Проблеми системи безпеки, які усунено в оновленні visionOS 26.6

У цьому документі описано проблеми системи безпеки, які усунено в оновленні visionOS 26.6.

Про оновлення системи безпеки Apple

Щоб захистити клієнтів, компанія Apple не розголошує інформацію про проблеми безпеки, не підтверджує її та не бере участь у її обговоренні, доки не завершено вивчення відповідної проблеми й не опубліковано виправлення або нові випуски. Відомості про нещодавні випуски наведено на сторінці Випуски безпеки Apple.

У документах про безпеку Apple вразливості класифікуються за ідентифікаторами CVE, коли це можливо.

Щоб отримати додаткову інформацію про безпеку, ознайомтеся зі сторінкою про безпеку продуктів Apple.

visionOS 26.6

Дата випуску: 27 липня 2026 р.

Accounts Framework

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може знімати відбитки пальців користувача.

Опис: цю проблему вирішено завдяки вдосконаленню захисту даних.

CVE-2026-64733: Rosyna Keller із Totally Not Malicious Software (paradisefacade.com)

App Store

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: цю проблему вирішено завдяки вдосконаленню перевірок.

CVE-2026-43801: Rahul Raj

Audio

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може спричинити відмову в обслуговуванні.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64725: Seonung Park, ALTV!ST (altvi.st/)

AuthKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може знімати відбитки пальців користувача.

Опис: проблему з доступом усунено за допомогою додаткових обмежень.

CVE-2026-43730: David Strnadel

AVEVideoEncoder

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може виконувати довільний код із привілеями ядра.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки розміру.

CVE-2026-64747: Franco Belman із Blackwing Intelligence

BackgroundAssets

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може видаляти файли, на які в неї немає дозволу.

Опис: проблему з дозволами вирішено завдяки вдосконаленню перевірки.

CVE-2026-64707: YingQi Shi (@Mas0nShi) з лабораторії WeBin компанії DBAppSecurity

CloudAttestation

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: шкідлива програма може обходити перевірку підписування коду.

Опис: проблему з перевіркою усунено завдяки поліпшеній обробці вводу.

CVE-2026-43813: Anton Pakhunov

Contacts

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може додавати контакти без дозволу користувача.

Опис: проблему з дозволом вирішено завдяки вдосконаленню перевірки.

CVE-2026-64746: Rodolphe BRUNETTI (@eisw0lf) з Lupus Nova, Daniel Febrero

Contacts

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка зловмисно створеного контакту може призводити до витоку конфіденційних даних.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

CVE-2026-64734: Daniel Williams

CoreAudio

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого аудіофайлу може призводити до пошкодження пам’яті процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43673: анонімний дослідник, що співпрацює з компанією TrendAI в межах ініціативи «Zero Day Initiative»

CoreAudio

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка аудіопотоку в шкідливому медіафайлі може призводити до переривання процесу.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43744: Mathis Mansière, анонімний дослідник

CoreAudio

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи системи.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43803: Rahul Raj

CoreMedia

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого відеофайлу може призводити до неочікуваного завершення роботи програми.

Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.

CVE-2026-43711: James Duffy (@0x4A616D657344)

Foundation

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: зловмисна програма може отримувати доступ до захищених даних користувача.

Опис: проблему вирішено завдяки вдосконаленню обробки вводу.

CVE-2026-43714: анонімний дослідник

FrontBoard

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: цю проблему вирішено завдяки використанню HTTPS під час надсилання інформації через мережу.

CVE-2026-64742: Huỳnh Tấn Ngàn

Game Center

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: цю проблему вирішено завдяки вдосконаленню захисту даних.

CVE-2026-43796: Ilya Andr (andrd3v) з Positive Technologies, Stanislav Jelezoglo

Heimdal

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може спричинити відмову в обслуговуванні.

Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64692: Redon Gashi

ImageIO

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливої текстури може призводити до неочікуваного завершення роботи програми.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-43780: Michael DePlante (@izobashi), що співпрацює з компанією TrendAI в межах ініціативи «Zero Day Initiative»

ImageIO

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого зображення може призводити до пошкодження пам’яті процесів.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64716: Arni Hardarson, Jonathan Alush-Aben, Peter Malone

ImageIO

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого файлу може призводити до неочікуваного завершення роботи програми.

Опис: проблему вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64758: 진규정 (Gyujeong Jin, @G1uN4sh)

ImageIO

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого файлу може призводити до відмови в обслуговуванні.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64754: PETOWORKS의 Bugeun Choi (@Bugeun), Rahul Raj

ImageIO

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого зображення може призводити до відмови в обслуговуванні.

Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню перевірок.

CVE-2026-64693: Geonha Lee (@leegn4a)

Kernel

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64749: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Ashish Kunwar, Hiroki Imai (LAC Co., Ltd.), hxr1

Kernel

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.

Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-43778: f0r з MurphySec, Feng Xue та XGPT зі ThreatBook, Mahmoud Abdelmoniem, анонімний дослідник, Wang Yu, Lyutoon, Hiroki Imai (LAC Co., Ltd.), DARKNAVY (@DarkNavyOrg), Fábio Luís (@scanpt), Nicolas Rabrenovic

Kernel

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може розкривати дані з пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64709: Pasquale Scola, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: зловмисник може віддалено обходити мережеві фільтри.

Опис: проблему з узгодженістю стану інтерфейсу користувача вирішено шляхом поліпшення керування станами.

CVE-2026-64735: Gor Aleksanyan

Kernel

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43739: impost0r (ret2plt), Ruslan Dautov, Aleksandr Tarasikov, jay, Dhiyanesh Selvaraj (@redroot97), Vinay Kumar Rasala (Xplo8E) з Appknox, Lyutoon, DongJun Kim (smlijun) з UIUC, Hwiwon Lee (hwiwonl) з UIUC, Jongseong Kim (nevul37) з UIUC, Younggi Park (grill66) з UIUC, Peter Malone, анонімний дослідник, Hari Shanmugam (The Hxr1), Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Marco Grassi, Dun, Daniele Castronovo, Michal Kosiorek

CVE-2026-43816: Josh Maine з Calif.io, Ruslan Dautov, 재영 정, @rootxran (Rao Ali Nawaz), Chanwit Muenprakoddee (ChemIndy), анонімний дослідник, Ye Zhang (@VAR10CK) з Baidu Security, Franco Belman із Blackwing Intelligence, Christian Figueroa, Johnny Franks (@zeroxjf), Ashmit Sharma та Atul RV, Peter Malone, Muhamad Syaiful, Muneeb Amin Bhat, Dhiyanesh Selvaraj (@redroot97), Ali Marzouq, Bountyy Oy, Mihalis Haatainen, Huy Nguyen (@34306) з Calif.io

Kernel

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-43822: Eddy Tsalolikhin, Michal Kosiorek

CVE-2026-64729: Josh Maine з Calif.io, beist, Adam Doupé з ASU SEFCOM, Dun, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Johnny Franks (@zeroxjf)

CVE-2026-64700: Asjid Kalam (@odinshell)

CVE-2026-43799: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43817: Huy Nguyen (@34306) з Calif.io

Kernel

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки вводу.

CVE-2026-43724: impost0r (ret2plt), Hyunwoo Kim (@v4bel)

Kernel

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-43769: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43810: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему з ініціалізацією пам’яті вирішено завдяки вдосконаленню обробки звернень до пам’яті.

CVE-2026-64775: Ryan Hileman (з використанням Xint Code; xint.io)

Kernel

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.

Опис: цю проблему вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-39868: Vladislav Shevchenko (Positive Technologies), Ye Zhang (@VAR10CK) з Baidu Security, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.

Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-64751: N.M.Praveen Nawarathne (@zblockrat)

Kernel

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему вирішено завдяки вдосконаленню керування станами.

CVE-2026-64721: Lukas Gerlach

libarchive

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого файлу може призводити до розкриття пам’яті процесу.

Опис: це вразливість у відкритому вихідному коді, яка вплинула на програмне забезпечення Apple. Ідентифікатор CVE призначила стороння організація. Докладнішу інформацію про проблему й ідентифікатор CVE наведено на сайті cve.org.

CVE-2026-4424

Libnotify

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: зловмисник може спричиняти несподіване завершення роботи програми.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64739: Feng Xue та XGPT зі ThreatBook, Dun

libxslt

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему подвійного вивільнення вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-43706: Tristan Madani (@TristanInSec) з Talence Security

libxslt

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43703: Tristan Madani (@TristanInSec) з Talence Security

Managed Configuration

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.

CVE-2026-64743: Daniel Febrero

mDNSResponder

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: зловмисник у локальній мережі може спричинити відмову в обслуговуванні.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64724: Daisuke Hatakeyama (@SYZD Research)

MediaRemote

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може отримувати права кореневого користувача.

Опис: проблему з обробкою шляху вирішено завдяки поліпшенню перевірки.

CVE-2026-43723: Richard Zana, Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs

MobileAccessoryUpdater

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: шкідливий аксесуар може спричинити несподіване завершення роботи програми.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43807: Tristan Madani (@TristanInSec) з Talence Security

Model I/O

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого зображення може призводити до пошкодження пам’яті процесів.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43729: Michael DePlante (@izobashi), що співпрацює з компанією TrendAI в межах ініціативи «Zero Day Initiative»

Model I/O

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.

Опис: проблему записування за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64772: stratan (@5tratan), wh0am1i

Model I/O

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64771: wh0am1i

Model I/O

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64774: stratan (@5tratan)

Model I/O

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64770: stratan (@5tratan)

CVE-2026-64769: stratan (@5tratan)

Model I/O

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: віддалений зловмисник може призвести до неочікуваного завершення роботи програми.

Опис: проблему читання за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64768: stratan (@5tratan)

Pro Res

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-43812: Francisco Knabe

Sandbox Profiles

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може зчитувати постійний ідентифікатор пристрою

Опис: проблему з доступом усунено за допомогою додаткових обмежень.

CVE-2026-64741: 彦辰

SceneKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64766: stratan (@5tratan)

CVE-2026-64765: stratan (@5tratan)

SceneKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64764: stratan (@5tratan)

SceneKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.

Опис: проблему записування за межами виділеної області пам’яті вирішено завдяки вилученню вразливого коду.

CVE-2026-64763: stratan (@5tratan)

Web Extensions

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: шкідливе веброзширення може призводити до несподіваного аварійного завершення процесу.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 314642

CVE-2026-43704: dr3dd

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до розкриття пам’яті процесів.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

WebKit Bugzilla: 308046

CVE-2026-43740: Arni Hardarson, Nathaniel Oh (@calysteon)

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: зловмисний вебсайт може призводити до витоку даних в інший домен.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

WebKit Bugzilla: 313357

CVE-2026-43735: Gurpreet Shergill, Merrick Hare, Drinor Selmanaj (Sentry), Khai Tran, John Lussier, Rhyru9, Kwak Kiyong, Song Nuri

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: вебсайти можуть отримати інформацію про те, чи переходив користувач за певним посиланням.

Опис: цю проблему вирішено завдяки вдосконаленню перевірок.

WebKit Bugzilla: 316827

CVE-2026-64713: Kwak Kiyong, Song Nuri

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 313693

CVE-2026-43734: Jonathan Alush-Aben

WebKit Bugzilla: 313857

CVE-2026-43726: stratan (@5tratan) з Almamater Technologies, Josef Korbel (Citadelo), Tristan Madani

(@TristanInSec) з Talence Security, Gia Bui (@yabeow) з Calif.io, Narendra Singh (@_3P1C)

WebKit Bugzilla: 314398

CVE-2026-43709

WebKit Bugzilla: 315161

CVE-2026-43742: Юлия Мерцалова

WebKit Bugzilla: 317227

CVE-2026-43699: Tommy DeVoss із Braze Security Team (@thedawgyg)

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: відвідування вебсайту, який містить шкідливий контент, може призвести до підміни інтерфейсу користувача.

Опис: проблему вирішено завдяки вдосконаленню інтерфейсу користувача.

WebKit Bugzilla: 311660

CVE-2026-64730: Kagami Rosylight із Mozilla

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 313691

CVE-2026-43727: Tommy DeVoss із Braze Security Team (@thedawgyg), Gia Bui (@yabeow) із Calif.io, Gurpreet Shergill

WebKit Bugzilla: 313521

CVE-2026-64783: 杉山 壮太, lattice, Behzad Najjarpour Jabbari (@_G4ru_), Junyeong Lee, Mooth.ai, OGINOME Tomohito з використанням GLM від Z.AI, Gia Bui (@yabeow) з Calif.io

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: шкідливий вебсайт може обробляти обмежений вебконтент поза межами ізольованого середовища.

Опис: проблему вирішено завдяки вдосконаленню перевірки вводу.

WebKit Bugzilla: 312832

CVE-2026-43725: Luke Francis

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

WebKit Bugzilla: 312781

CVE-2026-43663: stratan (@5tratan) з Almamater Technologies, Soyeon Park, Amy Burnett, Khai Tran,

sherkito, Kota Toda, HexRabbit (@h3xr4bb1t) і NiNi (@terrynini38514) з DEVCORE Research Team

із використанням GLM від Z.AI, Tristan Madani (@TristanInSec) з Talence Security, Brian Carpenter

WebKit Bugzilla: 313528

CVE-2026-39872: Utkarsh Pal, Ignacio Sanmillan (@ulexec)

WebKit Bugzilla: 314235

CVE-2026-43712: Kwak Kiyong, Song nuri, Tristan Madani (@TristanInSec) з Talence Security

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: шкідливий вебконтент може порушувати політику щодо iframe sandbox.

Опис: проблему з дозволами вирішено завдяки вдосконаленню перевірки.

WebKit Bugzilla: 313220

CVE-2026-64728: анонімний дослідник

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 314115

CVE-2026-43731: dr3dd

WebKit Bugzilla: 313577

CVE-2026-43715: Milad Nasr і Nicholas Carlini в співпраці з Claude, Anthropic

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему з пошкодженням даних у пам’яті вирішено завдяки вдосконаленню керування станами.

WebKit Bugzilla: 315082

CVE-2026-64757: Milad Nasr і Nicholas Carlini в співпраці з Claude, Anthropic

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: відвідування вебсайту може призвести до витоку конфіденційних даних.

Опис: проблему з доступом усунено за допомогою додаткових обмежень.

WebKit Bugzilla: 314806

CVE-2026-43713: Jody Ritonga

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: зловмисний вебсайт може призводити до витоку даних в інший домен.

Опис: проблему вирішено завдяки вдосконаленню перевірки вводу.

WebKit Bugzilla: 315306

CVE-2026-43708: Behzad Najjarpour Jabbari (@_G4ru_)

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.

WebKit Bugzilla: 315951

CVE-2026-43707: stratan (@5tratan) з Almamater Technologies, Amy Burnett з OpenAI Codex Security

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.

Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню перевірок.

WebKit Bugzilla: 314528

CVE-2026-43705: dr3dd

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: шкідливий вебсайт може обробляти обмежений вебконтент поза межами ізольованого середовища.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

WebKit Bugzilla: 315004

CVE-2026-43701: Aaron Grattafiori з NVIDIA AI Red Team

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему записування за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.

WebKit Bugzilla: 315365

CVE-2026-43745: Amy Burnett і Khai Tran за допомогою моделі OpenAI Codex Security

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до розкриття конфіденційних даних користувача.

Опис: проблему з перехресними джерелами вирішено завдяки поліпшеному відстеженню джерел безпеки.

WebKit Bugzilla: 315368

CVE-2026-43700: Vitaly Simonovich, Christian Meurer Xavier

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: відвідування вебсайту може призвести до відмови в роботі програми.

Опис: проблему вирішено завдяки вдосконаленню керування станами.

WebKit Bugzilla: 316816

CVE-2026-43804: Heiko Kiesel із SEEMOO, Дармштадтський технічний університет

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до розкриття конфіденційних даних користувача.

Опис: проблему з обробкою шляху вирішено завдяки поліпшенню перевірки.

WebKit Bugzilla: 313085

CVE-2026-43732: Nan Wang (@eternalsakura13)

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему з доступом за межами виділеної пам’яті усунуто завдяки вдосконаленню перевірки меж.

WebKit Bugzilla: 317231

CVE-2026-43676: Mateusz Krzywicki (iVerify.io), dr3dd, Tommy DeVoss із Braze Security Team (@thedawgyg)

WebKit

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: програма може читати файли за межами ізольованого середовища.

Опис: проблему вирішено завдяки вдосконаленню обмежень доступу.

WebKit Bugzilla: 314867

CVE-2026-43821: Brian Carpenter

WebKit Canvas

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

WebKit Bugzilla: 313175

CVE-2026-43720: Gia Bui (@yabeow) із Calif.io, Josef Korbel

WebKit Bugzilla: 313935

CVE-2026-64718: OGINOME Tomohito, анонімний дослідник

WebKit Storage

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: зловмисний вебсайт може непомітно перехоплювати дані буфера обміну.

Опис: проблему вирішено завдяки вдосконаленню керування станами.

WebKit Bugzilla: 313478

CVE-2026-43721: Idan Masas

WebRTC

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: переповнення стека усунено завдяки поліпшенню перевірки вводу.

WebKit Bugzilla: 313350

CVE-2026-43718: Nan Wang (@eternalsakura13)

WebRTC

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.

Опис: проблему з доступом за межами виділеної пам’яті усунуто завдяки вдосконаленню перевірки меж.

WebKit Bugzilla: 319404

CVE-2026-64719: Shaheen Fazim

WebRTC

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему з доступом за межами виділеної пам’яті усунуто завдяки вдосконаленню перевірки меж.

WebKit Bugzilla: 317324

CVE-2026-28979

Wi-Fi

Цільові продукти: Apple Vision Pro (усі моделі)

Вплив: зловмисник, який перебуває поруч із пристроєм, може пошкодити пам’ять процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64726: Mathis Mansière, Peter Malone

Додаткова подяка

CoreMedia

Дякуємо за допомогу yaohway.

Foundation

Дякуємо за допомогу Nick Cook і Sentry Flag.

Kernel

Дякуємо за допомогу Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Chris Betz, James Duffy (@0x4A616D657344), Tristan Rousseau, Vladislav Shevchenko (Positive Technologies), YingMuo (@YingMuo) з DEVCORE Research Team.

libxslt

Дякуємо за допомогу Kubilay Berk Alkan.

Safari Downloads

Дякуємо за допомогу Alfaz Hossain.

Security

Дякуємо за допомогу John Lussier, Oleh Konko з 1seal (1seal.org) і alick.

WebKit

Дякуємо за допомогу Gurpreet Shergill, Henock Habte, Jaya Surya Kommireddy, Lukas Knittel (@kunte_ctf) з Рурського університету в Бохумі, Nikos Fanourakis із Критського технічного університету, Sotiris Ioannidis із Критського технічного університету, Panagiotis Ilia з Кіпрського технологічного університету, Kostas Drakonakis із Критського технічного університету, Tony Gorez (@tonygo_) з Reverse Society, Vitaly Simonovich, Youngjoon Kim із Team-Atlanta, sslab при Технологічному інституті Джорджії та s3zer0.

WebKit Canvas

Дякуємо за допомогу Khai Tran із Codex Security, Daisuke Hatakeyama та Ryohei Ueki (@SYZD Research), David Bors із Snyk Security Labs, Giovanni Vignone та Robert van Eijk з Octane Security (octane.security), Kwak Kiyong, Song nuri, Luat Nguyen (CyberJutsu Academy), Tom Van Goethem, анонімному досліднику й dr3dd.

WebKit Storage

Дякуємо за допомогу Gurpreet Shergill, Luke Francis, Milad Nasr і Nicholas Carlini з Claude, Anthropic, Oleh Konko з 1seal (1seal.org) і Vitaly Simonovich.

Дата опублікування: