies), Ye Zhang (@VAR10CK) з Baidu Security, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

libxslt

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему подвійного вивільнення вирішено завдяки поліпшеному керуванню пам’яттю.

CVE-2026-43706: Tristan Madani (@TristanInSec) з Talence Security

libxslt

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43703: Tristan Madani (@TristanInSec) з Talence Security

MobileAccessoryUpdater

Цільовий продукт: macOS Tahoe

Вплив: шкідливий аксесуар може спричинити несподіване завершення роботи програми.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43807: Tristan Madani (@TristanInSec) з Talence Security

Запис додано 27 липня 2026 р.

Web Extensions

Цільовий продукт: macOS Tahoe

Вплив: шкідливе веброзширення може призводити до несподіваного аварійного завершення процесу.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 314642

CVE-2026-43704: dr3dd

WebKit

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до розкриття конфіденційних даних користувача.

Опис: проблему з перехресними джерелами вирішено завдяки поліпшеному відстеженню джерел безпеки.

WebKit Bugzilla: 315368

CVE-2026-43700: Vitaly Simonovich, Christian Meurer Xavier

WebKit

Цільовий продукт: macOS Tahoe

Вплив: зловмисний вебсайт може призводити до витоку даних в інший домен.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

WebKit Bugzilla: 313357

CVE-2026-43735: Gurpreet Shergill, Merrick Hare, Drinor Selmanaj (Sentry), Khai Tran, John Lussier, Rhyru9, Kwak Kiyong, Song Nuri

Запис оновлено 27 липня 2026 р.

WebKit

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 313693

CVE-2026-43734: Jonathan Alush-Aben

WebKit Bugzilla: 313857

CVE-2026-43726: stratan (@5tratan) з Almamater Technologies, Josef Korbel (Citadelo), Tristan Madani (@TristanInSec) з Talence Security, Gia Bui (@yabeow) з Calif.io, Narendra Singh (@_3P1C)

WebKit Bugzilla: 314398

CVE-2026-43709

WebKit Bugzilla: 317227

CVE-2026-43699: Tommy DeVoss із Braze Security Team (користувач @thedawgyg)

WebKit Bugzilla: 315161

CVE-2026-43742: Юлия Мерцалова

Запис оновлено 27 липня 2026 р.

WebKit

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до розкриття конфіденційних даних користувача.

Опис: проблему з обробкою шляху вирішено завдяки поліпшенню перевірки.

WebKit Bugzilla: 313085

CVE-2026-43732: Nan Wang (користувач @eternalsakura13)

WebKit

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 314115

CVE-2026-43731: користувач dr3dd

WebKit Bugzilla: 313577

CVE-2026-43715: Milad Nasr і Nicholas Carlini в співпраці з Claude, Anthropic

WebKit

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 313691

CVE-2026-43727: Tommy DeVoss із Braze Security Team (користувач @thedawgyg), Gia Bui (користувач @yabeow) із Calif.io, Gurpreet Shergill

WebKit

Цільовий продукт: macOS Tahoe

Вплив: шкідливий вебсайт може обробляти обмежений вебконтент поза межами ізольованого середовища.

Опис: проблему вирішено завдяки вдосконаленню перевірки вводу.

WebKit Bugzilla: 312832

CVE-2026-43725: Luke Francis

WebKit

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

WebKit Bugzilla: 312781

CVE-2026-43663: stratan (@5tratan) з Almamater Technologies, Soyeon Park, Amy Burnett, Khai Tran, sherkito, Kota Toda, HexRabbit (@h3xr4bb1t) і NiNi (@terrynini38514) з DEVCORE Research Team із використанням GLM від Z.AI, Tristan Madani (@TristanInSec) із Talence Security, Brian Carpenter

WebKit Bugzilla: 313528

CVE-2026-39872: Utkarsh Pal, Ignacio Sanmillan (користувач @ulexec)

WebKit Bugzilla: 314235

CVE-2026-43712: Kwak Kiyong, Song Nuri, Tristan Madani (користувач @TristanInSec) із Talence Security

Запис оновлено 27 липня 2026 р.

WebKit

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

WebKit Bugzilla: 313473

CVE-2026-43716: Maher Azzouzi, Tuan і Duc із Calif.io, OpenAI Codex Security — Amy Burnett, Evan Lambert

Запис оновлено 27 липня 2026 р.

WebKit

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему з доступом за межами виділеної пам’яті усунуто завдяки вдосконаленню перевірки меж.

WebKit Bugzilla: 317231

CVE-2026-43676: Mateusz Krzywicki (iVerify.io), користувач dr3dd, Tommy DeVoss із Braze Security Team (користувач @thedawgyg)

WebKit

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до розкриття пам’яті процесів.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

WebKit Bugzilla: 308046

CVE-2026-43740: Nathaniel Oh (користувач @calysteon), Arni Hardarson

WebKit

Цільовий продукт: macOS Tahoe

Вплив: відвідування вебсайту може призвести до витоку конфіденційних даних.

Опис: проблему з доступом усунено за допомогою додаткових обмежень.

WebKit Bugzilla: 314806

CVE-2026-43713: Jody Ritonga

WebKit

Цільовий продукт: macOS Tahoe

Вплив: зловмисний вебсайт може призводити до витоку даних в інший домен.

Опис: проблему вирішено завдяки вдосконаленню перевірки вводу.

WebKit Bugzilla: 315306

CVE-2026-43708: Behzad Najjarpour Jabbari (користувач @_G4ru_)

WebKit

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.

WebKit Bugzilla: 315951

CVE-2026-43707: stratan (@5tratan) з Almamater Technologies, OpenAI Codex Security — Amy Burnett

Запис оновлено 27 липня 2026 р.

WebKit

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.

Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню перевірок.

WebKit Bugzilla: 314528

CVE-2026-43705: користувач dr3dd

WebKit

Цільовий продукт: macOS Tahoe

Вплив: шкідливий вебсайт може обробляти обмежений вебконтент поза межами ізольованого середовища.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

WebKit Bugzilla: 315004

CVE-2026-43701: Aaron Grattafiori з NVIDIA AI Red Team

WebKit

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему записування за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.

WebKit Bugzilla: 315365

CVE-2026-43745: Amy Burnett і Khai Tran за допомогою моделі OpenAI Codex Security

WebKit Canvas

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 313175

CVE-2026-43720: Gia Bui (користувач @yabeow) із Calif.io, Josef Korbel

WebKit Storage

Цільовий продукт: macOS Tahoe

Вплив: зловмисний вебсайт може непомітно перехоплювати дані буфера обміну.

Опис: проблему вирішено завдяки вдосконаленню керування станами.

WebKit Bugzilla: 313478

CVE-2026-43721: Idan Masas

WebRTC

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему з доступом за межами виділеної пам’яті усунуто завдяки вдосконаленню перевірки меж.

WebKit Bugzilla: 317324

CVE-2026-28979

WebRTC

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: переповнення стека усунено завдяки поліпшенню перевірки вводу.

WebKit Bugzilla: 313350

CVE-2026-43718: Nan Wang (користувач @eternalsakura13)

WebRTC

Цільовий продукт: macOS Tahoe

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 313351

CVE-2026-43717: Nan Wang (користувач @eternalsakura13)

WebKit Bugzilla: 314090

CVE-2026-43746: користувач dr3dd

Додаткова подяка

libxslt

Дякуємо за допомогу користувачу Kubilay Berk Alkan.

WebKit

Дякуємо за допомогу користувачам Gurpreet Shergill, Henock Habte і Souta Sugiyama.

Запис оновлено 27 липня 2026 р.

WebKit JavaScript Bindings

Дякуємо за допомогу користувачу Karan Kurani.

Інформація про продукти, вироблені не компанією Apple, або про незалежні веб-сайти, які не контролюються та не тестуються компанією Apple, не носить рекомендаційного характеру та не рекламується компанією. Компанія Apple не несе жодної відповідальності за вибір, функціональність і використання веб-сайтів або продукції сторонніх виробників. Компанія Apple також не несе відповідальність за точність або достовірність даних, розміщених на веб-сайтах сторонніх виробників. Зверніться до відповідного постачальника за додатковою інформацією.

Дата опублікування: