Проблеми системи безпеки, які усунено в оновленні macOS Sonoma 14.8.8

У цьому документі описано проблеми системи безпеки, які усунено в оновленні macOS Sonoma 14.8.8.

Про оновлення системи безпеки Apple

Щоб захистити клієнтів, компанія Apple не розголошує інформацію про проблеми безпеки, не підтверджує її та не бере участь у її обговоренні, доки не завершено вивчення відповідної проблеми й не опубліковано виправлення або нові випуски. Відомості про нещодавні випуски наведено на сторінці Випуски безпеки Apple.

У документах про безпеку Apple вразливості класифікуються за ідентифікаторами CVE, коли це можливо.

Щоб отримати додаткову інформацію про безпеку, ознайомтеся зі сторінкою про безпеку продуктів Apple.

macOS Sonoma 14.8.8

Дата випуску: 27 липня 2026 р.

Accounts

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати права кореневого користувача.

Опис: проблему з аналізом під час обробки шляхів до каталогів вирішено завдяки вдосконаленню перевірки шляхів.

CVE-2026-43749: Adam Franke, Trung Nguyen (@everping) із CyStack, Ashish Kunwar

afpfs

Цільовий продукт: macOS Sonoma

Вплив: зловмисник може віддалено спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64767: Dave G.

apache

Цільовий продукт: macOS Sonoma

Вплив: зловмисник може віддалено спричинити відмову в обслуговуванні.

Опис: це вразливість у відкритому вихідному коді, яка вплинула на програмне забезпечення Apple. Ідентифікатор CVE призначила стороння організація. Докладнішу інформацію про проблему й ідентифікатор CVE наведено на сайті cve.org.

CVE-2026-23918: Юлия Мерцалова

APFS

Цільовий продукт: macOS Sonoma

Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64695: Peter Malone

App Store

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: цю проблему вирішено завдяки вдосконаленню перевірок.

CVE-2026-43801: Rahul Raj

Apple Account

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.

CVE-2026-43781: Pinak Oza

Apple Account

Цільовий продукт: macOS Sonoma

Вплив: шкідлива програма може виходити за межі ізольованого середовища.

Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.

CVE-2026-64737: Robert Mindo

AppleRAID

Цільовий продукт: macOS Sonoma

Вплив: локальний користувач може зчитувати пам’ять ядра.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43681: impost0r (ret2plt), David Ige з Beryllium Security

Assets

Цільовий продукт: macOS Sonoma

Вплив: шкідлива програма може обходити налаштування приватності.

Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.

CVE-2026-43672: 이재영

ATS

Цільовий продукт: macOS Sonoma

Вплив: програма може читати файли за межами ізольованого середовища.

Опис: проблему з дозволами вирішено завдяки видаленню вразливого коду.

CVE-2026-43763: Pavan Nallamothu, Jared Reyes

Audio

Цільовий продукт: macOS Sonoma

Вплив: програма може виходити за межі ізольованого середовища.

Опис: проблему з доступом вирішено завдяки застосуванню додаткових обмежень ізольованого програмного середовища.

CVE-2026-64702: John Lussier

Audio

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити відмову в обслуговуванні.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64725: Seonung Park, ALTV!ST (altvi.st/)

AVEVideoEncoder

Цільовий продукт: macOS Sonoma

Вплив: програма може виконувати довільний код із привілеями ядра.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки розміру.

CVE-2026-64747: Franco Belman із Blackwing Intelligence

AVEVideoEncoder

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64762: Franco Belman із Blackwing Intelligence, Dun

BackgroundAssets

Цільовий продукт: macOS Sonoma

Вплив: програма може видаляти файли, на які в неї немає дозволу.

Опис: проблему з дозволами вирішено завдяки вдосконаленню перевірки.

CVE-2026-64707: YingQi Shi (@Mas0nShi) з лабораторії WeBin компанії DBAppSecurity

BOM

Цільовий продукт: macOS Sonoma

Вплив: зловмисний ZIP-архів може обходити перевірки Gatekeeper.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

CVE-2026-28849: Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs

cd9660

Цільовий продукт: macOS Sonoma

Вплив: програма може спричиняти несподіване завершення роботи системи або зчитувати пам’ять ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64698: Richard Zana, Peter Malone, Nathaniel Oh (@calysteon), анонімний дослідник

Contacts

Цільовий продукт: macOS Sonoma

Вплив: обробка зловмисно створеного контакту може призводити до витоку конфіденційних даних.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

CVE-2026-64734: Daniel Williams

Control Center

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з логікою вирішено завдяки поліпшенню перевірки.

CVE-2026-43756: 이재영

Core Services

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати права кореневого користувача.

Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.

CVE-2026-43693: Gergely Kalman (@gergely_kalman)

CoreAudio

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливого аудіофайлу може призводити до пошкодження пам’яті процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43673: анонімний дослідник, що співпрацює з компанією TrendAI в межах ініціативи «Zero Day Initiative»

CoreAudio

Цільовий продукт: macOS Sonoma

Вплив: обробка аудіопотоку в шкідливому медіафайлі може призводити до переривання процесу.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43744: Mathis Mansière, анонімний дослідник

CoreAudio

Цільовий продукт: macOS Sonoma

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи системи.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43803: Rahul Raj

CoreMedia

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливого відеофайлу може призводити до неочікуваного завершення роботи програми.

Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.

CVE-2026-43711: James Duffy (@0x4A616D657344)

CoreServices

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливого файлу може призводити до неочікуваного завершення роботи програми.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

CVE-2026-28936: Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs

CoreUI

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливого каталогу ресурсів може призводити до розкриття пам’яті процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43738: Peter Malone

CoreVideo

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43802: анонімний дослідник

Crash Reporter

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити витік конфіденційної інформації користувача.

Опис: проблему приватності вирішено завдяки вилученню конфіденційних даних.

CVE-2026-64710: Matthew Schneider

CUPS

Цільовий продукт: macOS Sonoma

Вплив: зловмисна програма може підвищувати рівень привілеїв до кореневого користувача.

Опис: проблему з доступом усунено за допомогою додаткових обмежень.

CVE-2026-39875: XBreach.ai, Dallas Dubs, Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs, Aaron Grattafiori з NVIDIA AI Red Team

CUPS

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати права кореневого користувача.

Опис: проблему зі вставлянням команд усунено завдяки поліпшенню перевірки.

CVE-2026-43698: Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs

curl

Цільовий продукт: macOS Sonoma

Вплив: облікові дані для автентифікації можуть надсилатися на сервер іншого походження.

Опис: це вразливість у відкритому вихідному коді, яка вплинула на програмне забезпечення Apple. Ідентифікатор CVE призначила стороння організація. Докладнішу інформацію про проблему й ідентифікатор CVE наведено на сайті cve.org.

CVE-2026-3784

CVE-2026-3783

Data Detectors UI

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.

CVE-2026-43758: HvxyZLF

DesktopServices

Цільовий продукт: macOS Sonoma

Вплив: програма може обходити перевірки Gatekeeper.

Опис: проблему обходу карантину файлів вирішено завдяки додатковим перевіркам.

CVE-2026-64708: Lance Cain, інженер із наступальної безпеки в SpecterOps Inc.

Disk Images

Цільовий продукт: macOS Sonoma

Вплив: програма може підвищувати рівень привілеїв.

Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.

CVE-2026-28926: Jonathan Bar Or (@yo_yo_yo_jbo)

Disk Images

Цільовий продукт: macOS Sonoma

Вплив: аналіз шкідливого файлу може призводити до неочікуваного завершення роботи програми.

Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43747: Anthony Laou Hine Tsuei (@anarcheuz)

Disk Images

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64694: Gil Portnoy і Henry

Disk Images

Цільовий продукт: macOS Sonoma

Вплив: програма може обходити мережеві обмеження.

Опис: проблему з дозволами вирішено завдяки застосуванню додаткових обмежень ізольованого програмного середовища.

CVE-2026-28945: Ayaan Ahmad

Disk Images

Цільовий продукт: macOS Sonoma

Вплив: програма може розкривати дані з пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64776: Hyunwoo Kim (@v4bel)

DriverKit

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: під час обробки змінних середовища виникала проблема. Цю проблему усунуто завдяки поліпшенню перевірки.

CVE-2026-43793: erdene-och Byambabayar

DriverKit

Цільовий продукт: macOS Sonoma

Вплив: зловмисник, який має фізичний доступ до заблокованого пристрою, може переглянути конфіденційну інформацію користувача.

Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43753: Niels Hofmans

Foundation

Цільовий продукт: macOS Sonoma

Вплив: зловмисна програма може отримувати доступ до захищених даних користувача.

Опис: проблему вирішено завдяки вдосконаленню обробки вводу.

CVE-2026-43714: анонімний дослідник

Game Center

Цільовий продукт: macOS Sonoma

Вплив: шкідлива програма може виходити за межі ізольованого середовища.

Опис: проблему з аналізом під час обробки шляхів до каталогів вирішено завдяки вдосконаленню перевірки шляхів.

CVE-2026-64740: Manuel Fernandez (Stackhopper Security)

Game Center

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: цю проблему вирішено завдяки вдосконаленню захисту даних.

CVE-2026-43796: Stanislav Jelezoglo, Ilya Andr (andrd3v) з Positive Technologies

Heimdal

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити відмову в обслуговуванні.

Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64692: Redon Gashi

HFS

Цільовий продукт: macOS Sonoma

Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43682: Trung Nguyen (@everping) із CyStack, Peter Malone, Nicolas Rabrenovic, Dave G., Atul R V і Ashmit Sharma

HFS

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливого зображення може призводити до виконання довільного коду.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-28981: Hcamael and 章鱼哥@aipy (aipyaipy.com), Aswin Kumar Gokulakannan, Surya Narayan Kushwaha, Dun

HFS

Цільовий продукт: macOS Sonoma

Вплив: монтування шкідливого образу диска може призводити до несподіваного завершення роботи системи або пошкодження пам’яті ядра.

Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43773: Surya Narayan Kushwaha, Richard Zana, Peter Malone, Hyunwoo Kim (@v4bel), Cem Onat Karagun

HFS

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43767: Hyunwoo Kim (@v4bel)

HFS

Цільовий продукт: macOS Sonoma

Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64697: Peter Malone

HFS

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-43764: Tristan Madani (@TristanInSec) з Talence Security

HFS

Цільовий продукт: macOS Sonoma

Вплив: зловмисник може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43710: Peter Malone

Icons

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з доступом вирішено завдяки застосуванню додаткових обмежень ізольованого програмного середовища.

CVE-2025-43325: анонімний дослідник

ImageIO

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливого зображення може призводити до пошкодження пам’яті процесів.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64716: Peter Malone, Jonathan Alush-Aben, Arni Hardarson

ImageIO

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливої текстури може призводити до неочікуваного завершення роботи програми.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-43780: Michael DePlante (@izobashi), що співпрацює з компанією TrendAI в межах ініціативи «Zero Day Initiative»

ImageIO

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливого зображення може призводити до виконання довільного коду.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-43818: анонімний дослідник

ImageIO

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливого зображення може призводити до пошкодження пам’яті процесів.

Опис: проблему переповнення буфера вирішено завдяки поліпшенню обробки звернень до пам’яті.

CVE-2026-43661: Gandalf4a з PKU-ICODE, Anton Pakhunov, анонімний дослідник

ImageIO

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливого файлу може призводити до відмови в обслуговуванні.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64754: Rahul Raj, PETOWORKS의 Bugeun Choi (@Bugeun)

ImageIO

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливого зображення може призводити до відмови в обслуговуванні.

Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню перевірок.

CVE-2026-64693: Geonha Lee (@leegn4a)

IOKit

Цільовий продукт: macOS Sonoma

Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.

Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.

CVE-2026-43805: 이재영

IOSkywalkFamily

Цільовий продукт: macOS Sonoma

Вплив: програма може розкривати дані з пам’яті ядра.

Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.

CVE-2026-39877: Richard Zana, Dhiyanesh Selvaraj (@redroot97)

Kernel

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: цю проблему вирішено завдяки вдосконаленню перевірок.

CVE-2026-43782: Igor Ushakov

Kernel

Цільовий продукт: macOS Sonoma

Вплив: програма може розкривати дані з пам’яті ядра.

Опис: витік інформації було усунено за допомогою додаткової перевірки.

CVE-2026-64744: Ryan Hileman (з використанням Xint Code; xint.io)

Kernel

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему з ініціалізацією пам’яті вирішено завдяки вдосконаленню обробки звернень до пам’яті.

CVE-2026-64775: Ryan Hileman (з використанням Xint Code; xint.io)

Kernel

Цільовий продукт: macOS Sonoma

Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.

Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню блокування.

CVE-2026-28982: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Adam Doupé з ASU SEFCOM

Kernel

Цільовий продукт: macOS Sonoma

Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.

Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-43778: f0r з MurphySec, Mahmoud Abdelmoniem, Feng Xue та XGPT зі ThreatBook, Wang Yu, Nicolas Rabrenovic, Lyutoon, Hiroki Imai (LAC Co., Ltd.), Fábio Luís (@scanpt), DARKNAVY (@DarkNavyOrg), анонімний дослідник

Kernel

Цільовий продукт: macOS Sonoma

Вплив: зловмисник може віддалено обходити мережеві фільтри.

Опис: проблему з узгодженістю стану інтерфейсу користувача вирішено шляхом поліпшення керування станами.

CVE-2026-64735: Gor Aleksanyan

Kernel

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-43822: Michal Kosiorek, Eddy Tsalolikhin

CVE-2026-64700: Asjid Kalam (@odinshell)

CVE-2026-43799: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільовий продукт: macOS Sonoma

Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43810: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільовий продукт: macOS Sonoma

Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки вводу.

CVE-2026-43724: impost0r (ret2plt), Hyunwoo Kim (@v4bel)

Kernel

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити витік конфіденційної інформації про стан ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки вводу.

CVE-2026-43722: Hyunwoo Kim (@v4bel), Feng Xue та XGPT зі ThreatBook

Kernel

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43809: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

CVE-2026-43757: Wang Yu, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-43769: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити витік конфіденційної інформації про стан ядра.

Опис: проблему усунено завдяки вдосконаленню редагування приватної інформації.

CVE-2026-43754: Ernesto Martínez García, Calif Research

Kernel

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з логікою вирішено завдяки вдосконаленню перевірок.

CVE-2026-64723: Ji'an Zhou, Mingxuan Yang, Ye Zhang

Kernel

Цільовий продукт: macOS Sonoma

Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.

Опис: цю проблему вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-39868: Ye Zhang (@VAR10CK) з Baidu Security, Vladislav Shevchenko (Positive Technologies), Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільовий продукт: macOS Sonoma

Вплив: програма може розкривати дані з пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64709: Pasquale Scola, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.

Kernel

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему вирішено завдяки вдосконаленню керування станами.

CVE-2026-64721: Lukas Gerlach

LaunchServices

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з розкриттям інформації вирішено завдяки вдосконаленню контролю приватності.

CVE-2026-20672: Kirin (@Pwnrin) і LFY (@secsys) з Університету Фудань

LaunchServices

Цільовий продукт: macOS Sonoma

Вплив: зловмисник може віддалено спричинити відмову в обслуговуванні.

Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню перевірок.

CVE-2026-28983: Ruslan Dautov

libarchive

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливого файлу може призводити до розкриття пам’яті процесу.

Опис: це вразливість у відкритому вихідному коді, яка вплинула на програмне забезпечення Apple. Ідентифікатор CVE призначила стороння організація. Докладнішу інформацію про проблему й ідентифікатор CVE наведено на сайті cve.org.

CVE-2026-4424

libarchive

Цільовий продукт: macOS Sonoma

Вплив: зловмисний ZIP-архів може обходити перевірки Gatekeeper.

Опис: проблему обходу карантину файлів вирішено завдяки додатковим перевіркам.

CVE-2026-28900: Prathamesh Walunj

libc

Цільовий продукт: macOS Sonoma

Вплив: шкідлива програма може виходити за межі ізольованого середовища.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-28973: анонімний дослідник

Libnotify

Цільовий продукт: macOS Sonoma

Вплив: зловмисник може спричиняти несподіване завершення роботи програми.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64739: Feng Xue та XGPT зі ThreatBook, Dun

libxslt

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43703: Tristan Madani (@TristanInSec) з Talence Security

libxslt

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.

Опис: проблему подвійного вивільнення вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-43706: Tristan Madani (@TristanInSec) з Talence Security

LoginWindow

Цільовий продукт: macOS Sonoma

Вплив: зловмисник, який має фізичний доступ до заблокованого пристрою, може переглянути конфіденційну інформацію користувача.

Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.

CVE-2026-43766: Amy (amys.website)

Maps

Цільовий продукт: macOS Sonoma

Вплив: шкідлива програма може виходити за межі ізольованого середовища.

Опис: проблему з доступом усунено за допомогою додаткових обмежень.

CVE-2026-64738: Robert Mindo, Nathaniel Oh (@calysteon)

mDNSResponder

Цільовий продукт: macOS Sonoma

Вплив: зловмисник у локальній мережі може спричинити відмову в обслуговуванні.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64724: Daisuke Hatakeyama (@SYZD Research)

MediaRemote

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати права кореневого користувача.

Опис: проблему з обробкою шляху вирішено завдяки поліпшенню перевірки.

CVE-2026-43723: Richard Zana, Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs

Metal

Цільовий продукт: macOS Sonoma

Вплив: шкідлива програма може пошкодити пам’ять системного процесу.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-28911: yk lin з @pixiepointsec

MobileAccessoryUpdater

Цільовий продукт: macOS Sonoma

Вплив: шкідливий аксесуар може спричинити несподіване завершення роботи програми.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43807: Tristan Madani (@TristanInSec) з Talence Security

Model I/O

Цільовий продукт: macOS Sonoma

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64774: stratan (@5tratan)

Model I/O

Цільовий продукт: macOS Sonoma

Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми або пошкодити динамічну пам’ять.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64770: stratan (@5tratan)

CVE-2026-64769: stratan (@5tratan)

Model I/O

Цільовий продукт: macOS Sonoma

Вплив: віддалений зловмисник може призвести до неочікуваного завершення роботи програми.

Опис: проблему читання за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64768: stratan (@5tratan)

Net-SNMP

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити відмову в обслуговуванні.

Опис: переповнення стека усунено завдяки поліпшенню перевірки вводу.

CVE-2026-43771: Robert Tran

NetFSFramework

Цільовий продукт: macOS Sonoma

Вплив: програма може виходити за межі ізольованого середовища.

Опис: проблему обходу шляху вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-43772: Mickey Jin (@patch1t)

Network Extensions

Цільовий продукт: macOS Sonoma

Вплив: зловмисник, який має фізичний доступ до заблокованого пристрою, може переглянути конфіденційну інформацію користувача.

Опис: цю проблему вирішено завдяки вдосконаленню перевірок.

CVE-2026-28961: Dan Raviv

NSColorPanel

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити витік конфіденційної інформації користувача.

Опис: проблему вирішено завдяки додатковим перевіркам прав.

CVE-2026-64711: Koh M. Nakagawa (@tsunek0h) із FFRI Security, Inc.

PackageKit

Цільовий продукт: macOS Sonoma

Вплив: програма може змінювати захищені частини файлової системи.

Опис: проблему усунено завдяки поліпшенню обробки символьних посилань.

CVE-2026-43765: Mickey Jin (@patch1t)

ppp

Цільовий продукт: macOS Sonoma

Вплив: зловмисник може спричиняти несподіване завершення роботи системи або зчитувати пам’ять ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-28896: Dave G.

quarantine

Цільовий продукт: macOS Sonoma

Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43694: Hcamael і 章鱼哥@aipy (aipyaipy.com), JC Alvarado зі Stripe, Jacob Hazak

Remote Management

Цільовий продукт: macOS Sonoma

Вплив: зловмисна програма може підвищувати рівень привілеїв до кореневого користувача.

Опис: проблему з доступом усунено за допомогою додаткових обмежень.

CVE-2026-39874: @pixiepointsec

SceneKit

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.

Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-64764: stratan (@5tratan)

SceneKit

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.

Опис: проблему записування за межами виділеної області пам’яті вирішено завдяки вилученню вразливого коду.

CVE-2026-64763: stratan (@5tratan)

SceneKit

Цільовий продукт: macOS Sonoma

Вплив: обробка шкідливого файлу може призводити до несподіваного завершення роботи програми або виконання довільного коду.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-64766: stratan (@5tratan)

CVE-2026-64765: stratan (@5tratan)

Screen Sharing Server

Цільовий продукт: macOS Sonoma

Вплив: програма може перехоплювати мережеві з’єднання, призначені для іншого процесу.

Опис: проблему з логікою вирішено завдяки поліпшенню обмежень.

CVE-2026-43779: Dave G., Asaf Cohen

Screen Sharing Server

Цільовий продукт: macOS Sonoma

Вплив: зловмисник може віддалено спричинити відмову в обслуговуванні.

Опис: цю проблему вирішено завдяки вдосконаленню перевірки вводу.

CVE-2026-43777: Junming C.(Chapoly1305)

Screen Sharing Server

Цільовий продукт: macOS Sonoma

Вплив: локальний зловмисник може дізнатися застарілий пароль VNC, налаштований для спільного доступу до екрана.

Опис: проблему вирішено завдяки додатковим перевіркам прав.

CVE-2026-43665: Ayaan Ahmad

Screen Sharing Server

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему вирішено завдяки вдосконаленню обмежень доступу.

CVE-2026-43760: wdszzml і Atuin Automated Vulnerability Discovery Engine, Alfredo Pesoli (@__rev) з Bynar.io

SecurityAgent

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати права кореневого користувача.

Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.

CVE-2026-43755: Mickey Jin (@patch1t)

SMB

Цільовий продукт: macOS Sonoma

Вплив: підключення до шкідливого сервера SMB може призводити до несподіваного завершення роботи системи.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-39873: Peter Malone

SMB

Цільовий продукт: macOS Sonoma

Вплив: віддалений користувач може спричиняти несподіване завершення роботи системи або пошкодження пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-64696: Feng Xue та XGPT зі ThreatBook, Peter Malone

SMB

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню обробки звернень до пам’яті.

CVE-2026-64704: Claudio Bozzato та Francesco Benvenuto із Cisco Talos, Aswin Kumar Gokulakannan, Peter Malone, Kitten Food, Calif.io в співпраці з Claude та Anthropic Research

Spotlight

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43774: Csaba Fitzl (@theevilbit) з Iru

StorageKit

Цільовий продукт: macOS Sonoma

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з виникненням умови змагання вирішено завдяки додатковій перевірці.

CVE-2026-43770: Tien-Chih Lin із CyCraft Technology

udf

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2026-43768: Hyunwoo Kim (@v4bel)

WebDAV

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити відмову в обслуговуванні.

Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.

CVE-2026-64703: Bruce Dang із Calif.io в співпраці з Claude та Anthropic Research

WebDAV

Цільовий продукт: macOS Sonoma

Вплив: програма може розкривати дані з пам’яті ядра.

Опис: проблему з ініціалізацією пам’яті вирішено завдяки вдосконаленню обробки звернень до пам’яті.

CVE-2026-64699: Bruce Dang із Calif.io

Wi‑Fi

Цільовий продукт: macOS Sonoma

Вплив: програма може виконувати довільний код за межами свого ізольованого середовища або з підвищеним рівнем привілеїв.

Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.

CVE-2026-43750: анонімний дослідник

xar

Цільовий продукт: macOS Sonoma

Вплив: програма може спричинити відмову в обслуговуванні.

Опис: виникала логічна помилка, яка призводила до пошкодження даних у пам’яті. Проблему вирішено шляхом поліпшення керування станами.

CVE-2026-28932: Mathis Mansière

zip

Цільовий продукт: macOS Sonoma

Вплив: зловмисний ZIP-архів може обходити перевірки Gatekeeper.

Опис: проблему з логікою вирішено завдяки вдосконаленню обробки файлів.

CVE-2026-28914: Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs (nosebeard.co)

Додаткова подяка

Audio

Дякуємо за допомогу Niels Hofmans.

copyfile

Дякуємо за допомогу Keisuke Hosoda.

CoreMedia

Дякуємо за допомогу yaohway.

Disk Images

Дякуємо за допомогу Jordy Zomer (@pwningsystems), Phillip Groves і Richard Zana.

Kernel

Дякуємо за допомогу Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., James Duffy (@0x4A616D657344), Mathis Mansière, Tristan Rousseau, Yeojin Kim, YingMuo (@YingMuo) з DEVCORE Research Team.

libxslt

Дякуємо за допомогу Kubilay Berk Alkan.

mDNSResponder

Дякуємо за допомогу Cem Onat Karagun, He Wei (ギカク), Jex Amro, 章鱼哥 (@aipy) з aipyaipy.com.

PluginKit

Дякуємо за допомогу Asaf Cohen і Ashish Kunwar.

Printing UIKit

Дякуємо за допомогу Jacolon Walker (@call_eax).

ReplayKit

Дякуємо за допомогу анонімному досліднику.

System Settings

Дякуємо за допомогу Masaki Moriguchi.

Time Machine

Дякуємо за допомогу Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs.

Інформація про продукти, вироблені не компанією Apple, або про незалежні веб-сайти, які не контролюються та не тестуються компанією Apple, не носить рекомендаційного характеру та не рекламується компанією. Компанія Apple не несе жодної відповідальності за вибір, функціональність і використання веб-сайтів або продукції сторонніх виробників. Компанія Apple також не несе відповідальність за точність або достовірність даних, розміщених на веб-сайтах сторонніх виробників. Зверніться до відповідного постачальника за додатковою інформацією.

Дата опублікування: