Проблеми системи безпеки, які усунено в оновленні Safari 26.5.2
Це оновлення містить виправлення помилок, які спочатку були доступними для бета-версії macOS Tahoe 26.6. У цьому документі описано проблеми системи безпеки, які усунено в оновленні Safari 26.5.2.
Про оновлення системи безпеки Apple
Щоб захистити клієнтів, компанія Apple не розголошує інформацію про проблеми безпеки, не підтверджує її та не бере участь у її обговоренні, доки не завершено вивчення відповідної проблеми й не опубліковано виправлення або нові випуски. Відомості про нещодавні випуски наведено на сторінці Випуски безпеки Apple.
У документах про безпеку Apple вразливості класифікуються за кодами CVE-ID, коли це можливо.
Щоб отримати додаткову інформацію про безпеку, ознайомтеся зі сторінкою про безпеку продуктів Apple.
Safari 26.5.2
Дата випуску: 29 червня 2026 р.
Web Extensions
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: шкідливе веброзширення може призводити до несподіваного аварійного завершення процесу.
Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.
WebKit Bugzilla: 314642
CVE-2026-43704: dr3dd
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до розкриття конфіденційних даних користувача.
Опис: проблему з перехресними джерелами вирішено завдяки поліпшеному відстеженню джерел безпеки.
WebKit Bugzilla: 315368
CVE-2026-43700: Vitaly Simonovich, Christian Meurer Xavier
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: зловмисний вебсайт може призводити до витоку даних в інший домен.
Опис: проблему вирішено завдяки вдосконаленню перевірок.
WebKit Bugzilla: 313357
CVE-2026-43735: Merrick Hare, Drinor Selmanaj (користувач Sentry), Khai Tran, John Lussier, користувач Rhyru9, Kwak Kiyong, Song Nuri
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.
Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.
WebKit Bugzilla: 313693
CVE-2026-43734: Jonathan Alush-Aben
WebKit Bugzilla: 313857
CVE-2026-43726: Josef Korbel (користувач Citadelo), Tristan Madani (користувач @TristanInSec) із Talence Security, Gia Bui (користувач @yabeow) із Calif.io, Narendra Singh (користувач @_3P1C)
WebKit Bugzilla: 314398
CVE-2026-43709
WebKit Bugzilla: 317227
CVE-2026-43699: Tommy DeVoss із Braze Security Team (користувач @thedawgyg)
WebKit Bugzilla: 315161
CVE-2026-43742: Юлия Мерцалова
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до розкриття конфіденційних даних користувача.
Опис: проблему з обробкою шляху вирішено завдяки поліпшенню перевірки.
WebKit Bugzilla: 313085
CVE-2026-43732: Nan Wang (користувач @eternalsakura13)
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.
Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.
WebKit Bugzilla: 314115
CVE-2026-43731: користувач dr3dd
WebKit Bugzilla: 313577
CVE-2026-43715: Milad Nasr і Nicholas Carlini в співпраці з Claude, Anthropic
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.
WebKit Bugzilla: 313691
CVE-2026-43727: Tommy DeVoss із Braze Security Team (користувач @thedawgyg), Gia Bui (користувач @yabeow) із Calif.io, Gurpreet Shergill
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: шкідливий вебсайт може обробляти обмежений вебконтент поза межами ізольованого середовища.
Опис: проблему вирішено завдяки вдосконаленню перевірки вводу.
WebKit Bugzilla: 312832
CVE-2026-43725: Luke Francis
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
WebKit Bugzilla: 312781
CVE-2026-43663: Soyeon Park, Amy Burnett, Khai Tran, користувач sherkito, Kota Toda, HexRabbit (користувач @h3xr4bb1t) і NiNi (користувач @terrynini38514) із DEVCORE Research Team із використанням GLM від Z.AI, Tristan Madani (користувач @TristanInSec) із Talence Security, Brian Carpenter
WebKit Bugzilla: 313528
CVE-2026-39872: Utkarsh Pal, Ignacio Sanmillan (користувач @ulexec)
WebKit Bugzilla: 314235
CVE-2026-43712: Kwak Kiyong, Song Nuri, Tristan Madani (користувач @TristanInSec) із Talence Security
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
WebKit Bugzilla: 313473
CVE-2026-43716: Tuan і Duc із Calif.io, Amy Burnett і Evan Lambert за допомогою моделі OpenAI Codex Security
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему з доступом за межами виділеної пам’яті усунуто завдяки вдосконаленню перевірки меж.
WebKit Bugzilla: 317231
CVE-2026-43676: Mateusz Krzywicki (iVerify.io), користувач dr3dd, Tommy DeVoss із Braze Security Team (користувач @thedawgyg)
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до розкриття пам’яті процесів.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
WebKit Bugzilla: 308046
CVE-2026-43740: Nathaniel Oh (користувач @calysteon), Arni Hardarson
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: відвідування вебсайту може призвести до витоку конфіденційних даних.
Опис: проблему з доступом усунено за допомогою додаткових обмежень.
WebKit Bugzilla: 314806
CVE-2026-43713: Jody Ritonga
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: зловмисний вебсайт може призводити до витоку даних в інший домен.
Опис: проблему вирішено завдяки вдосконаленню перевірки вводу.
WebKit Bugzilla: 315306
CVE-2026-43708: Behzad Najjarpour Jabbari (користувач @_G4ru_)
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.
Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.
WebKit Bugzilla: 315951
CVE-2026-43707: Amy Burnett за допомогою моделі OpenAI Codex Security
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.
Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню перевірок.
WebKit Bugzilla: 314528
CVE-2026-43705: користувач dr3dd
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: шкідливий вебсайт може обробляти обмежений вебконтент поза межами ізольованого середовища.
Опис: проблему вирішено завдяки вдосконаленню перевірок.
WebKit Bugzilla: 315004
CVE-2026-43701: Aaron Grattafiori з NVIDIA AI Red Team
WebKit
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему записування за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.
WebKit Bugzilla: 315365
CVE-2026-43745: Amy Burnett і Khai Tran за допомогою моделі OpenAI Codex Security
WebKit Canvas
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.
WebKit Bugzilla: 313175
CVE-2026-43720: Gia Bui (користувач @yabeow) із Calif.io, Josef Korbel
WebKit Storage
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: зловмисний вебсайт може непомітно перехоплювати дані буфера обміну.
Опис: проблему вирішено завдяки вдосконаленню керування станами.
WebKit Bugzilla: 313478
CVE-2026-43721: Idan Masas
WebRTC
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.
Опис: проблему з доступом за межами виділеної пам’яті усунуто завдяки вдосконаленню перевірки меж.
WebKit Bugzilla: 317324
CVE-2026-28979
WebRTC
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: переповнення стека усунено завдяки поліпшенню перевірки вводу.
WebKit Bugzilla: 313350
CVE-2026-43718: Nan Wang (користувач @eternalsakura13)
WebRTC
Цільові продукти: macOS Sonoma та macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.
WebKit Bugzilla: 313351
CVE-2026-43717: Nan Wang (користувач @eternalsakura13)
WebKit Bugzilla: 314090
CVE-2026-43746: користувач dr3dd
Додаткова подяка
WebKit
Дякуємо за допомогу користувачам Henock Habte і Souta Sugiyama.
WebKit JavaScript Bindings
Дякуємо за допомогу користувачу Karan Kurani.
Інформація про продукти, вироблені не компанією Apple, або про незалежні веб-сайти, які не контролюються та не тестуються компанією Apple, не носить рекомендаційного характеру та не рекламується компанією. Компанія Apple не несе жодної відповідальності за вибір, функціональність і використання веб-сайтів або продукції сторонніх виробників. Компанія Apple також не несе відповідальність за точність або достовірність даних, розміщених на веб-сайтах сторонніх виробників. Зверніться до відповідного постачальника за додатковою інформацією.