Проблеми системи безпеки, які усунено в оновленні Safari 26.5.2

Це оновлення містить виправлення помилок, які спочатку були доступними для бета-версії macOS Tahoe 26.6. У цьому документі описано проблеми системи безпеки, які усунено в оновленні Safari 26.5.2.

Про оновлення системи безпеки Apple

Щоб захистити клієнтів, компанія Apple не розголошує інформацію про проблеми безпеки, не підтверджує її та не бере участь у її обговоренні, доки не завершено вивчення відповідної проблеми й не опубліковано виправлення або нові випуски. Відомості про нещодавні випуски наведено на сторінці Випуски безпеки Apple.

У документах про безпеку Apple вразливості класифікуються за кодами CVE-ID, коли це можливо.

Щоб отримати додаткову інформацію про безпеку, ознайомтеся зі сторінкою про безпеку продуктів Apple.

Safari 26.5.2

Дата випуску: 29 червня 2026 р.

Web Extensions

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: шкідливе веброзширення може призводити до несподіваного аварійного завершення процесу.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 314642

CVE-2026-43704: dr3dd

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до розкриття конфіденційних даних користувача.

Опис: проблему з перехресними джерелами вирішено завдяки поліпшеному відстеженню джерел безпеки.

WebKit Bugzilla: 315368

CVE-2026-43700: Vitaly Simonovich, Christian Meurer Xavier

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: зловмисний вебсайт може призводити до витоку даних в інший домен.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

WebKit Bugzilla: 313357

CVE-2026-43735: Merrick Hare, Drinor Selmanaj (користувач Sentry), Khai Tran, John Lussier, користувач Rhyru9, Kwak Kiyong, Song Nuri

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 313693

CVE-2026-43734: Jonathan Alush-Aben

WebKit Bugzilla: 313857

CVE-2026-43726: Josef Korbel (користувач Citadelo), Tristan Madani (користувач @TristanInSec) із Talence Security, Gia Bui (користувач @yabeow) із Calif.io, Narendra Singh (користувач @_3P1C)

WebKit Bugzilla: 314398

CVE-2026-43709

WebKit Bugzilla: 317227

CVE-2026-43699: Tommy DeVoss із Braze Security Team (користувач @thedawgyg)

WebKit Bugzilla: 315161

CVE-2026-43742: Юлия Мерцалова

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до розкриття конфіденційних даних користувача.

Опис: проблему з обробкою шляху вирішено завдяки поліпшенню перевірки.

WebKit Bugzilla: 313085

CVE-2026-43732: Nan Wang (користувач @eternalsakura13)

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 314115

CVE-2026-43731: користувач dr3dd

WebKit Bugzilla: 313577

CVE-2026-43715: Milad Nasr і Nicholas Carlini в співпраці з Claude, Anthropic

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 313691

CVE-2026-43727: Tommy DeVoss із Braze Security Team (користувач @thedawgyg), Gia Bui (користувач @yabeow) із Calif.io, Gurpreet Shergill

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: шкідливий вебсайт може обробляти обмежений вебконтент поза межами ізольованого середовища.

Опис: проблему вирішено завдяки вдосконаленню перевірки вводу.

WebKit Bugzilla: 312832

CVE-2026-43725: Luke Francis

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

WebKit Bugzilla: 312781

CVE-2026-43663: Soyeon Park, Amy Burnett, Khai Tran, користувач sherkito, Kota Toda, HexRabbit (користувач @h3xr4bb1t) і NiNi (користувач @terrynini38514) із DEVCORE Research Team із використанням GLM від Z.AI, Tristan Madani (користувач @TristanInSec) із Talence Security, Brian Carpenter

WebKit Bugzilla: 313528

CVE-2026-39872: Utkarsh Pal, Ignacio Sanmillan (користувач @ulexec)

WebKit Bugzilla: 314235

CVE-2026-43712: Kwak Kiyong, Song Nuri, Tristan Madani (користувач @TristanInSec) із Talence Security

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

WebKit Bugzilla: 313473

CVE-2026-43716: Tuan і Duc із Calif.io, Amy Burnett і Evan Lambert за допомогою моделі OpenAI Codex Security

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему з доступом за межами виділеної пам’яті усунуто завдяки вдосконаленню перевірки меж.

WebKit Bugzilla: 317231

CVE-2026-43676: Mateusz Krzywicki (iVerify.io), користувач dr3dd, Tommy DeVoss із Braze Security Team (користувач @thedawgyg)

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до розкриття пам’яті процесів.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

WebKit Bugzilla: 308046

CVE-2026-43740: Nathaniel Oh (користувач @calysteon), Arni Hardarson

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: відвідування вебсайту може призвести до витоку конфіденційних даних.

Опис: проблему з доступом усунено за допомогою додаткових обмежень.

WebKit Bugzilla: 314806

CVE-2026-43713: Jody Ritonga

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: зловмисний вебсайт може призводити до витоку даних в інший домен.

Опис: проблему вирішено завдяки вдосконаленню перевірки вводу.

WebKit Bugzilla: 315306

CVE-2026-43708: Behzad Najjarpour Jabbari (користувач @_G4ru_)

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.

WebKit Bugzilla: 315951

CVE-2026-43707: Amy Burnett за допомогою моделі OpenAI Codex Security

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.

Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню перевірок.

WebKit Bugzilla: 314528

CVE-2026-43705: користувач dr3dd

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: шкідливий вебсайт може обробляти обмежений вебконтент поза межами ізольованого середовища.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

WebKit Bugzilla: 315004

CVE-2026-43701: Aaron Grattafiori з NVIDIA AI Red Team

WebKit

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему записування за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.

WebKit Bugzilla: 315365

CVE-2026-43745: Amy Burnett і Khai Tran за допомогою моделі OpenAI Codex Security

WebKit Canvas

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 313175

CVE-2026-43720: Gia Bui (користувач @yabeow) із Calif.io, Josef Korbel

WebKit Storage

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: зловмисний вебсайт може непомітно перехоплювати дані буфера обміну.

Опис: проблему вирішено завдяки вдосконаленню керування станами.

WebKit Bugzilla: 313478

CVE-2026-43721: Idan Masas

WebRTC

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему з доступом за межами виділеної пам’яті усунуто завдяки вдосконаленню перевірки меж.

WebKit Bugzilla: 317324

CVE-2026-28979

WebRTC

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: переповнення стека усунено завдяки поліпшенню перевірки вводу.

WebKit Bugzilla: 313350

CVE-2026-43718: Nan Wang (користувач @eternalsakura13)

WebRTC

Цільові продукти: macOS Sonoma та macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 313351

CVE-2026-43717: Nan Wang (користувач @eternalsakura13)

WebKit Bugzilla: 314090

CVE-2026-43746: користувач dr3dd

Додаткова подяка

WebKit

Дякуємо за допомогу користувачам Henock Habte і Souta Sugiyama.

WebKit JavaScript Bindings

Дякуємо за допомогу користувачу Karan Kurani.

Інформація про продукти, вироблені не компанією Apple, або про незалежні веб-сайти, які не контролюються та не тестуються компанією Apple, не носить рекомендаційного характеру та не рекламується компанією. Компанія Apple не несе жодної відповідальності за вибір, функціональність і використання веб-сайтів або продукції сторонніх виробників. Компанія Apple також не несе відповідальність за точність або достовірність даних, розміщених на веб-сайтах сторонніх виробників. Зверніться до відповідного постачальника за додатковою інформацією.

Дата опублікування: