关于 Apple tvOS 26.1 的安全性内容

这篇文稿介绍了 Apple tvOS 26.1 的安全性内容。

关于 Apple 安全性更新

为保护我们的客户,在没有进行调查并推出修补程序或发布版本之前,Apple 不会公开、讨论或确认安全性问题。“Apple 安全性发布”页面上列出了近期发布的版本。

Apple 安全性文稿会尽可能以 CVE-ID 来引用安全漏洞。

有关安全性的更多信息,请参阅“Apple 产品安全性”页面。

Apple tvOS 26.1

发布日期:2025 年 11 月 3 日

Apple Neural Engine

适用于:Apple TV 4K(第 2 代及更新机型)

影响:App 或许能够造成系统意外终止或损坏内核内存

描述:已通过改进内存处理解决这个问题。

CVE-2025-43462:一位匿名研究人员

AppleMobileFileIntegrity

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:App 或许能够访问受保护的用户数据

描述:已通过改进对符号链接的验证解决这个问题。

CVE-2025-43379:Gergely Kalman (@gergely_kalman)

Assets

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:App 或许能够突破沙盒

描述:已通过改进授权解决这个问题。

CVE-2025-43407:JZ

CloudKit

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:App 或许能够突破沙盒

描述:已通过改进对符号链接的验证解决这个问题。

CVE-2025-43448:Hikerell (Loadshine Lab)

CoreServices

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:App 或许能够枚举用户已安装的 App

描述:已通过实施额外的限制解决权限问题。

CVE-2025-43436:字节跳动 IES Red Team 的 Zhongcheng Li

CoreText

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:处理恶意制作的媒体文件可能会导致 App 意外终止或损坏进程内存

描述:已通过改进输入验证解决越界读取问题。

CVE-2025-43445:Trend Micro Zero Day Initiative 的 Hossein Lotfi (@hosselot)

FontParser

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:处理恶意制作的字体文件,可能会导致 App 意外终止或使进程内存受损

描述:已通过改进边界检查解决越界写入问题。

CVE-2025-43400:Apple

Installer

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:App 或许能够对用户创建独一无二的描述信息

描述:已通过实施额外的限制解决权限问题。

CVE-2025-43444:字节跳动 IES Red Team 的 Zhongcheng Li

Kernel

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:App 或许能够导致系统意外终止

描述:已通过改进内存处理解决这个问题。

CVE-2025-43398:Cristian Dinca (icmd.tech)

libxpc

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:沙盒化 App 或许能够观测到系统范围的网络连接

描述:已通过施加额外的沙盒限制解决访问问题。

CVE-2025-43413:supernetworks.org 的 Dave G. 和 Alex Radocea

MallocStackLogging

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:App 或许能够访问敏感的用户数据

描述:处理环境变量时存在问题。已通过改进验证解决这个问题。

CVE-2025-43294:Gergely Kalman (@gergely_kalman)

Model I/O

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:处理恶意制作的媒体文件可能会导致 App 意外终止或损坏进程内存

描述:已通过改进边界检查解决越界访问问题。

CVE-2025-43386:Trend Micro Zero Day Initiative 的 Michael DePlante (@izobashi)

CVE-2025-43385:Trend Micro Zero Day Initiative 的 Michael DePlante (@izobashi)

CVE-2025-43384:Trend Micro Zero Day Initiative 的 Michael DePlante (@izobashi)

CVE-2025-43383:Trend Micro Zero Day Initiative 的 Michael DePlante (@izobashi)

WebKit

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:恶意网站可能会跨源泄露数据

描述:已通过改进检查解决这个问题。

WebKit Bugzilla:276208

CVE-2025-43480:Aleksejs Popovs

WebKit

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:处理恶意制作的网页内容可能会导致进程意外崩溃

描述:已通过改进状态管理解决这个问题。

WebKit Bugzilla:296693

CVE-2025-43458:Phil Beauvoir

WebKit Bugzilla:298196

CVE-2025-43430:Google Big Sleep

WebKit Bugzilla:298628

CVE-2025-43427:Gary Kwong、rheza (@ginggilBesel)

WebKit

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:处理恶意制作的网页内容可能会导致进程意外崩溃

描述:已通过改进检查解决这个问题。

WebKit Bugzilla:299843

CVE-2025-43443:一位匿名研究人员

WebKit

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:处理恶意制作的网页内容可能会导致进程意外崩溃

描述:已通过改进内存处理解决这个问题。

WebKit Bugzilla:298496

CVE-2025-43441:rheza (@ginggilBesel)

WebKit Bugzilla:299391

CVE-2025-43435:Google 的 Justin Cohen

WebKit Bugzilla:298851

CVE-2025-43425:一位匿名研究人员

WebKit

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:处理恶意制作的网页内容可能会导致进程意外崩溃

描述:已通过改进检查解决这个问题。

WebKit Bugzilla:298126

CVE-2025-43440:Nan Wang (@eternalsakura13)

WebKit

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:处理恶意制作的网页内容可能会导致内存损坏

描述:已通过改进内存处理解决这个问题。

WebKit Bugzilla:298093

CVE-2025-43433:Google Big Sleep

WebKit Bugzilla:298194

CVE-2025-43431:Google Big Sleep

WebKit

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:处理恶意制作的网页内容可能会导致进程意外崩溃

描述:已通过改进内存管理解决“释放后使用”问题。

WebKit Bugzilla:299313

CVE-2025-43432:Trend Micro Zero Day Initiative 的 Hossein Lotfi (@hosselot)

WebKit

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:处理恶意制作的网页内容可能会导致进程意外崩溃

描述:已通过改进边界检查解决缓冲区溢出问题。

WebKit Bugzilla:298232

CVE-2025-43429:Google Big Sleep

WebKit Canvas

适用于:Apple TV HD 和 Apple TV 4K(所有机型)

影响:网站可能会跨源泄露图像数据

描述:已通过改进缓存处理解决这个问题。

WebKit Bugzilla:297566

CVE-2025-43392:Tom Van Goethem

特别鸣谢

MobileInstallation

由衷感谢 Bubble Zhang 为我们提供的协助。

WebKit

由衷感谢 Enis Maholli (enismaholli.com)、Google Big Sleep 为我们提供的协助。

有关非 Apple 制造的产品或非 Apple 控制或测试的独立网站的信息仅供参考,不代表 Apple 的任何建议或保证。Apple 对于第三方网站或产品的选择、性能或使用不承担任何责任。Apple 对于第三方网站的准确性和可靠性不作任何担保。联系供应商以了解其他信息。

发布日期: