关于 watchOS 26.2 的安全性内容

这篇文稿介绍了 watchOS 26.2 的安全性内容。

关于 Apple 安全性更新

为保护我们的客户,在没有进行调查并推出修补程序或发布版本之前,Apple 不会公开、讨论或确认安全性问题。“Apple 安全性发布”页面上列出了近期发布的版本。

Apple 安全性文稿会尽可能以 CVE-ID 来引用安全漏洞。

有关安全性的更多信息,请参阅“Apple 产品安全性”页面。

watchOS 26.2

发布日期:2025 年 12 月 12 日

App Store

适用于:Apple Watch Series 6 及更新机型

影响:App 或许能够访问敏感的付款令牌

描述:已通过实施额外的限制解决权限问题。

CVE-2025-46288:字节跳动 IES Red Team 的 floeki 和 Zhongcheng Li

AppleJPEG

适用于:Apple Watch Series 6 及更新机型

影响:处理文件可能会导致内存损坏

描述:已通过改进边界检查解决这个问题。

CVE-2025-43539:Michael Reeves (@IntegralPilot)

Calling Framework

适用于:Apple Watch Series 6 及更新机型

影响:攻击者或许能够伪造自己的 FaceTime 通话主叫号码

描述:已通过改进状态管理解决用户界面不一致问题。

CVE-2025-46287:一位匿名研究人员和 Riley Walz

curl

适用于:Apple Watch Series 6 及更新机型

影响:curl 中存在多个问题

描述:这是开源代码中的一个漏洞,Apple 软件也在受影响的项目之列。这个 CVE-ID 由第三方分配。如需详细了解这个问题和 CVE-ID,请访问 cve.org

CVE-2024-7264

CVE-2025-9086

Foundation

适用于:Apple Watch Series 6 及更新机型

影响:App 或许能够通过拼写检查 API 以不恰当的方式访问相关文件

描述:已通过改进检查解决逻辑问题。

CVE-2025-43518:Noah Gregory (wts.dev)

Foundation

适用于:Apple Watch Series 6 及更新机型

影响:处理恶意数据可能会导致 App 意外终止

描述:已通过改进边界检查解决内存损坏问题。

CVE-2025-43532:Meta Product Security 的 Andrew Calvano 和 Lucas Pinheiro

Icons

适用于:Apple Watch Series 6 及更新机型

影响:App 或许能够识别用户已安装哪些其他 App

描述:已通过实施额外的限制解决权限问题。

CVE-2025-46279:Duy Trần (@khanhduytran0)

Kernel

适用于:Apple Watch Series 6 及更新机型

影响:App 或许能够获取根权限

描述:已通过采用 64 位时间戳解决整数溢出问题。

CVE-2025-46285:阿里巴巴集团的 Kaitao Xie 和 Xiaolong Bai

Messages

适用于:Apple Watch Series 6 及更新机型

影响:App 或许能够访问敏感的用户数据

描述:已通过改进隐私控制解决信息泄露问题。

CVE-2025-46276:Totally Not Malicious Software 的 Rosyna Keller

Multi-Touch

适用于:Apple Watch Series 6 及更新机型

影响:恶意 HID 设备可能会导致进程意外崩溃

描述:已通过改进输入验证解决多个内存损坏问题。

CVE-2025-43533:Google Threat Analysis Group

Screen Time

适用于:Apple Watch Series 6 及更新机型

影响:App 或许能够访问用户的 Safari 浏览器历史记录

描述:已通过改进数据遮盖策略解决记录问题。

CVE-2025-46277:Kirin (@Pwnrin)

Screen Time

适用于:Apple Watch Series 6 及更新机型

影响:App 或许能够访问敏感的用户数据

描述:已通过改进数据遮盖策略解决记录问题。

CVE-2025-43538:Iván Savransky

WebKit

适用于:Apple Watch Series 6 及更新机型

影响:处理恶意制作的网页内容可能会导致进程意外崩溃

描述:已通过改进状态处理解决竞态条件问题。

WebKit Bugzilla:301940

CVE-2025-43531:Epic Games 的 Phil Pizlo

WebKit

适用于:Apple Watch Series 6 及更新机型

影响:处理恶意制作的网页内容可能会导致任意代码执行。有报告指出,在针对 iOS 26 之前的 iOS 版本上的特定目标个人所发起的极复杂攻击中,这个问题可能已经遭到利用;Apple 已知晓这一报告。CVE-2025-14174 也是基于这份报告发布的。

描述:已通过改进内存管理解决“释放后使用”问题。

WebKit Bugzilla:302502

CVE-2025-43529:Google Threat Analysis Group

WebKit

适用于:Apple Watch Series 6 及更新机型

影响:处理恶意制作的网页内容可能会导致内存损坏。有报告指出,在针对 iOS 26 之前的 iOS 版本上的特定目标个人所发起的极复杂攻击中,这个问题可能已经遭到利用;Apple 已知晓这一报告。CVE-2025-43529 也是基于这份报告发布的。

描述:已通过改进验证解决内存损坏问题。

WebKit Bugzilla:303614

CVE-2025-14174:Apple 和 Google Threat Analysis Group

WebKit Web Inspector

适用于:Apple Watch Series 6 及更新机型

影响:处理恶意制作的网页内容可能会导致进程意外崩溃

描述:已通过改进内存管理解决“释放后使用”问题。

WebKit Bugzilla:300926

CVE-2025-43511:이동하(BoB 14th 的 Lee Dong Ha)

特别鸣谢

AppleMobileFileIntegrity

由衷感谢一位匿名研究人员为我们提供的协助。

AppSandbox

由衷感谢 Mickey Jin (@patch1t) 为我们提供的协助。

Core Services

由衷感谢 Golden Helm Securities 为我们提供的协助。

Safari

由衷感谢 Mochammad Nosa Shandy Prastyo 为我们提供的协助。

WebKit

由衷感谢 Geva Nurgandi Syahputra (gevakun) 为我们提供的协助。

有关非 Apple 制造的产品或非 Apple 控制或测试的独立网站的信息仅供参考,不代表 Apple 的任何建议或保证。Apple 对于第三方网站或产品的选择、性能或使用不承担任何责任。Apple 对于第三方网站的准确性和可靠性不作任何担保。联系供应商以了解其他信息。

发布日期: