Проблеми системи безпеки, які усунено в оновленні macOS Sequoia 15.7.8

У цьому документі описано проблеми системи безпеки, які усунено в оновленні macOS Sequoia 15.7.8.

Про оновлення системи безпеки Apple

Щоб захистити клієнтів, компанія Apple не розголошує інформацію про проблеми безпеки, не підтверджує її та не бере участь у її обговоренні, доки не завершено вивчення відповідної проблеми й не опубліковано виправлення або нові випуски. Відомості про нещодавні випуски наведено на сторінці Випуски безпеки Apple.

У документах про безпеку Apple вразливості класифікуються за ідентифікаторами CVE, коли це можливо.

Щоб отримати додаткову інформацію про безпеку, ознайомтеся зі сторінкою про безпеку продуктів Apple.

macOS Sequoia 15.7.8

Дата випуску: 27 липня 2026 р.

Accounts

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати права кореневого користувача.

Опис: проблему з аналізом під час обробки шляхів до каталогів вирішено завдяки вдосконаленню перевірки шляхів.

CVE-2026-43749: Adam Franke, Trung Nguyen (@everping) із CyStack, Ashish Kunwar

afpfs

Цільові продукти: macOS Sequoia

Вплив: зловмисник може віддалено спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64767: Dave G.

apache

Цільові продукти: macOS Sequoia

Вплив: зловмисник може віддалено спричинити відмову в обслуговуванні.

Опис: це вразливість у відкритому вихідному коді, яка вплинула на програмне забезпечення Apple. Ідентифікатор CVE призначила стороння організація. Докладнішу інформацію про проблему й ідентифікатор CVE наведено на сайті cve.org.

CVE-2026-23918: Юлия Мерцалова

APFS

Цільові продукти: macOS Sequoia

Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64695: Peter Malone

App Store

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: цю проблему вирішено завдяки вдосконаленню перевірок.

CVE-2026-43801: Rahul Raj

Apple Account

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.

CVE-2026-43781: Pinak Oza

Apple Account

Цільові продукти: macOS Sequoia

Вплив: шкідлива програма може виходити за межі ізольованого середовища.

Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.

CVE-2026-64737: Robert Mindo

Apple Neural Engine

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43748: анонімний дослідник, tamdao, Franco Belman із Blackwing Intelligence

AppleDouble

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43776: Peter Malone, Nicolas Rabrenovic, Irvin Wang

AppleRAID

Цільові продукти: macOS Sequoia

Вплив: локальний користувач може зчитувати пам’ять ядра.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43681: impost0r (ret2plt), David Ige з Beryllium Security

Assets

Цільові продукти: macOS Sequoia

Вплив: шкідлива програма може обходити налаштування приватності.

Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.

CVE-2026-43672: 이재영

ATS

Цільові продукти: macOS Sequoia

Вплив: програма може читати файли за межами ізольованого середовища.

Опис: проблему з дозволами вирішено завдяки видаленню вразливого коду.

CVE-2026-43763: Pavan Nallamothu, Jared Reyes

Audio

Цільові продукти: macOS Sequoia

Вплив: програма може виходити за межі ізольованого середовища.

Опис: проблему з доступом вирішено завдяки застосуванню додаткових обмежень ізольованого програмного середовища.

CVE-2026-64702: John Lussier

Audio

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити відмову в обслуговуванні.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64725: Seonung Park, ALTV!ST (altvi.st/)

AVEVideoEncoder

Цільові продукти: macOS Sequoia

Вплив: програма може виконувати довільний код із привілеями ядра.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки розміру.

CVE-2026-64747: Franco Belman із Blackwing Intelligence

AVEVideoEncoder

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64762: Franco Belman із Blackwing Intelligence, Dun

BackgroundAssets

Цільові продукти: macOS Sequoia

Вплив: програма може видаляти файли, на які в неї немає дозволу.

Опис: проблему з дозволами вирішено завдяки вдосконаленню перевірки.

CVE-2026-64707: YingQi Shi (@Mas0nShi) з лабораторії WeBin компанії DBAppSecurity

BOM

Цільові продукти: macOS Sequoia

Вплив: зловмисний ZIP-архів може обходити перевірки Gatekeeper.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

CVE-2026-28849: Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs

cd9660

Цільові продукти: macOS Sequoia

Вплив: програма може спричиняти несподіване завершення роботи системи або зчитувати пам’ять ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64698: Richard Zana, Peter Malone, Nathaniel Oh (@calysteon), анонімний дослідник

Contacts

Цільові продукти: macOS Sequoia

Вплив: обробка зловмисно створеного контакту може призводити до витоку конфіденційних даних.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

CVE-2026-64734: Daniel Williams

Control Center

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з логікою вирішено завдяки поліпшенню перевірки.

CVE-2026-43756: 이재영

Core Services

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати права кореневого користувача.

Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.

CVE-2026-43693: Gergely Kalman (@gergely_kalman)

CoreAudio

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого аудіофайлу може призводити до пошкодження пам’яті процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43673: анонімний дослідник, що співпрацює з компанією TrendAI в межах ініціативи «Zero Day Initiative»

CoreAudio

Цільові продукти: macOS Sequoia

Вплив: обробка аудіопотоку в шкідливому медіафайлі може призводити до переривання процесу.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43744: Mathis Mansière, анонімний дослідник

CoreAudio

Цільові продукти: macOS Sequoia

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи системи.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43803: Rahul Raj

CoreMedia

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.

CVE-2026-43775: Csaba Fitzl (@theevilbit) з Iru

CoreMedia

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого відеофайлу може призводити до неочікуваного завершення роботи програми.

Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.

CVE-2026-43711: James Duffy (@0x4A616D657344)

CoreServices

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого файлу може призводити до неочікуваного завершення роботи програми.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

CVE-2026-28936: Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs

CoreUI

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого каталогу ресурсів може призводити до розкриття пам’яті процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43738: Peter Malone

CoreVideo

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43802: анонімний дослідник

Crash Reporter

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити витік конфіденційної інформації користувача.

Опис: проблему приватності вирішено завдяки вилученню конфіденційних даних.

CVE-2026-64710: Matthew Schneider

CUPS

Цільові продукти: macOS Sequoia

Вплив: зловмисна програма може підвищувати рівень привілеїв до кореневого користувача.

Опис: проблему з доступом усунено за допомогою додаткових обмежень.

CVE-2026-39875: XBreach.ai, Dallas Dubs, Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs, Aaron Grattafiori з NVIDIA AI Red Team

CUPS

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати права кореневого користувача.

Опис: проблему зі вставлянням команд усунено завдяки поліпшенню перевірки.

CVE-2026-43698: Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs

curl

Цільові продукти: macOS Sequoia

Вплив: облікові дані для автентифікації можуть надсилатися на сервер іншого походження.

Опис: це вразливість у відкритому вихідному коді, яка вплинула на програмне забезпечення Apple. Ідентифікатор CVE призначила стороння організація. Докладнішу інформацію про проблему й ідентифікатор CVE наведено на сайті cve.org.

CVE-2026-3784

CVE-2026-3783

Data Detectors UI

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.

CVE-2026-43758: HvxyZLF

DesktopServices

Цільові продукти: macOS Sequoia

Вплив: програма може обходити перевірки Gatekeeper.

Опис: проблему обходу карантину файлів вирішено завдяки додатковим перевіркам.

CVE-2026-64708: Lance Cain, інженер із наступальної безпеки в SpecterOps Inc.

Disk Images

Цільові продукти: macOS Sequoia

Вплив: програма може підвищувати рівень привілеїв.

Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.

CVE-2026-28926: Jonathan Bar Or (@yo_yo_yo_jbo)

Disk Images

Цільові продукти: macOS Sequoia

Вплив: аналіз шкідливого файлу може призводити до неочікуваного завершення роботи програми.

Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43747: Anthony Laou Hine Tsuei (@anarcheuz)

Disk Images

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64694: Gil Portnoy і Henry

Disk Images

Цільові продукти: macOS Sequoia

Вплив: програма може обходити мережеві обмеження.

Опис: проблему з дозволами вирішено завдяки застосуванню додаткових обмежень ізольованого програмного середовища.

CVE-2026-28945: Ayaan Ahmad

Disk Images

Цільові продукти: macOS Sequoia

Вплив: програма може розкривати дані з пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64776: Hyunwoo Kim (@v4bel)

DriverKit

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: під час обробки змінних середовища виникала проблема. Цю проблему усунуто завдяки поліпшенню перевірки.

CVE-2026-43793: erdene-och Byambabayar

DriverKit

Цільові продукти: macOS Sequoia

Вплив: зловмисник, який має фізичний доступ до заблокованого пристрою, може переглянути конфіденційну інформацію користувача.

Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43753: Niels Hofmans

Foundation

Цільові продукти: macOS Sequoia

Вплив: зловмисна програма може отримувати доступ до захищених даних користувача.

Опис: проблему вирішено завдяки вдосконаленню обробки вводу.

CVE-2026-43714: анонімний дослідник

Game Center

Цільові продукти: macOS Sequoia

Вплив: шкідлива програма може виходити за межі ізольованого середовища.

Опис: проблему з аналізом під час обробки шляхів до каталогів вирішено завдяки вдосконаленню перевірки шляхів.

CVE-2026-64740: Manuel Fernandez (Stackhopper Security)

Game Center

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: цю проблему вирішено завдяки вдосконаленню захисту даних.

CVE-2026-43796: Stanislav Jelezoglo, Ilya Andr (andrd3v) з Positive Technologies

Heimdal

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити відмову в обслуговуванні.

Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64692: Redon Gashi

HFS

Цільові продукти: macOS Sequoia

Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43682: Trung Nguyen (@everping) із CyStack, Peter Malone, Nicolas Rabrenovic, Dave G., Atul R V і Ashmit Sharma

HFS

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого зображення може призводити до виконання довільного коду.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-28981: Hcamael and 章鱼哥@aipy (aipyaipy.com), Aswin Kumar Gokulakannan, Surya Narayan Kushwaha, Dun

HFS

Цільові продукти: macOS Sequoia

Вплив: монтування шкідливого образу диска може призводити до несподіваного завершення роботи системи або пошкодження пам’яті ядра.

Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43773: Surya Narayan Kushwaha, Richard Zana, Peter Malone, Hyunwoo Kim (@v4bel), Cem Onat Karagun

HFS

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43767: Hyunwoo Kim (@v4bel)

HFS

Цільові продукти: macOS Sequoia

Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64697: Peter Malone

HFS

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-43764: Tristan Madani (@TristanInSec) з Talence Security

HFS

Цільові продукти: macOS Sequoia

Вплив: зловмисник може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43710: Peter Malone

Icons

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з доступом вирішено завдяки застосуванню додаткових обмежень ізольованого програмного середовища.

CVE-2025-43325: анонімний дослідник

ImageIO

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого зображення може призводити до пошкодження пам’яті процесів.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64716: Peter Malone, Jonathan Alush-Aben, Arni Hardarson

ImageIO

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливої текстури може призводити до неочікуваного завершення роботи програми.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-43780: Michael DePlante (@izobashi), що співпрацює з компанією TrendAI в межах ініціативи «Zero Day Initiative»

ImageIO

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого зображення може призводити до виконання довільного коду.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-43818: анонімний дослідник

ImageIO

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого зображення може призводити до пошкодження пам’яті процесів.

Опис: проблему переповнення буфера вирішено завдяки поліпшенню обробки звернень до пам’яті.

CVE-2026-43661: Gandalf4a з PKU-ICODE, Anton Pakhunov, анонімний дослідник

ImageIO

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого файлу може призводити до відмови в обслуговуванні.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64754: Rahul Raj, PETOWORKS의 Bugeun Choi (@Bugeun)

ImageIO

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого зображення може призводити до відмови в обслуговуванні.

Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню перевірок.

CVE-2026-64693: Geonha Lee (@leegn4a)

IOKit

Цільові продукти: macOS Sequoia

Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.

Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.

CVE-2026-43805: 이재영

IOSkywalkFamily

Цільові продукти: macOS Sequoia

Вплив: програма може розкривати дані з пам’яті ядра.

Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.

CVE-2026-39877: Richard Zana, Dhiyanesh Selvaraj (@redroot97)

Kernel

Цільові продукти: macOS Sequoia

Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64749: hxr1, Hiroki Imai (LAC Co., Ltd.), Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Ashish Kunwar

Kernel

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: цю проблему вирішено завдяки вдосконаленню перевірок.

CVE-2026-43782: Igor Ushakov

Kernel

Цільові продукти: macOS Sequoia

Вплив: програма може розкривати дані з пам’яті ядра.

Опис: витік інформації було усунено за допомогою додаткової перевірки.

CVE-2026-64744: Ryan Hileman (з використанням Xint Code; xint.io)

Kernel

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему з ініціалізацією пам’яті вирішено завдяки вдосконаленню обробки звернень до пам’яті.

CVE-2026-64775: Ryan Hileman (з використанням Xint Code; xint.io)

Kernel

Цільові продукти: macOS Sequoia

Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.

Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню блокування.

CVE-2026-28982: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Adam Doupé з ASU SEFCOM

Kernel

Цільові продукти: macOS Sequoia

Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.

Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-43778: f0r з MurphySec, Mahmoud Abdelmoniem, Feng Xue та XGPT зі ThreatBook, Wang Yu, Nicolas Rabrenovic, Lyutoon, Hiroki Imai (LAC Co., Ltd.), Fábio Luís (@scanpt), DARKNAVY (@DarkNavyOrg), анонімний дослідник

Kernel

Цільові продукти: macOS Sequoia

Вплив: зловмисник може віддалено обходити мережеві фільтри.

Опис: проблему з узгодженістю стану інтерфейсу користувача вирішено шляхом поліпшення керування станами.

CVE-2026-64735: Gor Aleksanyan

Kernel

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-43822: Michal Kosiorek, Eddy Tsalolikhin

CVE-2026-64700: Asjid Kalam (@odinshell)

CVE-2026-43799: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільові продукти: macOS Sequoia

Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43810: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільові продукти: macOS Sequoia

Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки вводу.

CVE-2026-43724: impost0r (ret2plt), Hyunwoo Kim (@v4bel)

Kernel

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити витік конфіденційної інформації про стан ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки вводу.

CVE-2026-43722: Hyunwoo Kim (@v4bel), Feng Xue та XGPT зі ThreatBook

Kernel

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43809: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

CVE-2026-43757: Wang Yu, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-43769: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити витік конфіденційної інформації про стан ядра.

Опис: проблему усунено завдяки вдосконаленню редагування приватної інформації.

CVE-2026-43754: Ernesto Martínez García, Calif Research

Kernel

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з логікою вирішено завдяки вдосконаленню перевірок.

CVE-2026-64723: Ji'an Zhou, Mingxuan Yang, Ye Zhang

Kernel

Цільові продукти: macOS Sequoia

Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.

Опис: цю проблему вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-39868: Ye Zhang (@VAR10CK) з Baidu Security, Vladislav Shevchenko (Positive Technologies), Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільові продукти: macOS Sequoia

Вплив: програма може розкривати дані з пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64709: Pasquale Scola, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему вирішено завдяки вдосконаленню керування станами.

CVE-2026-64721: Lukas Gerlach

LaunchServices

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з розкриттям інформації вирішено завдяки вдосконаленню контролю приватності.

CVE-2026-20672: Kirin (@Pwnrin) і LFY (@secsys) з Університету Фудань

LaunchServices

Цільові продукти: macOS Sequoia

Вплив: зловмисник може віддалено спричинити відмову в обслуговуванні.

Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню перевірок.

CVE-2026-28983: Ruslan Dautov

libarchive

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого файлу може призводити до розкриття пам’яті процесу.

Опис: це вразливість у відкритому вихідному коді, яка вплинула на програмне забезпечення Apple. Ідентифікатор CVE призначила стороння організація. Докладнішу інформацію про проблему й ідентифікатор CVE наведено на сайті cve.org.

CVE-2026-4424

libarchive

Цільові продукти: macOS Sequoia

Вплив: зловмисний ZIP-архів може обходити перевірки Gatekeeper.

Опис: проблему обходу карантину файлів вирішено завдяки додатковим перевіркам.

CVE-2026-28900: Prathamesh Walunj

libc

Цільові продукти: macOS Sequoia

Вплив: шкідлива програма може виходити за межі ізольованого середовища.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-28973: анонімний дослідник

Libnotify

Цільові продукти: macOS Sequoia

Вплив: зловмисник може спричиняти несподіване завершення роботи програми.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64739: Feng Xue та XGPT зі ThreatBook, Dun

libxslt

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43703: Tristan Madani (@TristanInSec) з Talence Security

libxslt

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему подвійного вивільнення вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-43706: Tristan Madani (@TristanInSec) з Talence Security

LoginWindow

Цільові продукти: macOS Sequoia

Вплив: зловмисник, який має фізичний доступ до заблокованого пристрою, може переглянути конфіденційну інформацію користувача.

Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.

CVE-2026-43766: Amy (amys.website)

Maps

Цільові продукти: macOS Sequoia

Вплив: шкідлива програма може виходити за межі ізольованого середовища.

Опис: проблему з доступом усунено за допомогою додаткових обмежень.

CVE-2026-64738: Robert Mindo, Nathaniel Oh (@calysteon)

mDNSResponder

Цільові продукти: macOS Sequoia

Вплив: зловмисник у локальній мережі може спричинити відмову в обслуговуванні.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43653: Atul R V

CVE-2026-64724: Daisuke Hatakeyama (@SYZD Research)

MediaRemote

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати права кореневого користувача.

Опис: проблему з обробкою шляху вирішено завдяки поліпшенню перевірки.

CVE-2026-43723: Richard Zana, Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs

MobileAccessoryUpdater

Цільові продукти: macOS Sequoia

Вплив: шкідливий аксесуар може спричинити несподіване завершення роботи програми.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43807: Tristan Madani (@TristanInSec) з Talence Security

Model I/O

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого зображення може призводити до пошкодження пам’яті процесів.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43733: Michael DePlante (@izobashi), що співпрацює з компанією TrendAI в межах ініціативи «Zero Day Initiative»

CVE-2026-43729: Michael DePlante (@izobashi), що співпрацює з компанією TrendAI в межах ініціативи «Zero Day Initiative»

Model I/O

Цільові продукти: macOS Sequoia

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.

Опис: проблему записування за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64772: wh0am1i, stratan (@5tratan)

Model I/O

Цільові продукти: macOS Sequoia

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64774: stratan (@5tratan)

Model I/O

Цільові продукти: macOS Sequoia

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64770: stratan (@5tratan)

CVE-2026-64769: stratan (@5tratan)

Model I/O

Цільові продукти: macOS Sequoia

Вплив: обробка тривимірної моделі може призводити до розкриття пам’яті процесів.

Опис: проблему переповнення буфера вирішено завдяки поліпшенню обробки звернень до пам’яті.

CVE-2026-64722: wh0am1i

Model I/O

Цільові продукти: macOS Sequoia

Вплив: віддалений зловмисник може призвести до неочікуваного завершення роботи програми.

Опис: проблему читання за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64768: stratan (@5tratan)

Model I/O

Цільові продукти: macOS Sequoia

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64771: wh0am1i

Net-SNMP

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити відмову в обслуговуванні.

Опис: переповнення стека усунено завдяки поліпшенню перевірки вводу.

CVE-2026-43771: Robert Tran

NetFSFramework

Цільові продукти: macOS Sequoia

Вплив: програма може виходити за межі ізольованого середовища.

Опис: проблему обходу шляху вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-43772: Mickey Jin (@patch1t)

Network Extensions

Цільові продукти: macOS Sequoia

Вплив: зловмисник, який має фізичний доступ до заблокованого пристрою, може переглянути конфіденційну інформацію користувача.

Опис: цю проблему вирішено завдяки вдосконаленню перевірок.

CVE-2026-28961: Dan Raviv

NSColorPanel

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити витік конфіденційної інформації користувача.

Опис: проблему вирішено завдяки додатковим перевіркам прав.

CVE-2026-64711: Koh M. Nakagawa (@tsunek0h) із FFRI Security, Inc.

PackageKit

Цільові продукти: macOS Sequoia

Вплив: користувач може підвищувати рівень привілеїв.

Опис: проблему з логікою вирішено завдяки поліпшенню обмежень.

CVE-2026-28912: Matej Moravec (@MacejkoMoravec)

PackageKit

Цільові продукти: macOS Sequoia

Вплив: програма може змінювати захищені частини файлової системи.

Опис: проблему усунено завдяки поліпшенню обробки символьних посилань.

CVE-2026-43765: Mickey Jin (@patch1t)

ppp

Цільові продукти: macOS Sequoia

Вплив: зловмисник може спричиняти несподіване завершення роботи системи або зчитувати пам’ять ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-28896: Dave G.

Printing

Цільові продукти: macOS Sequoia

Вплив: шкідлива програма може виходити за межі ізольованого середовища.

Опис: проблему з обробкою шляху вирішено завдяки поліпшенню перевірки.

CVE-2026-64731: Sindre Sorhus, Richard Zana

Pro Res

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-43812: Francisco Knabe

quarantine

Цільові продукти: macOS Sequoia

Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43694: Hcamael і 章鱼哥@aipy (aipyaipy.com), JC Alvarado зі Stripe, Jacob Hazak

Remote Management

Цільові продукти: macOS Sequoia

Вплив: зловмисна програма може підвищувати рівень привілеїв до кореневого користувача.

Опис: проблему з доступом усунено за допомогою додаткових обмежень.

CVE-2026-39874: @pixiepointsec

SceneKit

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64764: stratan (@5tratan)

SceneKit

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.

Опис: проблему записування за межами виділеної області пам’яті вирішено завдяки вилученню вразливого коду.

CVE-2026-64763: stratan (@5tratan)

SceneKit

Цільові продукти: macOS Sequoia

Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64766: stratan (@5tratan)

CVE-2026-64765: stratan (@5tratan)

Screen Sharing Server

Цільові продукти: macOS Sequoia

Вплив: програма може перехоплювати мережеві з’єднання, призначені для іншого процесу.

Опис: проблему з логікою вирішено завдяки поліпшенню обмежень.

CVE-2026-43779: Dave G., Asaf Cohen

Screen Sharing Server

Цільові продукти: macOS Sequoia

Вплив: зловмисник може віддалено спричинити відмову в обслуговуванні.

Опис: цю проблему вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-43777: Junming C.(Chapoly1305)

Screen Sharing Server

Цільові продукти: macOS Sequoia

Вплив: локальний зловмисник може дізнатися застарілий пароль VNC, налаштований для спільного доступу до екрана.

Опис: проблему вирішено завдяки додатковим перевіркам прав.

CVE-2026-43665: Ayaan Ahmad

Siri

Цільові продукти: macOS Sequoia

Вплив: особа з фізичним доступом до замкненого пристрою може отримати доступ до контактів і фотографій.

Опис: цю проблему вирішено завдяки застосуванню додаткових обмежень для замкненого екрана.

CVE-2026-64745: Vivek Dhar, помічник молодшого інспектора (радіомеханік) у Прикордонних силах безпеки Індії (штаб регіонального командування в Кашмірі)

SMB

Цільові продукти: macOS Sequoia

Вплив: підключення до шкідливого сервера SMB може призводити до несподіваного завершення роботи системи.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-39873: Peter Malone

SMB

Цільові продукти: macOS Sequoia

Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64696: Feng Xue та XGPT зі ThreatBook, Peter Malone

SMB

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню обробки звернень до пам’яті.

CVE-2026-64704: Claudio Bozzato та Francesco Benvenuto із Cisco Talos, Aswin Kumar Gokulakannan, Peter Malone, Calif.io в співпраці з Claude та Anthropic Research, Kitten Food

Spotlight

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43774: Csaba Fitzl (@theevilbit) з Iru

StorageKit

Цільові продукти: macOS Sequoia

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з виникненням умови змагання вирішено завдяки додатковій перевірці.

CVE-2026-43770: Tien-Chih Lin із CyCraft Technology

udf

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43768: Hyunwoo Kim (@v4bel)

WebDAV

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити відмову в обслуговуванні.

Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-64703: Bruce Dang із Calif.io в співпраці з Claude та Anthropic Research

WebDAV

Цільові продукти: macOS Sequoia

Вплив: програма може розкривати дані з пам’яті ядра.

Опис: проблему з ініціалізацією пам’яті вирішено завдяки вдосконаленню обробки звернень до пам’яті.

CVE-2026-64699: Bruce Dang із Calif.io

Wi‑Fi

Цільові продукти: macOS Sequoia

Вплив: програма може виконувати довільний код за межами свого ізольованого середовища або з підвищеним рівнем привілеїв.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43750: анонімний дослідник

xar

Цільові продукти: macOS Sequoia

Вплив: програма може спричинити відмову в обслуговуванні.

Опис: виникала логічна помилка, яка призводила до пошкодження даних у пам’яті. Проблему вирішено шляхом поліпшення керування станами.

CVE-2026-28932: Mathis Mansière

zip

Цільові продукти: macOS Sequoia

Вплив: зловмисний ZIP-архів може обходити перевірки Gatekeeper.

Опис: проблему з логікою вирішено завдяки вдосконаленню обробки файлів.

CVE-2026-28914: Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs (nosebeard.co)

Додаткова подяка

Audio

Дякуємо за допомогу Niels Hofmans.

copyfile

Дякуємо за допомогу Keisuke Hosoda.

CoreMedia

Дякуємо за допомогу yaohway.

Disk Images

Дякуємо за допомогу Jordy Zomer (@pwningsystems), Phillip Groves і Richard Zana.

Kernel

Дякуємо за допомогу Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Chris Betz, James Duffy (@0x4A616D657344), Mathis Mansière, Tristan Rousseau, Yeojin Kim, YingMuo (@YingMuo) з DEVCORE Research Team.

libxslt

Дякуємо за допомогу Kubilay Berk Alkan.

mDNSResponder

Дякуємо за допомогу Cem Onat Karagun, He Wei (ギカク), Jex Amro, 章鱼哥 (@aipy) з aipyaipy.com.

PluginKit

Дякуємо за допомогу Asaf Cohen і Ashish Kunwar.

Printing UIKit

Дякуємо за допомогу Jacolon Walker (@call_eax).

ReplayKit

Дякуємо за допомогу анонімному досліднику.

Spotlight

Дякуємо за допомогу Ilya Andr (andrd3v) і nkhmelni.

System Settings

Дякуємо за допомогу Masaki Moriguchi.

Time Machine

Дякуємо за допомогу Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs.

Інформація про продукти, вироблені не компанією Apple, або про незалежні веб-сайти, які не контролюються та не тестуються компанією Apple, не носить рекомендаційного характеру та не рекламується компанією. Компанія Apple не несе жодної відповідальності за вибір, функціональність і використання веб-сайтів або продукції сторонніх виробників. Компанія Apple також не несе відповідальність за точність або достовірність даних, розміщених на веб-сайтах сторонніх виробників. Зверніться до відповідного постачальника за додатковою інформацією.

Дата опублікування: