Проблеми системи безпеки, які усунено в оновленні tvOS 26.6

У цьому документі описано проблеми системи безпеки, які усунено в оновленні tvOS 26.6.

Про оновлення системи безпеки Apple

Щоб захистити клієнтів, компанія Apple не розголошує інформацію про проблеми безпеки, не підтверджує її та не бере участь у її обговоренні, доки не завершено вивчення відповідної проблеми й не опубліковано виправлення або нові випуски. Відомості про нещодавні випуски наведено на сторінці Випуски безпеки Apple.

У документах про безпеку Apple вразливості класифікуються за кодами CVE-ID, коли це можливо.

Щоб отримати додаткову інформацію про безпеку, ознайомтеся зі сторінкою про безпеку продуктів Apple.

tvOS 26.6

Дата випуску: 27 липня 2026 р.

Accounts Framework

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може знімати відбитки пальців користувача.

Опис: цю проблему вирішено завдяки вдосконаленню захисту даних.

CVE-2026-64733: Rosyna Keller із Totally Not Malicious Software (paradisefacade.com)

App Store

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: цю проблему вирішено завдяки вдосконаленню перевірок.

CVE-2026-43801: Rahul Raj

Apple Neural Engine

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-28928: користувач Dun

Audio

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може спричинити відмову в обслуговуванні.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64725: Seonung Park, користувач ALTV!ST (altvi.st)

AuthKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може знімати відбитки пальців користувача.

Опис: проблему з доступом усунено за допомогою додаткових обмежень.

CVE-2026-43730: David Strnadel

AVEVideoEncoder

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може виконувати довільний код із привілеями ядра.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки розміру.

CVE-2026-64747: Franco Belman із Blackwing Intelligence

CloudAttestation

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: шкідлива програма може обійти механізм перевірки підписування коду.

Опис: проблему з перевіркою усунено завдяки поліпшеній обробці вводу.

CVE-2026-43813: Anton Pakhunov

CoreAudio

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого аудіофайлу може пошкодити пам’ять процесів.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43673: анонімний дослідник, що співпрацює з компанією TrendAI у межах ініціативи Zero Day Initiative

CoreAudio

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка аудіопотоку в шкідливому медіафайлі може призводити до переривання процесу.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43744: Mathis Mansière, анонімний дослідник

CoreAudio

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи системи.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43803: Rahul Raj

CoreMedia

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого відеофайлу може призводити до неочікуваного завершення роботи програми.

Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.

CVE-2026-43711: James Duffy (@0x4A616D657344)

curl

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: облікові дані для автентифікації може бути надіслано на сервер іншого походження.

Опис: це вразливість у відкритому вихідному коді, яка вплинула на програмне забезпечення Apple. Ідентифікатор CVE призначила стороння організація. Докладнішу інформацію про проблему й ідентифікатор CVE-ID наведено на сайті cve.org.

CVE-2026-3784

CVE-2026-3783

FrontBoard

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: цю проблему вирішено завдяки використанню HTTPS під час надсилання інформації через мережу.

CVE-2026-64742: Huỳnh Tấn Ngàn

Game Center

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: шкідлива програма може виходити за межі ізольованого середовища.

Опис: проблему з аналізом під час обробки шляхів до каталогів вирішено завдяки вдосконаленню перевірки шляхів.

CVE-2026-64740: Manuel Fernandez (Stackhopper Security)

Game Center

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: цю проблему вирішено завдяки вдосконаленню захисту даних.

CVE-2026-43796: Ilya Andr (andrd3v) з Positive Technologies, Stanislav Jelezoglo

Heimdal

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може спричинити відмову в обслуговуванні.

Опис: проблему з читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64692: Redon Gashi

ImageIO

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливої текстури може призводити до неочікуваного завершення роботи програми.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-43780: Michael DePlante (@izobashi), що співпрацює з компанією TrendAI у межах ініціативи Zero Day Initiative

ImageIO

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого зображення може призводити до пошкодження пам’яті процесів.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64716: Arni Hardarson, Jonathan Alush-Aben, Peter Malone

ImageIO

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого файлу може призводити до неочікуваного завершення роботи програми.

Опис: проблему вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64758: 진규정 (Gyujeong Jin, @G1uN4sh)

ImageIO

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого файлу може призводити до відмови в обслуговуванні.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64754: PETOWORKS의 Bugeun Choi (@Bugeun), Rahul Raj

ImageIO

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого зображення може призводити до відмови в обслуговуванні.

Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню перевірок.

CVE-2026-64693: Geonha Lee (@leegn4a)

IOGPUFamily

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.

CVE-2026-43743: Lyutoon, Dun

Kernel

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.

Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-43778: f0r із MurphySec, Feng Xue і XGPT із ThreatBook, Mahmoud Abdelmoniem, анонімний дослідник, Wang Yu, Lyutoon, Hiroki Imai (LAC Co., Ltd.), DARKNAVY (@DarkNavyOrg), Fábio Luís (@scanpt), Nicolas Rabrenovic

Kernel

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може розкривати дані з пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64709: Pasquale Scola, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: зловмисник може віддалено обходити мережеві фільтри.

Опис: проблему з узгодженістю стану інтерфейсу користувача вирішено шляхом поліпшення керування станами.

CVE-2026-64735: Gor Aleksanyan

Kernel

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43739: користувач impost0r (ret2plt), Ruslan Dautov, Aleksandr Tarasikov, користувач jay, Dhiyanesh Selvaraj (@redroot97), Vinay Kumar Rasala (Xplo8E) з Appknox, Lyutoon, DongJun Kim (smlijun) у співпраці з UIUC, Hwiwon Lee (hwiwonl) у співпраці з UIUC, Jongseong Kim (nevul37) у співпраці з UIUC, Younggi Park (grill66) у співпраці з UIUC, Peter Malone, анонімний дослідник, Hari Shanmugam (The Hxr1), Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Marco Grassi, користувач Dun, Daniele Castronovo, Michal Kosiorek

CVE-2026-43816: Josh Maine із Calif.io, Ruslan Dautov, 재영 정, користувач @rootxran (Rao Ali Nawaz), Chanwit Muenprakoddee (ChemIndy), анонімний дослідник, Ye Zhang (@VAR10CK) з Baidu Security, Franco Belman із Blackwing Intelligence, Christian Figueroa, Johnny Franks (@zeroxjf), Ashmit Sharma й Atul RV, Peter Malone, Muhamad Syaiful, Muneeb Amin Bhat, Dhiyanesh Selvaraj (@redroot97), Ali Marzouq, Mihalis Haatainen із Bountyy Oy, Huy Nguyen (@34306) з Calif.io

Kernel

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-43822: Eddy Tsalolikhin, Michal Kosiorek

CVE-2026-64729: Josh Maine із Calif.io, користувач beist, Adam Doupé з ASU SEFCOM, користувач Dun, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Johnny Franks (@zeroxjf)

CVE-2026-43814: Somair Ansar, Huy Nguyen (@34306) з Calif.io

CVE-2026-64700: Asjid Kalam (@odinshell)

CVE-2026-43799: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: підключення до зловмисного сервера NFS може пошкодити пам’ять ядра.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-28931: Redon Gashi, Abhijeet Singh (linkedin.com/in/abhiunix/), Peter Malone, Omar Cerrito

Kernel

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему з читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43817: Huy Nguyen (@34306) з Calif.io

Kernel

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.

Опис: проблему усунено завдяки поліпшеній обробці вводу.

CVE-2026-43724: користувач impost0r (ret2plt), Hyunwoo Kim (@v4bel)

Kernel

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-43769: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню обробки звернень до пам’яті.

CVE-2026-64727: Ye Zhang (@VAR10CK) з Baidu Security

Kernel

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43810: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему з ініціалізацією пам’яті вирішено завдяки вдосконаленню обробки звернень до пам’яті.

CVE-2026-64775: Ryan Hileman (з використанням Xint Code; xint.io)

Kernel

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.

Опис: цю проблему було вирішено шляхом поліпшеної перевірки вводу.

CVE-2026-39868: Vladislav Shevchenko (Positive Technologies), Ye Zhang (@VAR10CK) з Baidu Security, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.

CVE-2026-64720: анонімний дослідник, Asjid Kalam (@odinshell), Jian Zhou та Ye Zhang

Kernel

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.

Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-64751: N.M.Praveen Nawarathne (@zblockrat)

Kernel

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему вирішено завдяки вдосконаленню керування станами.

CVE-2026-64721: Lukas Gerlach

Libnotify

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: зловмисник може спричиняти несподіване завершення роботи програми.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64739: користувач Dun

libxslt

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему подвійного вивільнення вирішено завдяки поліпшеному керуванню пам’яттю.

CVE-2026-43706: Tristan Madani (@TristanInSec) з Talence Security

libxslt

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43703: Tristan Madani (@TristanInSec) з Talence Security

Managed Configuration

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.

CVE-2026-64743: Daniel Febrero

mDNSResponder

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: зловмисник у локальній мережі може спричинити відмову в обслуговуванні.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64724: Daisuke Hatakeyama (@SYZD Research)

MediaRemote

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може отримувати права кореневого користувача.

Опис: проблему з обробкою шляху вирішено завдяки поліпшенню перевірки.

CVE-2026-43723: Richard Zana, Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs

MobileAccessoryUpdater

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: зловмисний прилад може спричинити неочікуване завершення роботи програми.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43807: Tristan Madani (@TristanInSec) з Talence Security

Model I/O

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого зображення може призводити до пошкодження пам’яті процесів.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43729: Michael DePlante (@izobashi), що співпрацює з компанією TrendAI у межах ініціативи Zero Day Initiative

Model I/O

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.

Опис: проблему записування за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64772: користувачі stratan (@5tratan) і wh0am1i

Model I/O

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64771: користувач wh0am1i

Model I/O

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64774: користувач stratan (@5tratan)

Model I/O

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64770: користувач stratan (@5tratan)

CVE-2026-64769: користувач stratan (@5tratan)

Model I/O

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: віддалений зловмисник може призвести до неочікуваного завершення роботи програми.

Опис: проблему читання за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64768: користувач stratan (@5tratan)

Pro Res

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-43812: Francisco Knabe

Sandbox Profiles

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може зчитувати постійний ідентифікатор пристрою

Опис: проблему з доступом усунено за допомогою додаткових обмежень.

CVE-2026-64741: 彦辰

SceneKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64766: користувач stratan (@5tratan)

CVE-2026-64765: користувач stratan (@5tratan)

SceneKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64764: користувач stratan (@5tratan)

SceneKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.

Опис: проблему читання за межами виділеної області пам’яті вирішено завдяки видаленню вразливого коду.

CVE-2026-64763: користувач stratan (@5tratan)

Siri

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему витоку інформації вирішено шляхом видалення вразливого коду.

CVE-2026-43800: Stanislav Jelezoglo

StorageKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з виникненням умови змагання вирішено завдяки додатковій перевірці.

CVE-2026-43770: Tien-Chih Lin із CyCraft Technology

Web Extensions

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: шкідливе веброзширення може призводити до несподіваного аварійного завершення процесу.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 314642

CVE-2026-43704: dr3dd

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до розкриття пам’яті процесів.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

WebKit Bugzilla: 308046

CVE-2026-43740: Arni Hardarson, Nathaniel Oh (@calysteon)

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: зловмисний вебсайт може призводити до витоку даних в інший домен.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

WebKit Bugzilla: 313357

CVE-2026-43735: Gurpreet Shergill, Merrick Hare, Drinor Selmanaj (Sentry), Khai Tran, John Lussier, користувач Rhyru9, Kwak Kiyong, Song Nuri

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: вебсайти можуть визначати, чи користувач перейшов за певним посиланням.

Опис: цю проблему вирішено завдяки вдосконаленню перевірок.

WebKit Bugzilla: 316827

CVE-2026-64713: Kwak Kiyong, Song Nuri

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 313693

CVE-2026-43734: Jonathan Alush-Aben

WebKit Bugzilla: 313857

CVE-2026-43726: користувач stratan (@5tratan) з Almamater Technologies, Josef Korbel (Citadelo), Tristan Madani (@TristanInSec) з Talence Security, Gia Bui (@yabeow) з Calif.io, Narendra Singh (@_3P1C)

WebKit Bugzilla: 314398

CVE-2026-43709

WebKit Bugzilla: 315161

CVE-2026-43742: Юлия Мерцалова

WebKit Bugzilla: 317227

CVE-2026-43699: Tommy DeVoss із Braze Security Team (користувач @thedawgyg)

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: відвідування вебсайту, який містить шкідливий контент, може призвести до підміни інтерфейсу користувача.

Опис: проблему вирішено завдяки вдосконаленню інтерфейсу користувача.

WebKit Bugzilla: 311660

CVE-2026-64730: Kagami Rosylight із Mozilla

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до розкриття конфіденційних даних користувача.

Опис: проблему з обробкою шляху вирішено завдяки поліпшенню перевірки.

WebKit Bugzilla: 313085

CVE-2026-43732: Nan Wang (користувач @eternalsakura13)

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: програма може читати файли за межами ізольованого середовища.

Опис: проблему вирішено завдяки вдосконаленню обмежень доступу.

WebKit Bugzilla: 314867

CVE-2026-43821: Brian Carpenter

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 314115

CVE-2026-43731: користувач dr3dd

WebKit Bugzilla: 313577

CVE-2026-43715: Milad Nasr і Nicholas Carlini в співпраці з Claude, Anthropic

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: шкідливий вебсайт може обробляти обмежений вебконтент поза межами ізольованого середовища.

Опис: проблему вирішено завдяки вдосконаленню перевірки вводу.

WebKit Bugzilla: 312832

CVE-2026-43725: Luke Francis

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

WebKit Bugzilla: 312781

CVE-2026-43663: користувач stratan (@5tratan) з Almamater Technologies, Soyeon Park, Amy Burnett, Khai Tran, користувач sherkito, Kota Toda, HexRabbit (@h3xr4bb1t) і NiNi (@terrynini38514) з DEVCORE Research Team (з використанням GLM від Z.AI), Tristan Madani (@TristanInSec) з Talence Security, Brian Carpenter

WebKit Bugzilla: 313528

CVE-2026-39872: Utkarsh Pal, Ignacio Sanmillan (користувач @ulexec)

WebKit Bugzilla: 314235

CVE-2026-43712: Kwak Kiyong, Song nuri, Tristan Madani (@TristanInSec) з Talence Security

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: шкідливий вебконтент може порушувати політику щодо iframe sandbox.

Опис: проблему з дозволами вирішено завдяки вдосконаленню перевірки.

WebKit Bugzilla: 313220

CVE-2026-64728: анонімний дослідник

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: відвідування вебсайту може призвести до витоку конфіденційних даних.

Опис: проблему з доступом усунено за допомогою додаткових обмежень.

WebKit Bugzilla: 314806

CVE-2026-43713: Jody Ritonga

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: зловмисний вебсайт може призводити до витоку даних в інший домен.

Опис: проблему вирішено завдяки вдосконаленню перевірки вводу.

WebKit Bugzilla: 315306

CVE-2026-43708: Behzad Najjarpour Jabbari (користувач @_G4ru_)

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.

WebKit Bugzilla: 315951

CVE-2026-43707: користувач stratan (@5tratan) з Almamater Technologies, Amy Burnett (OpenAI Codex Security)

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.

Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню перевірок.

WebKit Bugzilla: 314528

CVE-2026-43705: користувач dr3dd

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: шкідливий вебсайт може обробляти обмежений вебконтент поза межами ізольованого середовища.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

WebKit Bugzilla: 315004

CVE-2026-43701: Aaron Grattafiori з NVIDIA AI Red Team

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему записування за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.

WebKit Bugzilla: 315365

CVE-2026-43745: Amy Burnett і Khai Tran за допомогою моделі OpenAI Codex Security

WebKit

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до розкриття конфіденційних даних користувача.

Опис: проблему з перехресними джерелами вирішено завдяки поліпшеному відстеженню джерел безпеки.

WebKit Bugzilla: 315368

CVE-2026-43700: Vitaly Simonovich, Christian Meurer Xavier

WebKit Canvas

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 313175

CVE-2026-43720: Gia Bui (користувач @yabeow) із Calif.io, Josef Korbel

WebKit Bugzilla: 313935

CVE-2026-64718: OGINOME Tomohito, анонімний дослідник

WebKit Storage

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: зловмисний вебсайт може непомітно перехоплювати дані буфера обміну.

Опис: проблему вирішено завдяки вдосконаленню керування станами.

WebKit Bugzilla: 313478

CVE-2026-43721: Idan Masas

WebRTC

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему з доступом за межами виділеної пам’яті усунуто завдяки вдосконаленню перевірки меж.

WebKit Bugzilla: 317324

CVE-2026-28979

WebRTC

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: переповнення стека усунено завдяки поліпшенню перевірки вводу.

WebKit Bugzilla: 313350

CVE-2026-43718: Nan Wang (користувач @eternalsakura13)

WebRTC

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 313351

CVE-2026-43717: Nan Wang (користувач @eternalsakura13)

WebRTC

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему з доступом за межами виділеної пам’яті усунуто завдяки вдосконаленню перевірки меж.

WebKit Bugzilla: 319404

CVE-2026-64719: Shaheen Fazim

Wi-Fi

Доступно для: Apple TV HD й Apple TV 4K (усі моделі)

Вплив: зловмисник, який перебуває поблизу, може пошкодити пам’ять процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64726: Mathis Mansière, Peter Malone

Додаткова подяка

CoreMedia

Дякуємо за допомогу користувачу yaohway.

Heimdal

Дякуємо за допомогу користувачу Surya Narayan Kushwaha.

Kernel

Дякуємо за допомогу користувачам Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Chris Betz, Hiroki Imai (LAC Co., Ltd.), James Duffy (@0x4A616D657344), Tristan Rousseau, Vladislav Shevchenko (Positive Technologies) і YingMuo (@YingMuo) з DEVCORE Research Team.

libxslt

Дякуємо за допомогу користувачу Kubilay Berk Alkan.

Security

Дякуємо за допомогу користувачам John Lussier, Oleh Konko з 1seal (1seal.org), alick.

WebKit

Дякуємо за допомогу користувачам Gurpreet Shergill, Henock Habte, Jaya Surya Kommireddy, Jaya surya Kommireddy, Lukas Knittel (@kunte_ctf) з Рурського університету в Бохумі, Nikos Fanourakis із Критського технічного університету, Sotiris Ioannidis із Критського технічного університету, Panagiotis Ilia з Кіпрського технічного університету й Kostas Drakonakis із Критського технічного університету, Souta Sugiyama, Tony Gorez (@tonygo_) у співпраці з Reverse Society, Vitaly Simonovich, Youngjoon Kim із Team-Atlanta й sslab із Georgia Tech, s3zer0.

WebKit Canvas

Дякуємо за допомогу анонімному досліднику й користувачам Khai Tran (Codex Security), Daisuke Hatakeyama, Ryohei Ueki (@SYZD Research), David Bors із Snyk Security Labs, Giovanni Vignone і Robert van Eijk з Octane Security (octane.security), Kwak Kiyong, Song nuri, Luat Nguyen (CyberJutsu Academy), Tom Van Goethem, dr3dd.

WebKit Storage

Дякуємо за допомогу користувачам Gurpreet Shergill, Luke Francis, Milad Nasr і Nicholas Carlini (Claude, Anthropic), Oleh Konko з 1seal (1seal.org), Vitaly Simonovich.

Інформація про продукти, вироблені не компанією Apple, або про незалежні веб-сайти, які не контролюються та не тестуються компанією Apple, не носить рекомендаційного характеру та не рекламується компанією. Компанія Apple не несе жодної відповідальності за вибір, функціональність і використання веб-сайтів або продукції сторонніх виробників. Компанія Apple також не несе відповідальність за точність або достовірність даних, розміщених на веб-сайтах сторонніх виробників. Зверніться до відповідного постачальника за додатковою інформацією.

Дата опублікування: