Проблеми системи безпеки, які усунено в оновленні visionOS 27
У цьому документі описано проблеми системи безпеки, які усунено в оновленні visionOS 27.
Про оновлення системи безпеки Apple
Щоб захистити клієнтів, компанія Apple не розголошує інформацію про проблеми безпеки, не підтверджує її та не бере участь у її обговоренні, доки не завершено вивчення відповідної проблеми й не опубліковано виправлення або нові випуски. Відомості про нещодавні випуски наведено на сторінці Випуски безпеки Apple.
У документах про безпеку Apple вразливості класифікуються за ідентифікаторами CVE, коли це можливо.
Щоб отримати додаткову інформацію про безпеку, ознайомтеся зі сторінкою про безпеку продуктів Apple.
visionOS 27
Дата випуску: 14 вересня 2026 р.
Accelerate Framework
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого зображення може призводити до неочікуваного завершення процесу.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-86882: Peter Malone
APFS
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричиняти несподіване завершення роботи системи або записувати пам’ять ядра.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-84523: Cem Onat Karagun, анонімний дослідник
App Store
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: локальна програма може зчитувати постійний ідентифікатор облікового запису.
Опис: проблему з доступом усунено за допомогою додаткових обмежень.
CVE-2026-86888: Zhongcheng Li (CK01)
Apple Account
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може використовувати процедуру автентифікації «Вхід з Apple» для доступу до облікового запису Apple користувача.
Опис: проблему з автентифікацією усунено завдяки поліпшенню керування станами.
CVE-2026-20683: користувач Dem0ns (@天府简易信工作室), Abdelhak Kherroubi, Jasminder Pal Singh, Lehan Dilusha Jayasingha (Шрі-Ланка)
AppleAVD
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.
CVE-2026-65407: Franco Belman із Blackwing Intelligence
Audio
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити витік конфіденційної інформації користувача.
Опис: проблему з логікою вирішено завдяки вдосконаленню перевірок.
CVE-2026-65339: Mustafa Calap (@ordinal0, dbg.re), Nik Tsytsarkin із Meta Red Team X
Authentication Services
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може видаляти облікові дані, що зберігаються у В’язці.
Опис: проблему вирішено через видалення вразливого коду.
CVE-2026-86905: Ilya Andr (andrd3v)
AuthKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: локальна програма може зчитувати постійний ідентифікатор облікового запису.
Опис: проблему з доступом усунено за допомогою додаткових обмежень.
CVE-2026-84583: Zhongcheng Li з відділу IES Red
AVEVideoEncoder
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему вирішено завдяки вдосконаленню перевірок.
CVE-2026-65410: Calif.io в співпраці з Claude і Anthropic Research
AVEVideoEncoder
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню обробки звернень до пам’яті.
CVE-2026-84616: Peter Malone
AVEVideoEncoder
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма в ізольованому програмному середовищі може виконувати довільний код із привілеями ядра.
Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.
CVE-2026-84607: Ruslan Dautov
BackgroundAssets
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з логікою вирішено завдяки поліпшенню перевірки.
CVE-2026-65406: Ye Zhang (@VAR10CK) з Baidu Security
Bluetooth
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисник може віддалено спричинити несподіване завершення роботи програми чи виконання довільного коду.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-65414
Bluetooth
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримати несанкціонований доступ до Bluetooth.
Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.
CVE-2026-84560: анонімний дослідник
CloudKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: локальна програма може зчитувати постійний ідентифікатор облікового запису.
Опис: проблему з розкриттям інформації усунено завдяки вдосконаленню керування станами.
CVE-2026-86895: Stanislav Jelezoglo
CloudKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може зчитувати ім’я пристрою.
Опис: проблему з доступом усунено за допомогою додаткових обмежень.
CVE-2026-86893: Heiner Gerdes
copyfile
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: архів може обійти перевірку Gatekeeper
Опис: проблему обходу карантину файлів вирішено завдяки додатковим перевіркам.
CVE-2026-65399: Rishabh Jain (rjcyber) із cyberplanet, Pasquale Scola, анонімний дослідник
CoreMedia
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого зображення може призводити до виконання довільного коду.
Опис: проблему з пошкодженням даних у пам’яті усунено завдяки видаленню вразливого коду.
CVE-2026-64752: Nik Tsytsarkin
CoreMedia
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: певний процес в ізольованому програмному середовищі може обходити обмеження цього середовища.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-86876: Chris Bailey із Short Circuit
CoreMedia
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого відеофайлу може призводити до неочікуваного завершення роботи програми.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-65344: Siyeong Kim
CoreML
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма в ізольованому програмному середовищі може отримувати доступ до файлів з обмеженим доступом.
Опис: проблему з дозволами вирішено завдяки вдосконаленню перевірки шляху.
CVE-2026-84624: AL Najafi, користувач tamdao
CoreText
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка вебконтенту може призводити до відмови в обслуговуванні.
Опис: проблему розіменування нульового покажчика вирішено через поліпшення перевірки вводу.
CVE-2026-65412: Pavan Nallamothu
CoreText
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого шрифту може призводити до розкриття пам’яті процесів.
Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-84596: користувач ret2happy, відділ безпеки продуктів Meta
CoreUI
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого файлу може призводити до неочікуваного завершення роботи програми.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-84575: Mustafa Calap (@ordinal0, dbg.re)
CoreUI
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого зображення може призводити до неочікуваного завершення роботи програми.
Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-84571: користувач stratan (@5tratan), Peter Malone
CoreUI
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого каталогу ресурсів може призводити до неочікуваного завершення процесу.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-84511: Rahul Raj, користувач stratan (@5tratan)
DeviceCheck
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може зчитувати постійні ідентифікатори пристрою.
Опис: проблему з дозволом вирішено завдяки вдосконаленню контролю доступу.
CVE-2026-84612: N.M.Praveen Nawarathne (@zblockrat), James Gill (@jjtech@infosec.exchange)
File Bookmark
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма могла змінювати файл, на який у неї був лише дозвіл на читання.
Опис: проблему з доступом усунено за допомогою додаткових обмежень.
CVE-2026-43785: Junyeong Lee (jylab.github.io), Merrick Hare, Aditya Kumar, John Nzyuko Uvyu, Narendra Singh (@_3P1C)
file_cmds
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: видобування шкідливого архіву може дозволити зловмиснику запис довільних файлів.
Опис: проблему з обробкою шляху вирішено завдяки поліпшенню перевірки.
CVE-2026-84534: Geoffrey Lovelace
FontParser
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого файлу шрифту може призводити до неочікуваного завершення роботи програми.
Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-84524: анонімний дослідник
FontParser
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого шрифту може призводити до розкриття пам’яті процесів.
Опис: проблему читання за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-84597: Nik Tsytsarkin
Foundation
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити відмову в обслуговуванні.
Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню обробки звернень до пам’яті.
CVE-2026-65409: Bruce Dang із Calif.io в співпраці з Claude і Anthropic Research
Graphics
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.
CVE-2026-84492: Tommy DeVoss зі служби безпеки Braze (@thedawgyg), Jiyong Yang
iCloud
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може визначати користувача навіть після повторної інсталяції.
Опис: проблему з приватністю вирішено завдяки вдосконаленню обробки ідентифікаторів.
CVE-2026-84606: Ilya Andr (andrd3v)
ImageIO
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого зображення може призводити до розкриття пам’яті процесів.
Опис: проблему з неініціалізованою пам’яттю вирішено завдяки вдосконаленню ініціалізації пам’яті.
CVE-2026-84564: Justin O'Leary
ImageIO
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка зображення може призвести до відмови в обслуговуванні.
Опис: проблему вирішено завдяки вдосконаленню перевірок.
CVE-2026-65347: Geonha Lee (користувач @leegn4a)
ImageIO
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка зображення може призводити до виконання довільного коду.
Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-65346: Nik Tsytsarkin із Meta Red Team X
ImageIO
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого зображення може призводити до пошкодження пам’яті.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-65395: Mateusz Jurczyk із Google Project Zero, Varik Matevosyan
IOGPUFamily
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-64788: анонімний дослідник, користувач f00l (@PPPF00L), користувач 3ndy1 (@_3ndy1), користувач Minghao Lin@Y1nkoc і 云散花折, Arjanit Isufi
IOKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.
CVE-2026-28969: Mihalis Haatainen, Ashish Kunwar, Ari Hawking, 이재영
IOMobileFrameBuffer
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.
Опис: проблему з доступом за межами виділеної пам’яті усунуто завдяки вдосконаленню перевірки меж.
CVE-2026-65398: Chris Bailey із Short Circuit, Mustafa Calap (@ordinal0, dbg.re), David Strnadel, Nik Tsytsarkin із Meta Red Team X
CVE-2026-64736: Ruslan Dautov, користувач hxr1
IOSurfaceAccelerator
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити витік конфіденційної інформації про стан ядра.
Опис: витік інформації було усунено за допомогою додаткової перевірки.
CVE-2026-64760: анонімний дослідник, Seiji Sakurai (@HeapSmasher), Franco Belman із Blackwing Intelligence
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-28968: користувач genter0, Svetoslav Stolarov і Aisa Fox, Josh Maine із Calif.io, користувач Dun
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: локальний користувач може спричиняти несподіване завершення роботи системи або зчитувати пам’ять ядра.
Опис: проблему з виникненням умови змагання вирішено завдяки додатковій перевірці.
CVE-2026-65415: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Ryan Hileman (з використанням Xint Code; xint.io)
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисник може віддалено спричинити несподіване завершення роботи системи.
Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.
CVE-2026-65343: Drinor Selmanaj (Sentry), Surya Narayan Kushwaha
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричиняти несподіване завершення роботи системи або зчитувати пам’ять ядра.
Опис: проблему із читанням за межами виділеної області пам’яті усунено завдяки вдосконаленню перевірки вводу.
CVE-2026-65349: анонімний дослідник
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.
Опис: проблему подвійного вивільнення вирішено завдяки поліпшеному керуванню пам’яттю.
CVE-2026-84561: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Bhaswanth Chigurupati
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.
CVE-2026-84630: Tristan Madani (@TristanInSec) з Talence Security
CVE-2026-65360: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
CVE-2026-65358: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.
CVE-2026-65377: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Ye Zhang (@VAR10CK) з Baidu Security
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма з правами кореневого користувача може зчитувати неініціалізовану пам’ять ядра.
Опис: проблему з ініціалізацією пам’яті вирішено завдяки вдосконаленню обробки звернень до пам’яті.
CVE-2026-84622: Hiroki Imai (LAC Co., Ltd.)
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисна програма може підвищувати рівень привілеїв до кореневого користувача.
Опис: проблему з доступом усунено за допомогою додаткових обмежень.
CVE-2026-43689: Andreas Jaegersberger і Ro Achterberg із Nosebeard Labs
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: підключення до шкідливого сервера NFS може розкривати дані пам’яті ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-43687: користувач R4mbb із KRsecurity, Peter Malone
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: підключення до зловмисного сервера NFS може пошкодити пам’ять ядра.
Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.
CVE-2026-43686: Peter Malone
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисна програма може визначати схему розподілу пам’яті в ядрі.
Опис: проблему з ініціалізацією пам’яті вирішено завдяки вдосконаленню обробки звернень до пам’яті.
CVE-2026-65405: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може розкривати дані з пам’яті ядра.
Опис: проблему з розкриттям інформації усунено завдяки поліпшенню керування пам’яттю.
CVE-2026-84530: Vladislav Shevchenko (Positive Technologies)
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему Use-After-Free вирішено завдяки вдосконаленню керування пам’яттю.
CVE-2026-84521: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
CVE-2026-65402: Fábio Luís (@scanpt), Richard Zana, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: локальний користувач може спричиняти несподіване завершення роботи системи або зчитувати пам’ять ядра.
Опис: проблему із читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-65359: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.
Опис: проблему з виникненням умови змагання вирішено завдяки вдосконаленню керування станами.
CVE-2026-84507: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може розкривати дані з пам’яті ядра.
Опис: проблему із читанням за межами виділеної області пам’яті усунено завдяки вдосконаленню перевірки вводу.
CVE-2026-86903: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-65330: Ashish Kunwar, Mikhail Lozhnikov із Positive Technologies, Bhaswanth Chigurupati, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
CVE-2026-28935: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
Kernel
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити несподіване завершення роботи системи.
Опис: проблему з переплутуванням типів вирішено завдяки вдосконаленню перевірок.
CVE-2026-84602: Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd.
libarchive
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого файлу може призводити до неочікуваного завершення роботи програми.
Опис: проблему з переповненням буфера динамічної пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-86870: Kitten Food
Managed Configuration
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з приватністю вирішено завдяки вдосконаленню обробки файлів.
CVE-2026-86883: Sindre Sorhus, Morris Richman (@morrisinlife), Stuart Wallace, Tristan Brennan
MediaRemote
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма в ізольованому програмному середовищі може отримувати доступ до системної вʼязки.
Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.
CVE-2026-84628: Myeonghun Pak, Nathaniel Oh (@calysteon), Alan Banderas (@creeper4004)
MobileBackup
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може змінювати захищені частини файлової системи.
Опис: проблему з обробкою шляху вирішено завдяки поліпшенню перевірки.
CVE-2026-65411: Rodolphe Brunetti (@eisw0lf) з Lupus Nova
Model I/O
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: відкриття шкідливого файлу може призводити до неочікуваного завершення процесу.
Опис: проблему переповнення буфера вирішено завдяки вдосконаленню перевірки розміру.
CVE-2026-84497: Yiğit Can YILMAZ (@yilmazcanyigit)
Music
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.
CVE-2026-84615: Stanislav Jelezoglo
NetworkExtension
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.
CVE-2026-43695: Claudio Bozzato й Francesco Benvenuto із Cisco Talos
NetworkExtension
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може визначати, яке інше ПЗ встановив користувач.
Опис: проблему з розкриттям інформації усунено завдяки вдосконаленню керування станами.
CVE-2026-84626: Sindre Sorhus, Hoffcona з відділу IES Red
Photos Storage
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з доступом усунено за допомогою додаткових обмежень.
CVE-2026-84491: анонімний дослідник
Photos Storage
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може знімати відбитки пальців користувача.
Опис: проблему вирішено завдяки додатковим перевіркам прав.
CVE-2026-84629: Stanislav Jelezoglo
RealityKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого файлу може призводити до неочікуваного завершення роботи програми.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-28966: користувач stratan (@5tratan)
RealityKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: відкриття шкідливого файлу може призводити до неочікуваного завершення процесу або розкривати дані пам’яті процесу.
Опис: проблему читання за межами виділеної пам’яті вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-84532: Hongsik Kim (mnur), користувач stratan (@5tratan)
Reminders
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: цю проблему вирішено завдяки вдосконаленню перевірок.
CVE-2026-65403: Rahul Raj
Safe Browsing
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему вирішено завдяки додатковим перевіркам прав.
CVE-2026-86897: Stuart Wallace
Sandbox
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може обходити мережеві обмеження.
Опис: проблему з логікою вирішено завдяки поліпшенню перевірки.
CVE-2026-84551: Issa Sancho
Sandbox Profiles
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може знімати відбитки пальців користувача.
Опис: проблему з дозволами вирішено завдяки застосуванню додаткових обмежень ізольованого програмного середовища.
CVE-2026-84625: Ilya Andr (andrd3v) з Positive Technologies, CJ Vana
Sandbox Profiles
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з доступом усунено за допомогою додаткових обмежень.
CVE-2026-84603: Gongyu Ma (@Mezone0), CJ Vana, Stanislav Jelezoglo
SceneKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого файлу може призводити до розкриття пам’яті процесів.
Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-84487: користувач stratan (@5tratan), Dhiyanesh Selvaraj (@redroot97), Peter Malone
SceneKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливої 3D-моделі може призводити до пошкодження пам’яті.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
CVE-2026-84632: Peter Malone
SceneKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливої 3D-моделі може призводити до пошкодження пам’яті.
Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-84620: Peter Malone
SceneKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливої 3D-моделі може призводити до пошкодження пам’яті.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-84546: Narendra Singh (@_3P1C), користувач stratan (@5tratan), Peter Malone
CVE-2026-84611: Nathaniel Oh (@calysteon)
SceneKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливої 3D-сцени може призводити до неочікуваного завершення процесу.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
CVE-2026-84526: користувач stratan (@5tratan)
Security
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисник, що отримав контроль над зламаним проміжним сертифікатом, може видавати сертифікати з довільним розширеним застосуванням ключа.
Опис: проблему перевірки сертифікатів усунено завдяки поліпшенню перевірки сертифікатів.
CVE-2026-86881: Surya Narayan Kushwaha, Roman Zabicki, John Lussier, Filip Olszak
Shortcuts
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: шкідлива швидка команда може надсилати повідомлення без підтвердження з боку користувача.
Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.
CVE-2026-84600: Owen Pawling (@owenpawling)
Software Update
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може змінювати захищені системні файли.
Опис: проблему з дозволами вирішено завдяки вдосконаленню перевірки шляху.
CVE-2026-84609: YingMuo (@YingMuo) з дослідницької команди DEVCORE
SpringBoard
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може спричинити відмову в обслуговуванні.
Опис: проблему вирішено завдяки додатковим перевіркам прав.
CVE-2026-86892: Lehan Dilusha Jayasingha
Symptom Framework
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: зловмисна програма може визначати поточне місцезнаходження користувача.
Опис: проблему з приватністю вирішено завдяки вдосконаленню маскування приватних даних для записів журналу.
CVE-2026-84513: Sindre Sorhus
TCC
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з входом вирішено завдяки вдосконаленню компонування вхідних даних.
CVE-2026-84527: Zeyang Li та Yuxiang Wang із Chongqing Telecom
Time Zone
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може обходити певні параметри приватності.
Опис: проблему приватності вирішено завдяки вилученню конфіденційних даних.
CVE-2026-86887: анонімний дослідник
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему з доступом за межами виділеної пам’яті усунуто завдяки вдосконаленню перевірки меж.
WebKit Bugzilla: 317632
CVE-2026-64784: Janggoon Lee з Out of Bounds, Amy Burnett за допомогою моделі OpenAI Codex Security
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до неочікуваного завершення процесу.
Опис: проблему з логікою вирішено завдяки вдосконаленню керування станами.
WebKit Bugzilla: 310457
CVE-2026-84635: Souta Sugiyama
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
WebKit Bugzilla: 313452
CVE-2026-43795: користувач wwwlk
WebKit Bugzilla: 318348
CVE-2026-65338: Amy Burnett за допомогою моделі OpenAI Codex Security
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.
Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.
WebKit Bugzilla: 318405
CVE-2026-65341: Henock Habte
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: уразливість, пов’язану з пошкодженням пам’яті, вирішено шляхом поліпшення блокування.
WebKit Bugzilla: 321480
CVE-2026-64782: Charles Kern, Seonwook Kim, Shubham Chaskar, користувач lattice, Josef Korbel
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до розкриття конфіденційних даних користувача.
Опис: проблему з дозволами вирішено завдяки видаленню вразливого коду.
WebKit Bugzilla: 315121
CVE-2026-64753: Viggo Lekdorf
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему вирішено завдяки вдосконаленню перевірки вводу.
WebKit Bugzilla: 321484
CVE-2026-64781: Thomas Guillem
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему вирішено завдяки вдосконаленню керування станами.
WebKit Bugzilla: 321517
CVE-2026-65351: Niels Hofmans
WebKit Bugzilla: 316996
CVE-2026-65340: Claudio Bozzato та Francesco Benvenuto із Cisco Talos, Josef Korbel (Citadelo)
WebKit Bugzilla: 317142
CVE-2026-65337: Amy Burnett за допомогою моделі OpenAI Codex Security
WebKit Bugzilla: 317349
CVE-2026-65336: Josef Korbel
WebKit Bugzilla: 316723
CVE-2026-65335: Amy Burnett за допомогою моделі OpenAI Codex Security
WebKit Bugzilla: 317603
CVE-2026-65333: Amy Burnett за допомогою моделі OpenAI Codex Security
WebKit Bugzilla: 317450
CVE-2026-65332: Kun Peeks (@SwayZGl1tZyyy), Amy Burnett за допомогою моделі OpenAI Codex Security
WebKit Bugzilla: 317611
CVE-2026-65331: Amy Burnett за допомогою моделі OpenAI Codex Security
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення процесу.
Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.
WebKit Bugzilla: 316347
CVE-2026-64715: Hossein Lotfi (користувач @hosselot), що співпрацює з компанією TrendAI у межах ініціативи Zero Day Initiative
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до неочікуваного завершення процесу.
Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.
WebKit Bugzilla: 313703
CVE-2026-64787: 杉山 壮太, Shubham Chaskar
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему вирішено завдяки вдосконаленню перевірок.
WebKit Bugzilla: 316918
CVE-2026-64780: Amy Burnett за допомогою моделі OpenAI Codex Security
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему з пошкодженням даних у пам’яті вирішено завдяки вдосконаленню керування станами.
WebKit Bugzilla: 316791
CVE-2026-65334: Amy Burnett за допомогою моделі OpenAI Codex Security
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.
Опис: проблему з пошкодженням даних у пам’яті вирішено шляхом поліпшення обробки звернень до пам’яті.
WebKit Bugzilla: 317317
CVE-2026-43794: Dung Do (користувач @_piers2) з Calif.io
WebKit
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: відкриття шкідливого файлу вебархіву може призвести до створення універсальних міжсайтових сценаріїв.
Опис: проблему з логікою вирішено завдяки вдосконаленню керування станами.
WebKit Bugzilla: 3182711
CVE-2026-86898: Tomi Garcia (archyxsec)
WebKit Canvas
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.
WebKit Bugzilla: 313935
CVE-2026-64718: Niels Hofmans, OGINOME Tomohito, анонімний дослідник
WebKit History
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: відвідування шкідливого вебсайту може призвести до витоку конфіденційних даних.
Опис: проблему вирішено завдяки вдосконаленню перевірок.
WebKit Bugzilla: 322124
CVE-2026-64778: Mohit Negi
WebKit Storage
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до несподіваного аварійного завершення роботи Safari.
Опис: уразливість, пов’язану з пошкодженням пам’яті, вирішено шляхом поліпшення блокування.
WebKit Bugzilla: 321485
CVE-2026-64779: Tommy DeVoss із Braze Security Team (@thedawgyg), Shubham Chaskar
WebRTC
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.
Опис: проблему із записуванням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.
WebKit Bugzilla: 322761
CVE-2026-65391: Myungyong Lee
WebRTC
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: обробка шкідливого вебконтенту може призводити до пошкодження даних у пам’яті.
Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.
CVE-2026-65390: Kwak Kiyong (@Pwnkai23), Song Nuri
Wi-Fi Connectivity
Цільові продукти: Apple Vision Pro (усі моделі)
Вплив: програма може отримувати доступ до конфіденційних даних користувача.
Опис: проблему з авторизацією вирішено завдяки вдосконаленню керування станами.
CVE-2026-84636: Jian Lee (@speedyfriend433)
Додаткова подяка
Accounts
Дякуємо за допомогу користувачу Wojciech Regula із SecuRing (wojciechregula.blog).
Apple Intelligence
Дякуємо за допомогу анонімному досліднику.
AppleKeyStore
Дякуємо за допомогу анонімному досліднику й користувачам Abdurrahman Nafi, Francisco Knabe, Karol Mazurek (@Karmaz95) з AFINE, Somair Ansar, YOKI та 晓娟 谢.
AVEVideoEncoder
Дякуємо за допомогу користувачу tamdao.
Bluetooth
Дякуємо за допомогу користувачам Suresh Sundaram і Youssef Ahmed Saad.
Calendar
Дякуємо за допомогу користувачам Dany Assuid, Jacob Hazak із Zero-Defense Labs, Varik Matevosyan і stratan (@5tratan).
CipherML
Дякуємо за допомогу користувачу Nils Hanff (@nils1729@chaos.social) з Інституту ім. Хассо Платтнера.
CloudKit
Дякуємо за допомогу користувачу Hikerell (Loadshine Lab).
Compression
Дякуємо за допомогу користувачу Tommy DeVoss із Braze Security Team (@thedawgyg).
copyfile
Дякуємо за допомогу користувачам Morris Richman (@morrisinlife) і Jian Lee (@speedyfriend433).
CoreAnimation
Дякуємо за допомогу користувачу Duy Trần (@khanhduytran0).
CoreAudio
Дякуємо за допомогу користувачу Patrick Saif / x.com/weezerOSINT / github.com/sai2fast.
CoreBluetooth - LE
Дякуємо за допомогу користувачам Ashmit Sharma й Atul RV, Dun, Maliq Barnard, Nicholas C. з Onymos Inc. (onymos.com), Peter Malone і Robert M.
CoreGraphics
Дякуємо за допомогу користувачу Gandalf4a з Інституту інформатики й цифрової економіки PKU-Changsha.
CoreMedia
Дякуємо за допомогу користувачу Chris Bailey із Short Circuit.
CoreText
Дякуємо за допомогу користувачу Jian Lee (@speedyfriend433).
CoreUI
Дякуємо за допомогу користувачу Peter Malone.
DataAccess
Дякуємо за допомогу користувачу Adetayo Adebimpe (Cyboghostginx).
FaceTime
Дякуємо за допомогу користувачу Souhaib Naceri.
Files
Дякуємо за допомогу анонімному досліднику.
iCloud
Дякуємо за допомогу користувачу 3ndy1 (@_3ndy1).
ImageIO
Дякуємо за допомогу анонімному досліднику й користувачам Muhamad Syaiful і songbird.
IOSurfaceAccelerator
Дякуємо за допомогу анонімному досліднику й користувачам Chanwit Muenprakoddee (ChemIndy), Franco Belman із Blackwing Intelligence, Iain Harkiss, beist і hxr1.
Kernel
Дякуємо за допомогу анонімному досліднику й користувачам Bhaswanth Chigurupati, Billy Jheng Bing Jhong і Pan Zhenpeng (@Peterpan0927) зі STAR Labs SG Pte. Ltd., Cem Onat Karagun, James Duffy (@0x4A616D657344), Lyutoon, Nebula Security (@nebusecurity), Nicolas Seriot, Peter Malone, Redon Gashi із Sentry, Robert Tran і Xiang Li з лабораторії AOSP в Нанькайському університеті.
LaunchServices
Дякуємо за допомогу користувачу Rosyna Keller із Totally Not Malicious Software (paradisefacade.com).
mDNSResponder
Дякуємо за допомогу користувачам Anton Pakhunov, Franciszek Kalinowski (striga.ai / isec.pl), Hannes Weissteiner, Roland Czerny, Simone Franza, Stefan Gast і Daniel Gruss із Технічного університету Граца, Johanna Ullrich із Міждисциплінарного університету трансформації (IT:U), Issa Sancho, Jian Zhou та 章鱼哥@aipy (aipyaipy.com).
Notifications
Дякуємо за допомогу користувачам Abhay Kailasia (@abhay_kailasia) із Safran (Мумбай, Індія), Himanshu Bharti (@Xpl0itme) з Хатіми та Jan Rokita (rokita.me).
Passwords
Дякуємо за допомогу анонімному досліднику й користувачам Catalin Lita з Moralis, Christian Kohlschütter, David Coomber з Info-Sec.CA, Lukasz Tulikowski із Software Cloud і Sujay Amin.
Printing
Дякуємо за допомогу користувачу Stuart Wallace.
Pro Res
Дякуємо за допомогу користувачу Nik Tsytsarkin із Meta Red Team X.
RemoteServiceDiscovery
Дякуємо за допомогу анонімному досліднику й користувачу Tristan Madani (@TristanInSec) з Talence Security.
Safari
Дякуємо за допомогу користувачу Dem0ns @天府简易信工作室.
Sandbox Profiles
Дякуємо за допомогу користувачу Lachlan Bauerochse.
Security
Дякуємо за допомогу користувачам John Lussier і Roman Zabicki.
Share Sheet
Дякуємо за допомогу користувачам Atul Kishor Jaiswal і Benjamin Hornbeck.
Shortcuts
Дякуємо за допомогу користувачам Csaba Fitzl (@theevilbit) з Iru й Owen Pawling (@owenpawling).
VoiceOver
Дякуємо за допомогу користувачу Hariji Vivek Pandey.
WebKit
Дякуємо за допомогу анонімному досліднику й користувачам @TristanInSec, Behzad Najjarpour Jabbari (@_G4ru_), Big Bear, Eddy Tsalolikhin, Henock Habte, Kenneth Hsu, Maher Azzouzi, Meridian Miftari, Amy Burnett за допомогою моделі OpenAI Codex Security, Souta Sugiyama, Vitaly Simonovich, hamayanhamayan, lattice, lebr0nli з лабораторії безпеки й систем при Національному університеті Ян Мін Цзяотун, ret2happy та wwwlk.
WebKit Canvas
Дякуємо за допомогу користувачу Utkarsh Pal.
WebKit JavaScript Bindings
Дякуємо за допомогу користувачу hamayanhamayan.
Wi-Fi
Дякуємо за допомогу користувачу E Vestavik (@Dynasty).
Інформація про продукти, вироблені не компанією Apple, або про незалежні веб-сайти, які не контролюються та не тестуються компанією Apple, не носить рекомендаційного характеру та не рекламується компанією. Компанія Apple не несе жодної відповідальності за вибір, функціональність і використання веб-сайтів або продукції сторонніх виробників. Компанія Apple також не несе відповідальність за точність або достовірність даних, розміщених на веб-сайтах сторонніх виробників. Зверніться до відповідного постачальника за додатковою інформацією.