Проблеми системи безпеки, які усунено в оновленні macOS Sequoia 15.7.8
У цьому документі описано проблеми системи безпеки, які усунено в оновленні macOS Sequoia 15.7.8.
Про оновлення системи безпеки Apple
Щоб захистити клієнтів, компанія Apple не розголошує інформацію про проблеми безпеки, не підтверджує її та не бере участь у її обговоренні, доки не завершено вивчення відповідної проблеми й не опубліковано виправлення або нові випуски. Відомості про нещодавні випуски наведено на сторінці Випуски безпеки Apple.
У документах про безпеку Apple вразливості класифікуються за ідентифікаторами CVE, коли це можливо.
Щоб отримати додаткову інформацію про безпеку, ознайомтеся зі сторінкою про безпеку продуктів Apple.
macOS Sequoia 15.7.8
Дата випуску: 27 липня 2026 р.
Accounts
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати права кореневого користувача.
Опис: проблему з аналізом під час обробки шляхів до каталогів вирішено завдяки вдосконаленню перевірки шляхів.
CVE-2026-43749: Adam Franke, Trung Nguyen (@everping) із CyStack, Ashish Kunwar
afpfs
Цільові продукти: macOS Sequoia
Вплив: зловмисник може віддалено спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.
Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64767: Dave G.
apache
Цільові продукти: macOS Sequoia
Вплив: зловмисник може віддалено спричинити відмову в обслуговуванні.
Опис: це вразливість у відкритому вихідному коді, яка вплинула на програмне забезпечення Apple. Ідентифікатор CVE призначила стороння організація. Докладнішу інформацію про проблему й ідентифікатор CVE наведено на сайті cve.org.
CVE-2026-23918: Юлия Мерцалова
APFS
Цільові продукти: macOS Sequoia
Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-64695: Peter Malone
App Store
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: цю проблему вирішено завдяки вдосконаленню перевірок.
CVE-2026-43801: Rahul Raj
Apple Account
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.
CVE-2026-43781: Pinak Oza
Apple Account
Цільові продукти: macOS Sequoia
Вплив: шкідлива програма може виходити за межі ізольованого середовища.
Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.
CVE-2026-64737: Robert Mindo
Apple Neural Engine
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43748: анонімний дослідник, tamdao, Franco Belman із Blackwing Intelligence
AppleDouble
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.
Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43776: Peter Malone, Nicolas Rabrenovic, Irvin Wang
AppleRAID
Цільові продукти: macOS Sequoia
Вплив: локальний користувач може зчитувати пам’ять ядра.
Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43681: impost0r (ret2plt), David Ige з Beryllium Security
Assets
Цільові продукти: macOS Sequoia
Вплив: шкідлива програма може обходити налаштування приватності.
Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.
CVE-2026-43672: 이재영
ATS
Цільові продукти: macOS Sequoia
Вплив: програма може читати файли за межами ізольованого середовища.
Опис: проблему з дозволами вирішено завдяки видаленню вразливого коду.
CVE-2026-43763: Pavan Nallamothu, Jared Reyes
Audio
Цільові продукти: macOS Sequoia
Вплив: програма може виходити за межі ізольованого середовища.
Опис: проблему з доступом вирішено завдяки застосуванню додаткових обмежень ізольованого програмного середовища.
CVE-2026-64702: John Lussier
Audio
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити відмову в обслуговуванні.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64725: Seonung Park, ALTV!ST (altvi.st/)
AVEVideoEncoder
Цільові продукти: macOS Sequoia
Вплив: програма може виконувати довільний код із привілеями ядра.
Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки розміру.
CVE-2026-64747: Franco Belman із Blackwing Intelligence
AVEVideoEncoder
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64762: Franco Belman із Blackwing Intelligence, Dun
BackgroundAssets
Цільові продукти: macOS Sequoia
Вплив: програма може видаляти файли, на які в неї немає дозволу.
Опис: проблему з дозволами вирішено завдяки вдосконаленню перевірки.
CVE-2026-64707: YingQi Shi (@Mas0nShi) з лабораторії WeBin компанії DBAppSecurity
BOM
Цільові продукти: macOS Sequoia
Вплив: зловмисний ZIP-архів може обходити перевірки Gatekeeper.
Опис: проблему вирішено завдяки вдосконаленню перевірок.
CVE-2026-28849: Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs
cd9660
Цільові продукти: macOS Sequoia
Вплив: програма може спричиняти несподіване завершення роботи системи або зчитувати пам’ять ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-64698: Richard Zana, Peter Malone, Nathaniel Oh (@calysteon), анонімний дослідник
Contacts
Цільові продукти: macOS Sequoia
Вплив: обробка зловмисно створеного контакту може призводити до витоку конфіденційних даних.
Опис: проблему вирішено завдяки вдосконаленню перевірок.
CVE-2026-64734: Daniel Williams
Control Center
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з логікою вирішено завдяки поліпшенню перевірки.
CVE-2026-43756: 이재영
Core Services
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати права кореневого користувача.
Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.
CVE-2026-43693: Gergely Kalman (@gergely_kalman)
CoreAudio
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого аудіофайлу може призводити до пошкодження пам’яті процесу.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-43673: анонімний дослідник, що співпрацює з компанією TrendAI в межах ініціативи «Zero Day Initiative»
CoreAudio
Цільові продукти: macOS Sequoia
Вплив: обробка аудіопотоку в шкідливому медіафайлі може призводити до переривання процесу.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43744: Mathis Mansière, анонімний дослідник
CoreAudio
Цільові продукти: macOS Sequoia
Вплив: зловмисник може віддалено спричинити несподіване завершення роботи системи.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43803: Rahul Raj
CoreMedia
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.
CVE-2026-43775: Csaba Fitzl (@theevilbit) з Iru
CoreMedia
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого відеофайлу може призводити до неочікуваного завершення роботи програми.
Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.
CVE-2026-43711: James Duffy (@0x4A616D657344)
CoreServices
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого файлу може призводити до неочікуваного завершення роботи програми.
Опис: проблему вирішено завдяки вдосконаленню перевірок.
CVE-2026-28936: Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs
CoreUI
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого каталогу ресурсів може призводити до розкриття пам’яті процесу.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-43738: Peter Malone
CoreVideo
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43802: анонімний дослідник
Crash Reporter
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити витік конфіденційної інформації користувача.
Опис: проблему приватності вирішено завдяки вилученню конфіденційних даних.
CVE-2026-64710: Matthew Schneider
CUPS
Цільові продукти: macOS Sequoia
Вплив: зловмисна програма може підвищувати рівень привілеїв до кореневого користувача.
Опис: проблему з доступом усунено за допомогою додаткових обмежень.
CVE-2026-39875: XBreach.ai, Dallas Dubs, Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs, Aaron Grattafiori з NVIDIA AI Red Team
CUPS
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати права кореневого користувача.
Опис: проблему зі вставлянням команд усунено завдяки поліпшенню перевірки.
CVE-2026-43698: Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs
curl
Цільові продукти: macOS Sequoia
Вплив: облікові дані для автентифікації можуть надсилатися на сервер іншого походження.
Опис: це вразливість у відкритому вихідному коді, яка вплинула на програмне забезпечення Apple. Ідентифікатор CVE призначила стороння організація. Докладнішу інформацію про проблему й ідентифікатор CVE наведено на сайті cve.org.
CVE-2026-3784
CVE-2026-3783
Data Detectors UI
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.
CVE-2026-43758: HvxyZLF
DesktopServices
Цільові продукти: macOS Sequoia
Вплив: програма може обходити перевірки Gatekeeper.
Опис: проблему обходу карантину файлів вирішено завдяки додатковим перевіркам.
CVE-2026-64708: Lance Cain, інженер із наступальної безпеки в SpecterOps Inc.
Disk Images
Цільові продукти: macOS Sequoia
Вплив: програма може підвищувати рівень привілеїв.
Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.
CVE-2026-28926: Jonathan Bar Or (@yo_yo_yo_jbo)
Disk Images
Цільові продукти: macOS Sequoia
Вплив: аналіз шкідливого файлу може призводити до неочікуваного завершення роботи програми.
Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43747: Anthony Laou Hine Tsuei (@anarcheuz)
Disk Images
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-64694: Gil Portnoy і Henry
Disk Images
Цільові продукти: macOS Sequoia
Вплив: програма може обходити мережеві обмеження.
Опис: проблему з дозволами вирішено завдяки застосуванню додаткових обмежень ізольованого програмного середовища.
CVE-2026-28945: Ayaan Ahmad
Disk Images
Цільові продукти: macOS Sequoia
Вплив: програма може розкривати дані з пам’яті ядра.
Опис: проблему вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64776: Hyunwoo Kim (@v4bel)
DriverKit
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: під час обробки змінних середовища виникала проблема. Цю проблему усунуто завдяки поліпшенню перевірки.
CVE-2026-43793: erdene-och Byambabayar
DriverKit
Цільові продукти: macOS Sequoia
Вплив: зловмисник, який має фізичний доступ до заблокованого пристрою, може переглянути конфіденційну інформацію користувача.
Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43753: Niels Hofmans
Foundation
Цільові продукти: macOS Sequoia
Вплив: зловмисна програма може отримувати доступ до захищених даних користувача.
Опис: проблему вирішено завдяки вдосконаленню обробки вводу.
CVE-2026-43714: анонімний дослідник
Game Center
Цільові продукти: macOS Sequoia
Вплив: шкідлива програма може виходити за межі ізольованого середовища.
Опис: проблему з аналізом під час обробки шляхів до каталогів вирішено завдяки вдосконаленню перевірки шляхів.
CVE-2026-64740: Manuel Fernandez (Stackhopper Security)
Game Center
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: цю проблему вирішено завдяки вдосконаленню захисту даних.
CVE-2026-43796: Stanislav Jelezoglo, Ilya Andr (andrd3v) з Positive Technologies
Heimdal
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити відмову в обслуговуванні.
Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64692: Redon Gashi
HFS
Цільові продукти: macOS Sequoia
Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-43682: Trung Nguyen (@everping) із CyStack, Peter Malone, Nicolas Rabrenovic, Dave G., Atul R V і Ashmit Sharma
HFS
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого зображення може призводити до виконання довільного коду.
Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-28981: Hcamael and 章鱼哥@aipy (aipyaipy.com), Aswin Kumar Gokulakannan, Surya Narayan Kushwaha, Dun
HFS
Цільові продукти: macOS Sequoia
Вплив: монтування шкідливого образу диска може призводити до несподіваного завершення роботи системи або пошкодження пам’яті ядра.
Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43773: Surya Narayan Kushwaha, Richard Zana, Peter Malone, Hyunwoo Kim (@v4bel), Cem Onat Karagun
HFS
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-43767: Hyunwoo Kim (@v4bel)
HFS
Цільові продукти: macOS Sequoia
Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-64697: Peter Malone
HFS
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-43764: Tristan Madani (@TristanInSec) з Talence Security
HFS
Цільові продукти: macOS Sequoia
Вплив: зловмисник може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-43710: Peter Malone
Icons
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з доступом вирішено завдяки застосуванню додаткових обмежень ізольованого програмного середовища.
CVE-2025-43325: анонімний дослідник
ImageIO
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого зображення може призводити до пошкодження пам’яті процесів.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-64716: Peter Malone, Jonathan Alush-Aben, Arni Hardarson
ImageIO
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливої текстури може призводити до неочікуваного завершення роботи програми.
Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-43780: Michael DePlante (@izobashi), що співпрацює з компанією TrendAI в межах ініціативи «Zero Day Initiative»
ImageIO
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого зображення може призводити до виконання довільного коду.
Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-43818: анонімний дослідник
ImageIO
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого зображення може призводити до пошкодження пам’яті процесів.
Опис: проблему переповнення буфера вирішено завдяки поліпшенню обробки звернень до пам’яті.
CVE-2026-43661: Gandalf4a з PKU-ICODE, Anton Pakhunov, анонімний дослідник
ImageIO
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого файлу може призводити до відмови в обслуговуванні.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64754: Rahul Raj, PETOWORKS의 Bugeun Choi (@Bugeun)
ImageIO
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого зображення може призводити до відмови в обслуговуванні.
Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню перевірок.
CVE-2026-64693: Geonha Lee (@leegn4a)
IOKit
Цільові продукти: macOS Sequoia
Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.
Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.
CVE-2026-43805: 이재영
IOSkywalkFamily
Цільові продукти: macOS Sequoia
Вплив: програма може розкривати дані з пам’яті ядра.
Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.
CVE-2026-39877: Richard Zana, Dhiyanesh Selvaraj (@redroot97)
Kernel
Цільові продукти: macOS Sequoia
Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-64749: hxr1, Hiroki Imai (LAC Co., Ltd.), Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Ashish Kunwar
Kernel
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: цю проблему вирішено завдяки вдосконаленню перевірок.
CVE-2026-43782: Igor Ushakov
Kernel
Цільові продукти: macOS Sequoia
Вплив: програма може розкривати дані з пам’яті ядра.
Опис: витік інформації було усунено за допомогою додаткової перевірки.
CVE-2026-64744: Ryan Hileman (з використанням Xint Code; xint.io)
Kernel
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему з ініціалізацією пам’яті вирішено завдяки вдосконаленню обробки звернень до пам’яті.
CVE-2026-64775: Ryan Hileman (з використанням Xint Code; xint.io)
Kernel
Цільові продукти: macOS Sequoia
Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.
Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню блокування.
CVE-2026-28982: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Adam Doupé з ASU SEFCOM
Kernel
Цільові продукти: macOS Sequoia
Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.
Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.
CVE-2026-43778: f0r з MurphySec, Mahmoud Abdelmoniem, Feng Xue та XGPT зі ThreatBook, Wang Yu, Nicolas Rabrenovic, Lyutoon, Hiroki Imai (LAC Co., Ltd.), Fábio Luís (@scanpt), DARKNAVY (@DarkNavyOrg), анонімний дослідник
Kernel
Цільові продукти: macOS Sequoia
Вплив: зловмисник може віддалено обходити мережеві фільтри.
Опис: проблему з узгодженістю стану інтерфейсу користувача вирішено шляхом поліпшення керування станами.
CVE-2026-64735: Gor Aleksanyan
Kernel
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.
CVE-2026-43822: Michal Kosiorek, Eddy Tsalolikhin
CVE-2026-64700: Asjid Kalam (@odinshell)
CVE-2026-43799: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: macOS Sequoia
Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-43810: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: macOS Sequoia
Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки вводу.
CVE-2026-43724: impost0r (ret2plt), Hyunwoo Kim (@v4bel)
Kernel
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити витік конфіденційної інформації про стан ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки вводу.
CVE-2026-43722: Hyunwoo Kim (@v4bel), Feng Xue та XGPT зі ThreatBook
Kernel
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43809: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
CVE-2026-43757: Wang Yu, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-43769: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити витік конфіденційної інформації про стан ядра.
Опис: проблему усунено завдяки вдосконаленню редагування приватної інформації.
CVE-2026-43754: Ernesto Martínez García, Calif Research
Kernel
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з логікою вирішено завдяки вдосконаленню перевірок.
CVE-2026-64723: Ji'an Zhou, Mingxuan Yang, Ye Zhang
Kernel
Цільові продукти: macOS Sequoia
Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.
Опис: цю проблему вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-39868: Ye Zhang (@VAR10CK) з Baidu Security, Vladislav Shevchenko (Positive Technologies), Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: macOS Sequoia
Вплив: програма може розкривати дані з пам’яті ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-64709: Pasquale Scola, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему вирішено завдяки вдосконаленню керування станами.
CVE-2026-64721: Lukas Gerlach
LaunchServices
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з розкриттям інформації вирішено завдяки вдосконаленню контролю приватності.
CVE-2026-20672: Kirin (@Pwnrin) і LFY (@secsys) з Університету Фудань
LaunchServices
Цільові продукти: macOS Sequoia
Вплив: зловмисник може віддалено спричинити відмову в обслуговуванні.
Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню перевірок.
CVE-2026-28983: Ruslan Dautov
libarchive
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого файлу може призводити до розкриття пам’яті процесу.
Опис: це вразливість у відкритому вихідному коді, яка вплинула на програмне забезпечення Apple. Ідентифікатор CVE призначила стороння організація. Докладнішу інформацію про проблему й ідентифікатор CVE наведено на сайті cve.org.
CVE-2026-4424
libarchive
Цільові продукти: macOS Sequoia
Вплив: зловмисний ZIP-архів може обходити перевірки Gatekeeper.
Опис: проблему обходу карантину файлів вирішено завдяки додатковим перевіркам.
CVE-2026-28900: Prathamesh Walunj
libc
Цільові продукти: macOS Sequoia
Вплив: шкідлива програма може виходити за межі ізольованого середовища.
Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-28973: анонімний дослідник
Libnotify
Цільові продукти: macOS Sequoia
Вплив: зловмисник може спричиняти несподіване завершення роботи програми.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64739: Feng Xue та XGPT зі ThreatBook, Dun
libxslt
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-43703: Tristan Madani (@TristanInSec) з Talence Security
libxslt
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.
Опис: проблему подвійного вивільнення вирішено завдяки вдосконаленню керування пам’яттю.
CVE-2026-43706: Tristan Madani (@TristanInSec) з Talence Security
LoginWindow
Цільові продукти: macOS Sequoia
Вплив: зловмисник, який має фізичний доступ до заблокованого пристрою, може переглянути конфіденційну інформацію користувача.
Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.
CVE-2026-43766: Amy (amys.website)
Maps
Цільові продукти: macOS Sequoia
Вплив: шкідлива програма може виходити за межі ізольованого середовища.
Опис: проблему з доступом усунено за допомогою додаткових обмежень.
CVE-2026-64738: Robert Mindo, Nathaniel Oh (@calysteon)
mDNSResponder
Цільові продукти: macOS Sequoia
Вплив: зловмисник у локальній мережі може спричинити відмову в обслуговуванні.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-43653: Atul R V
CVE-2026-64724: Daisuke Hatakeyama (@SYZD Research)
MediaRemote
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати права кореневого користувача.
Опис: проблему з обробкою шляху вирішено завдяки поліпшенню перевірки.
CVE-2026-43723: Richard Zana, Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs
MobileAccessoryUpdater
Цільові продукти: macOS Sequoia
Вплив: шкідливий аксесуар може спричинити несподіване завершення роботи програми.
Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43807: Tristan Madani (@TristanInSec) з Talence Security
Model I/O
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого зображення може призводити до пошкодження пам’яті процесів.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-43733: Michael DePlante (@izobashi), що співпрацює з компанією TrendAI в межах ініціативи «Zero Day Initiative»
CVE-2026-43729: Michael DePlante (@izobashi), що співпрацює з компанією TrendAI в межах ініціативи «Zero Day Initiative»
Model I/O
Цільові продукти: macOS Sequoia
Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.
Опис: проблему записування за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-64772: wh0am1i, stratan (@5tratan)
Model I/O
Цільові продукти: macOS Sequoia
Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.
Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-64774: stratan (@5tratan)
Model I/O
Цільові продукти: macOS Sequoia
Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64770: stratan (@5tratan)
CVE-2026-64769: stratan (@5tratan)
Model I/O
Цільові продукти: macOS Sequoia
Вплив: обробка тривимірної моделі може призводити до розкриття пам’яті процесів.
Опис: проблему переповнення буфера вирішено завдяки поліпшенню обробки звернень до пам’яті.
CVE-2026-64722: wh0am1i
Model I/O
Цільові продукти: macOS Sequoia
Вплив: віддалений зловмисник може призвести до неочікуваного завершення роботи програми.
Опис: проблему читання за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-64768: stratan (@5tratan)
Model I/O
Цільові продукти: macOS Sequoia
Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.
Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64771: wh0am1i
Net-SNMP
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити відмову в обслуговуванні.
Опис: переповнення стека усунено завдяки поліпшенню перевірки вводу.
CVE-2026-43771: Robert Tran
NetFSFramework
Цільові продукти: macOS Sequoia
Вплив: програма може виходити за межі ізольованого середовища.
Опис: проблему обходу шляху вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-43772: Mickey Jin (@patch1t)
Network Extensions
Цільові продукти: macOS Sequoia
Вплив: зловмисник, який має фізичний доступ до заблокованого пристрою, може переглянути конфіденційну інформацію користувача.
Опис: цю проблему вирішено завдяки вдосконаленню перевірок.
CVE-2026-28961: Dan Raviv
NSColorPanel
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити витік конфіденційної інформації користувача.
Опис: проблему вирішено завдяки додатковим перевіркам прав.
CVE-2026-64711: Koh M. Nakagawa (@tsunek0h) із FFRI Security, Inc.
PackageKit
Цільові продукти: macOS Sequoia
Вплив: користувач може підвищувати рівень привілеїв.
Опис: проблему з логікою вирішено завдяки поліпшенню обмежень.
CVE-2026-28912: Matej Moravec (@MacejkoMoravec)
PackageKit
Цільові продукти: macOS Sequoia
Вплив: програма може змінювати захищені частини файлової системи.
Опис: проблему усунено завдяки поліпшенню обробки символьних посилань.
CVE-2026-43765: Mickey Jin (@patch1t)
ppp
Цільові продукти: macOS Sequoia
Вплив: зловмисник може спричиняти несподіване завершення роботи системи або зчитувати пам’ять ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-28896: Dave G.
Printing
Цільові продукти: macOS Sequoia
Вплив: шкідлива програма може виходити за межі ізольованого середовища.
Опис: проблему з обробкою шляху вирішено завдяки поліпшенню перевірки.
CVE-2026-64731: Sindre Sorhus, Richard Zana
Pro Res
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.
CVE-2026-43812: Francisco Knabe
quarantine
Цільові продукти: macOS Sequoia
Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-43694: Hcamael і 章鱼哥@aipy (aipyaipy.com), JC Alvarado зі Stripe, Jacob Hazak
Remote Management
Цільові продукти: macOS Sequoia
Вплив: зловмисна програма може підвищувати рівень привілеїв до кореневого користувача.
Опис: проблему з доступом усунено за допомогою додаткових обмежень.
CVE-2026-39874: @pixiepointsec
SceneKit
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-64764: stratan (@5tratan)
SceneKit
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.
Опис: проблему записування за межами виділеної області пам’яті вирішено завдяки вилученню вразливого коду.
CVE-2026-64763: stratan (@5tratan)
SceneKit
Цільові продукти: macOS Sequoia
Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.
Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-64766: stratan (@5tratan)
CVE-2026-64765: stratan (@5tratan)
Screen Sharing Server
Цільові продукти: macOS Sequoia
Вплив: програма може перехоплювати мережеві з’єднання, призначені для іншого процесу.
Опис: проблему з логікою вирішено завдяки поліпшенню обмежень.
CVE-2026-43779: Dave G., Asaf Cohen
Screen Sharing Server
Цільові продукти: macOS Sequoia
Вплив: зловмисник може віддалено спричинити відмову в обслуговуванні.
Опис: цю проблему вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-43777: Junming C.(Chapoly1305)
Screen Sharing Server
Цільові продукти: macOS Sequoia
Вплив: локальний зловмисник може дізнатися застарілий пароль VNC, налаштований для спільного доступу до екрана.
Опис: проблему вирішено завдяки додатковим перевіркам прав.
CVE-2026-43665: Ayaan Ahmad
Siri
Цільові продукти: macOS Sequoia
Вплив: особа з фізичним доступом до замкненого пристрою може отримати доступ до контактів і фотографій.
Опис: цю проблему вирішено завдяки застосуванню додаткових обмежень для замкненого екрана.
CVE-2026-64745: Vivek Dhar, помічник молодшого інспектора (радіомеханік) у Прикордонних силах безпеки Індії (штаб регіонального командування в Кашмірі)
SMB
Цільові продукти: macOS Sequoia
Вплив: підключення до шкідливого сервера SMB може призводити до несподіваного завершення роботи системи.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-39873: Peter Malone
SMB
Цільові продукти: macOS Sequoia
Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-64696: Feng Xue та XGPT зі ThreatBook, Peter Malone
SMB
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню обробки звернень до пам’яті.
CVE-2026-64704: Claudio Bozzato та Francesco Benvenuto із Cisco Talos, Aswin Kumar Gokulakannan, Peter Malone, Calif.io в співпраці з Claude та Anthropic Research, Kitten Food
Spotlight
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43774: Csaba Fitzl (@theevilbit) з Iru
StorageKit
Цільові продукти: macOS Sequoia
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з виникненням умови змагання вирішено завдяки додатковій перевірці.
CVE-2026-43770: Tien-Chih Lin із CyCraft Technology
udf
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-43768: Hyunwoo Kim (@v4bel)
WebDAV
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити відмову в обслуговуванні.
Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.
CVE-2026-64703: Bruce Dang із Calif.io в співпраці з Claude та Anthropic Research
WebDAV
Цільові продукти: macOS Sequoia
Вплив: програма може розкривати дані з пам’яті ядра.
Опис: проблему з ініціалізацією пам’яті вирішено завдяки вдосконаленню обробки звернень до пам’яті.
CVE-2026-64699: Bruce Dang із Calif.io
Wi‑Fi
Цільові продукти: macOS Sequoia
Вплив: програма може виконувати довільний код за межами свого ізольованого середовища або з підвищеним рівнем привілеїв.
Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-43750: анонімний дослідник
xar
Цільові продукти: macOS Sequoia
Вплив: програма може спричинити відмову в обслуговуванні.
Опис: виникала логічна помилка, яка призводила до пошкодження даних у пам’яті. Проблему вирішено шляхом поліпшення керування станами.
CVE-2026-28932: Mathis Mansière
zip
Цільові продукти: macOS Sequoia
Вплив: зловмисний ZIP-архів може обходити перевірки Gatekeeper.
Опис: проблему з логікою вирішено завдяки вдосконаленню обробки файлів.
CVE-2026-28914: Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs (nosebeard.co)
Додаткова подяка
Audio
Дякуємо за допомогу Niels Hofmans.
copyfile
Дякуємо за допомогу Keisuke Hosoda.
CoreMedia
Дякуємо за допомогу yaohway.
Disk Images
Дякуємо за допомогу Jordy Zomer (@pwningsystems), Phillip Groves і Richard Zana.
Kernel
Дякуємо за допомогу Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Chris Betz, James Duffy (@0x4A616D657344), Mathis Mansière, Tristan Rousseau, Yeojin Kim, YingMuo (@YingMuo) з DEVCORE Research Team.
libxslt
Дякуємо за допомогу Kubilay Berk Alkan.
mDNSResponder
Дякуємо за допомогу Cem Onat Karagun, He Wei (ギカク), Jex Amro, 章鱼哥 (@aipy) з aipyaipy.com.
PluginKit
Дякуємо за допомогу Asaf Cohen і Ashish Kunwar.
Printing UIKit
Дякуємо за допомогу Jacolon Walker (@call_eax).
ReplayKit
Дякуємо за допомогу анонімному досліднику.
Spotlight
Дякуємо за допомогу Ilya Andr (andrd3v) і nkhmelni.
System Settings
Дякуємо за допомогу Masaki Moriguchi.
Time Machine
Дякуємо за допомогу Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs.
Інформація про продукти, вироблені не компанією Apple, або про незалежні веб-сайти, які не контролюються та не тестуються компанією Apple, не носить рекомендаційного характеру та не рекламується компанією. Компанія Apple не несе жодної відповідальності за вибір, функціональність і використання веб-сайтів або продукції сторонніх виробників. Компанія Apple також не несе відповідальність за точність або достовірність даних, розміщених на веб-сайтах сторонніх виробників. Зверніться до відповідного постачальника за додатковою інформацією.