Проблеми системи безпеки, які усунено в оновленні visionOS 26.6
У цьому документі описано проблеми системи безпеки, які усунено в оновленні visionOS 26.6.
Про оновлення системи безпеки Apple
Щоб захистити клієнтів, компанія Apple не розголошує інформацію про проблеми безпеки, не підтверджує її та не бере участь у її обговоренні, доки не завершено вивчення відповідної проблеми й не опубліковано виправлення або нові випуски. Відомості про нещодавні випуски наведено на сторінці Випуски безпеки Apple.
У документах про безпеку Apple вразливості класифікуються за ідентифікаторами CVE, коли це можливо.
Щоб отримати додаткову інформацію про безпеку, ознайомтеся зі сторінкою про безпеку продуктів Apple.
visionOS 26.6
Дата випуску: 27 липня 2026 р.
Accounts Framework
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може знімати відбитки пальців користувача.
Опис: цю проблему вирішено завдяки вдосконаленню захисту даних.
CVE-2026-64733: Rosyna Keller із Totally Not Malicious Software (paradisefacade.com)
App Store
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: цю проблему вирішено завдяки вдосконаленню перевірок.
CVE-2026-43801: Rahul Raj
Audio
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити відмову в обслуговуванні.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64725: Seonung Park, ALTV!ST (altvi.st/)
AuthKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може знімати відбитки пальців користувача.
Опис: проблему з доступом усунено за допомогою додаткових обмежень.
CVE-2026-43730: David Strnadel
AVEVideoEncoder
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може виконувати довільний код із привілеями ядра.
Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки розміру.
CVE-2026-64747: Franco Belman із Blackwing Intelligence
BackgroundAssets
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може видаляти файли, на які в неї немає дозволу.
Опис: проблему з дозволами вирішено завдяки вдосконаленню перевірки.
CVE-2026-64707: YingQi Shi (@Mas0nShi) з лабораторії WeBin компанії DBAppSecurity
CloudAttestation
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: шкідлива програма може обходити перевірку підписування коду.
Опис: проблему з перевіркою усунено завдяки поліпшеній обробці вводу.
CVE-2026-43813: Anton Pakhunov
Contacts
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може додавати контакти без дозволу користувача.
Опис: проблему з дозволом вирішено завдяки вдосконаленню перевірки.
CVE-2026-64746: Rodolphe BRUNETTI (@eisw0lf) з Lupus Nova, Daniel Febrero
Contacts
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка зловмисно створеного контакту може призводити до витоку конфіденційних даних.
Опис: проблему вирішено завдяки вдосконаленню перевірок.
CVE-2026-64734: Daniel Williams
CoreAudio
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого аудіофайлу може призводити до пошкодження пам’яті процесу.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-43673: анонімний дослідник, що співпрацює з компанією TrendAI в межах ініціативи «Zero Day Initiative»
CoreAudio
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка аудіопотоку в шкідливому медіафайлі може призводити до переривання процесу.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43744: Mathis Mansière, анонімний дослідник
CoreAudio
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисник може віддалено спричинити несподіване завершення роботи системи.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43803: Rahul Raj
CoreMedia
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого відеофайлу може призводити до неочікуваного завершення роботи програми.
Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.
CVE-2026-43711: James Duffy (@0x4A616D657344)
Foundation
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисна програма може отримувати доступ до захищених даних користувача.
Опис: проблему вирішено завдяки вдосконаленню обробки вводу.
CVE-2026-43714: анонімний дослідник
FrontBoard
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: цю проблему вирішено завдяки використанню HTTPS під час надсилання інформації через мережу.
CVE-2026-64742: Huỳnh Tấn Ngàn
Game Center
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: цю проблему вирішено завдяки вдосконаленню захисту даних.
CVE-2026-43796: Ilya Andr (andrd3v) з Positive Technologies, Stanislav Jelezoglo
Heimdal
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити відмову в обслуговуванні.
Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64692: Redon Gashi
ImageIO
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливої текстури може призводити до неочікуваного завершення роботи програми.
Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-43780: Michael DePlante (@izobashi), що співпрацює з компанією TrendAI в межах ініціативи «Zero Day Initiative»
ImageIO
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого зображення може призводити до пошкодження пам’яті процесів.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-64716: Arni Hardarson, Jonathan Alush-Aben, Peter Malone
ImageIO
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого файлу може призводити до неочікуваного завершення роботи програми.
Опис: проблему вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64758: 진규정 (Gyujeong Jin, @G1uN4sh)
ImageIO
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого файлу може призводити до відмови в обслуговуванні.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64754: PETOWORKS의 Bugeun Choi (@Bugeun), Rahul Raj
ImageIO
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого зображення може призводити до відмови в обслуговуванні.
Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню перевірок.
CVE-2026-64693: Geonha Lee (@leegn4a)
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-64749: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Ashish Kunwar, Hiroki Imai (LAC Co., Ltd.), hxr1
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.
Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.
CVE-2026-43778: f0r з MurphySec, Feng Xue та XGPT зі ThreatBook, Mahmoud Abdelmoniem, анонімний дослідник, Wang Yu, Lyutoon, Hiroki Imai (LAC Co., Ltd.), DARKNAVY (@DarkNavyOrg), Fábio Luís (@scanpt), Nicolas Rabrenovic
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може розкривати дані з пам’яті ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-64709: Pasquale Scola, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисник може віддалено обходити мережеві фільтри.
Опис: проблему з узгодженістю стану інтерфейсу користувача вирішено шляхом поліпшення керування станами.
CVE-2026-64735: Gor Aleksanyan
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43739: impost0r (ret2plt), Ruslan Dautov, Aleksandr Tarasikov, jay, Dhiyanesh Selvaraj (@redroot97), Vinay Kumar Rasala (Xplo8E) з Appknox, Lyutoon, DongJun Kim (smlijun) з UIUC, Hwiwon Lee (hwiwonl) з UIUC, Jongseong Kim (nevul37) з UIUC, Younggi Park (grill66) з UIUC, Peter Malone, анонімний дослідник, Hari Shanmugam (The Hxr1), Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Marco Grassi, Dun, Daniele Castronovo, Michal Kosiorek
CVE-2026-43816: Josh Maine з Calif.io, Ruslan Dautov, 재영 정, @rootxran (Rao Ali Nawaz), Chanwit Muenprakoddee (ChemIndy), анонімний дослідник, Ye Zhang (@VAR10CK) з Baidu Security, Franco Belman із Blackwing Intelligence, Christian Figueroa, Johnny Franks (@zeroxjf), Ashmit Sharma та Atul RV, Peter Malone, Muhamad Syaiful, Muneeb Amin Bhat, Dhiyanesh Selvaraj (@redroot97), Ali Marzouq, Bountyy Oy, Mihalis Haatainen, Huy Nguyen (@34306) з Calif.io
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.
CVE-2026-43822: Eddy Tsalolikhin, Michal Kosiorek
CVE-2026-64729: Josh Maine з Calif.io, beist, Adam Doupé з ASU SEFCOM, Dun, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Johnny Franks (@zeroxjf)
CVE-2026-64700: Asjid Kalam (@odinshell)
CVE-2026-43799: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43817: Huy Nguyen (@34306) з Calif.io
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки вводу.
CVE-2026-43724: impost0r (ret2plt), Hyunwoo Kim (@v4bel)
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-43769: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-43810: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему з ініціалізацією пам’яті вирішено завдяки вдосконаленню обробки звернень до пам’яті.
CVE-2026-64775: Ryan Hileman (з використанням Xint Code; xint.io)
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.
Опис: цю проблему вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-39868: Vladislav Shevchenko (Positive Technologies), Ye Zhang (@VAR10CK) з Baidu Security, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.
Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.
CVE-2026-64751: N.M.Praveen Nawarathne (@zblockrat)
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему вирішено завдяки вдосконаленню керування станами.
CVE-2026-64721: Lukas Gerlach
libarchive
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого файлу може призводити до розкриття пам’яті процесу.
Опис: це вразливість у відкритому вихідному коді, яка вплинула на програмне забезпечення Apple. Ідентифікатор CVE призначила стороння організація. Докладнішу інформацію про проблему й ідентифікатор CVE наведено на сайті cve.org.
CVE-2026-4424
Libnotify
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисник може спричиняти несподіване завершення роботи програми.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64739: Feng Xue та XGPT зі ThreatBook, Dun
libxslt
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.
Опис: проблему подвійного вивільнення вирішено завдяки вдосконаленню керування пам’яттю.
CVE-2026-43706: Tristan Madani (@TristanInSec) з Talence Security
libxslt
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-43703: Tristan Madani (@TristanInSec) з Talence Security
Managed Configuration
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.
CVE-2026-64743: Daniel Febrero
mDNSResponder
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисник у локальній мережі може спричинити відмову в обслуговуванні.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-64724: Daisuke Hatakeyama (@SYZD Research)
MediaRemote
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримувати права кореневого користувача.
Опис: проблему з обробкою шляху вирішено завдяки поліпшенню перевірки.
CVE-2026-43723: Richard Zana, Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs
MobileAccessoryUpdater
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: шкідливий аксесуар може спричинити несподіване завершення роботи програми.
Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43807: Tristan Madani (@TristanInSec) з Talence Security
Model I/O
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого зображення може призводити до пошкодження пам’яті процесів.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-43729: Michael DePlante (@izobashi), що співпрацює з компанією TrendAI в межах ініціативи «Zero Day Initiative»
Model I/O
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.
Опис: проблему записування за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-64772: stratan (@5tratan), wh0am1i
Model I/O
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.
Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64771: wh0am1i
Model I/O
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.
Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-64774: stratan (@5tratan)
Model I/O
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64770: stratan (@5tratan)
CVE-2026-64769: stratan (@5tratan)
Model I/O
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: віддалений зловмисник може призвести до неочікуваного завершення роботи програми.
Опис: проблему читання за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-64768: stratan (@5tratan)
Pro Res
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.
CVE-2026-43812: Francisco Knabe
Sandbox Profiles
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може зчитувати постійний ідентифікатор пристрою
Опис: проблему з доступом усунено за допомогою додаткових обмежень.
CVE-2026-64741: 彦辰
SceneKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.
Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-64766: stratan (@5tratan)
CVE-2026-64765: stratan (@5tratan)
SceneKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64764: stratan (@5tratan)
SceneKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.
Опис: проблему записування за межами виділеної області пам’яті вирішено завдяки вилученню вразливого коду.
CVE-2026-64763: stratan (@5tratan)
Web Extensions
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: шкідливе веброзширення може призводити до несподіваного аварійного завершення процесу.
Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.
WebKit Bugzilla: 314642
CVE-2026-43704: dr3dd
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до розкриття пам’яті процесів.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
WebKit Bugzilla: 308046
CVE-2026-43740: Arni Hardarson, Nathaniel Oh (@calysteon)
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисний вебсайт може призводити до витоку даних в інший домен.
Опис: проблему вирішено завдяки вдосконаленню перевірок.
WebKit Bugzilla: 313357
CVE-2026-43735: Gurpreet Shergill, Merrick Hare, Drinor Selmanaj (Sentry), Khai Tran, John Lussier, Rhyru9, Kwak Kiyong, Song Nuri
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: вебсайти можуть отримати інформацію про те, чи переходив користувач за певним посиланням.
Опис: цю проблему вирішено завдяки вдосконаленню перевірок.
WebKit Bugzilla: 316827
CVE-2026-64713: Kwak Kiyong, Song Nuri
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.
Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.
WebKit Bugzilla: 313693
CVE-2026-43734: Jonathan Alush-Aben
WebKit Bugzilla: 313857
CVE-2026-43726: stratan (@5tratan) з Almamater Technologies, Josef Korbel (Citadelo), Tristan Madani
(@TristanInSec) з Talence Security, Gia Bui (@yabeow) з Calif.io, Narendra Singh (@_3P1C)
WebKit Bugzilla: 314398
CVE-2026-43709
WebKit Bugzilla: 315161
CVE-2026-43742: Юлия Мерцалова
WebKit Bugzilla: 317227
CVE-2026-43699: Tommy DeVoss із Braze Security Team (@thedawgyg)
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: відвідування вебсайту, який містить шкідливий контент, може призвести до підміни інтерфейсу користувача.
Опис: проблему вирішено завдяки вдосконаленню інтерфейсу користувача.
WebKit Bugzilla: 311660
CVE-2026-64730: Kagami Rosylight із Mozilla
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.
WebKit Bugzilla: 313691
CVE-2026-43727: Tommy DeVoss із Braze Security Team (@thedawgyg), Gia Bui (@yabeow) із Calif.io, Gurpreet Shergill
WebKit Bugzilla: 313521
CVE-2026-64783: 杉山 壮太, lattice, Behzad Najjarpour Jabbari (@_G4ru_), Junyeong Lee, Mooth.ai, OGINOME Tomohito з використанням GLM від Z.AI, Gia Bui (@yabeow) з Calif.io
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: шкідливий вебсайт може обробляти обмежений вебконтент поза межами ізольованого середовища.
Опис: проблему вирішено завдяки вдосконаленню перевірки вводу.
WebKit Bugzilla: 312832
CVE-2026-43725: Luke Francis
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
WebKit Bugzilla: 312781
CVE-2026-43663: stratan (@5tratan) з Almamater Technologies, Soyeon Park, Amy Burnett, Khai Tran,
sherkito, Kota Toda, HexRabbit (@h3xr4bb1t) і NiNi (@terrynini38514) з DEVCORE Research Team
із використанням GLM від Z.AI, Tristan Madani (@TristanInSec) з Talence Security, Brian Carpenter
WebKit Bugzilla: 313528
CVE-2026-39872: Utkarsh Pal, Ignacio Sanmillan (@ulexec)
WebKit Bugzilla: 314235
CVE-2026-43712: Kwak Kiyong, Song nuri, Tristan Madani (@TristanInSec) з Talence Security
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: шкідливий вебконтент може порушувати політику щодо iframe sandbox.
Опис: проблему з дозволами вирішено завдяки вдосконаленню перевірки.
WebKit Bugzilla: 313220
CVE-2026-64728: анонімний дослідник
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.
Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.
WebKit Bugzilla: 314115
CVE-2026-43731: dr3dd
WebKit Bugzilla: 313577
CVE-2026-43715: Milad Nasr і Nicholas Carlini в співпраці з Claude, Anthropic
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему з пошкодженням даних у пам’яті вирішено завдяки вдосконаленню керування станами.
WebKit Bugzilla: 315082
CVE-2026-64757: Milad Nasr і Nicholas Carlini в співпраці з Claude, Anthropic
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: відвідування вебсайту може призвести до витоку конфіденційних даних.
Опис: проблему з доступом усунено за допомогою додаткових обмежень.
WebKit Bugzilla: 314806
CVE-2026-43713: Jody Ritonga
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисний вебсайт може призводити до витоку даних в інший домен.
Опис: проблему вирішено завдяки вдосконаленню перевірки вводу.
WebKit Bugzilla: 315306
CVE-2026-43708: Behzad Najjarpour Jabbari (@_G4ru_)
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.
Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.
WebKit Bugzilla: 315951
CVE-2026-43707: stratan (@5tratan) з Almamater Technologies, Amy Burnett з OpenAI Codex Security
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.
Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню перевірок.
WebKit Bugzilla: 314528
CVE-2026-43705: dr3dd
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: шкідливий вебсайт може обробляти обмежений вебконтент поза межами ізольованого середовища.
Опис: проблему вирішено завдяки вдосконаленню перевірок.
WebKit Bugzilla: 315004
CVE-2026-43701: Aaron Grattafiori з NVIDIA AI Red Team
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему записування за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.
WebKit Bugzilla: 315365
CVE-2026-43745: Amy Burnett і Khai Tran за допомогою моделі OpenAI Codex Security
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до розкриття конфіденційних даних користувача.
Опис: проблему з перехресними джерелами вирішено завдяки поліпшеному відстеженню джерел безпеки.
WebKit Bugzilla: 315368
CVE-2026-43700: Vitaly Simonovich, Christian Meurer Xavier
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: відвідування вебсайту може призвести до відмови в роботі програми.
Опис: проблему вирішено завдяки вдосконаленню керування станами.
WebKit Bugzilla: 316816
CVE-2026-43804: Heiko Kiesel із SEEMOO, Дармштадтський технічний університет
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до розкриття конфіденційних даних користувача.
Опис: проблему з обробкою шляху вирішено завдяки поліпшенню перевірки.
WebKit Bugzilla: 313085
CVE-2026-43732: Nan Wang (@eternalsakura13)
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему з доступом за межами виділеної пам’яті усунуто завдяки вдосконаленню перевірки меж.
WebKit Bugzilla: 317231
CVE-2026-43676: Mateusz Krzywicki (iVerify.io), dr3dd, Tommy DeVoss із Braze Security Team (@thedawgyg)
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може читати файли за межами ізольованого середовища.
Опис: проблему вирішено завдяки вдосконаленню обмежень доступу.
WebKit Bugzilla: 314867
CVE-2026-43821: Brian Carpenter
WebKit Canvas
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.
WebKit Bugzilla: 313175
CVE-2026-43720: Gia Bui (@yabeow) із Calif.io, Josef Korbel
WebKit Bugzilla: 313935
CVE-2026-64718: OGINOME Tomohito, анонімний дослідник
WebKit Storage
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисний вебсайт може непомітно перехоплювати дані буфера обміну.
Опис: проблему вирішено завдяки вдосконаленню керування станами.
WebKit Bugzilla: 313478
CVE-2026-43721: Idan Masas
WebRTC
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: переповнення стека усунено завдяки поліпшенню перевірки вводу.
WebKit Bugzilla: 313350
CVE-2026-43718: Nan Wang (@eternalsakura13)
WebRTC
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему з доступом за межами виділеної пам’яті усунуто завдяки вдосконаленню перевірки меж.
WebKit Bugzilla: 319404
CVE-2026-64719: Shaheen Fazim
WebRTC
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.
Опис: проблему з доступом за межами виділеної пам’яті усунуто завдяки вдосконаленню перевірки меж.
WebKit Bugzilla: 317324
CVE-2026-28979
Wi-Fi
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисник, який перебуває поруч із пристроєм, може пошкодити пам’ять процесу.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-64726: Mathis Mansière, Peter Malone
Додаткова подяка
CoreMedia
Дякуємо за допомогу yaohway.
Foundation
Дякуємо за допомогу Nick Cook і Sentry Flag.
Kernel
Дякуємо за допомогу Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Chris Betz, James Duffy (@0x4A616D657344), Tristan Rousseau, Vladislav Shevchenko (Positive Technologies), YingMuo (@YingMuo) з DEVCORE Research Team.
libxslt
Дякуємо за допомогу Kubilay Berk Alkan.
Safari Downloads
Дякуємо за допомогу Alfaz Hossain.
Security
Дякуємо за допомогу John Lussier, Oleh Konko з 1seal (1seal.org) і alick.
WebKit
Дякуємо за допомогу Gurpreet Shergill, Henock Habte, Jaya Surya Kommireddy, Lukas Knittel (@kunte_ctf) з Рурського університету в Бохумі, Nikos Fanourakis із Критського технічного університету, Sotiris Ioannidis із Критського технічного університету, Panagiotis Ilia з Кіпрського технологічного університету, Kostas Drakonakis із Критського технічного університету, Tony Gorez (@tonygo_) з Reverse Society, Vitaly Simonovich, Youngjoon Kim із Team-Atlanta, sslab при Технологічному інституті Джорджії та s3zer0.
WebKit Canvas
Дякуємо за допомогу Khai Tran із Codex Security, Daisuke Hatakeyama та Ryohei Ueki (@SYZD Research), David Bors із Snyk Security Labs, Giovanni Vignone та Robert van Eijk з Octane Security (octane.security), Kwak Kiyong, Song nuri, Luat Nguyen (CyberJutsu Academy), Tom Van Goethem, анонімному досліднику й dr3dd.
WebKit Storage
Дякуємо за допомогу Gurpreet Shergill, Luke Francis, Milad Nasr і Nicholas Carlini з Claude, Anthropic, Oleh Konko з 1seal (1seal.org) і Vitaly Simonovich.