關於 visionOS 26.2 的安全性內容
本文說明 visionOS 26.2 的安全性內容。
關於 Apple 安全性更新
為保障客戶的安全,Apple 在進行調查並提供修補程式或版本之前,不會揭露、討論或確認安全性問題。最新版本列於「Apple 安全性發佈」頁面上。
Apple 安全性文件會盡可能以 CVE-ID 參照安全漏洞。
如需安全性的詳細資訊,請參閱「Apple 產品安全性」頁面。
visionOS 26.2
2025 年 12 月 12 日發行
App Store
適用於:Apple Vision Pro(所有機型)
影響:App 或許可以存取敏感的付款代號
說明:增加限制機制後,已解決權限問題。
CVE-2025-46288:floeki、Zhongcheng Li(ByteDance 的 IES Red Team)
AppleJPEG
適用於:Apple Vision Pro(所有機型)
影響:處理檔案可能導致記憶體損毀
說明:改進界限檢查機制後,已解決此問題。
CVE-2025-43539:Michael Reeves (@IntegralPilot)
Calling Framework
適用於:Apple Vision Pro(所有機型)
影響:攻擊者或許可以偽造 FaceTime 發話 ID
說明:改進狀態管理機制後,已解決使用者介面不一致的問題。
CVE-2025-46287:匿名研究員、Riley Walz
curl
適用於:Apple Vision Pro(所有機型)
影響:curl 存在多個問題
說明:這是開放原始碼的漏洞,而 Apple 軟體是受影響的專案之一。CVE-ID 是由第三方指派。前往 cve.org,進一步了解此問題和 CVE-ID。
CVE-2024-7264
CVE-2025-9086
FaceTime
適用於:Apple Vision Pro(所有機型)
影響:透過 FaceTime 遠端控制裝置時,可能會在無意中透露密碼欄位
說明:改進狀態管理機制後,已解決此問題。
CVE-2025-43542:Yiğit Ocak
Foundation
適用於:Apple Vision Pro(所有機型)
影響:處理惡意資料可能導致 App 意外終止
說明:改進界限檢查機制後,已解決記憶體損毀問題。
CVE-2025-43532:Meta Product Security 的 Andrew Calvano 和 Lucas Pinheiro
Icons
適用於:Apple Vision Pro(所有機型)
影響:App 或許可以識別使用者已安裝哪些其他 App
說明:增加限制機制後,已解決權限問題。
CVE-2025-46279:Duy Trần (@khanhduytran0)
Kernel
適用於:Apple Vision Pro(所有機型)
影響:App 或許可以取得根權限
說明:改採 64 位元時間戳記後,已解決整數溢位問題。
CVE-2025-46285:Alibaba Group 的 Kaitao Xie 和 Xiaolong Bai
Messages
適用於:Apple Vision Pro(所有機型)
影響:App 或許可以存取敏感的使用者資料
說明:改進隱私權控制項目後,已解決資訊外洩問題。
CVE-2025-46276:Totally Not Malicious Software 的 Rosyna Keller
Multi-Touch
適用於:Apple Vision Pro(所有機型)
影響:惡意的 HID 裝置可能導致程序意外當機
說明:改進輸入驗證機制後,已解決多個記憶體損毀問題。
CVE-2025-43533:Google Threat Analysis Group
Photos
適用於:Apple Vision Pro(所有機型)
影響:未經認證即可檢視已隱藏照片相簿中的照片
說明:增加限制機制後,已解決設定問題。
CVE-2025-43428:匿名研究員、Technische Hochschule Ingolstadt 的 Michael Schmutzer
Screen Time
適用於:Apple Vision Pro(所有機型)
影響:App 或許可以存取敏感的使用者資料
說明:改進資料修訂機制後,已解決記錄問題。
CVE-2025-43538:Iván Savransky
WebKit
適用於:Apple Vision Pro(所有機型)
影響:處理惡意製作的網頁內容可能導致 Safari 意外當掉
說明:改進狀態處理機制後,已解決類型混淆問題。
WebKit Bugzilla:301257
CVE-2025-43541:Trend Micro Zero Day Initiative 的 Hossein Lotfi (@hosselot)
WebKit
適用於:Apple Vision Pro(所有機型)
影響:處理惡意製作的網頁內容可能導致程序意外當機
說明:改進記憶體處理機制後,已解決此問題。
WebKit Bugzilla:300774
WebKit Bugzilla:301338
CVE-2025-43535:Google Big Sleep、Nan Wang (@eternalsakura13)
WebKit
適用於:Apple Vision Pro(所有機型)
影響:處理惡意製作的網頁內容可能導致程序意外當機
說明:改進記憶體處理機制後,已解決緩衝區溢位問題。
WebKit Bugzilla:301371
CVE-2025-43501:Trend Micro Zero Day Initiative 的 Hossein Lotfi (@hosselot)
WebKit
適用於:Apple Vision Pro(所有機型)
影響:處理惡意製作的網頁內容可能導致程序意外當機
說明:改進狀態處理機制後,已解決競爭條件問題。
WebKit Bugzilla:301940
CVE-2025-43531:Epic Games 的 Phil Pizlo
WebKit
適用於:Apple Vision Pro(所有機型)
影響:處理惡意製作的網頁內容可能導致執行任何程式碼。Apple 注意到有報告指出,有心人士可能已利用此問題,針對使用 iOS 26 以前之 iOS 版本的特定個人,進行極精密的攻擊。此通報亦促使發布 CVE-2025-14174。
說明:改進記憶體管理機制後,已解決使用已釋放記憶體的問題。
WebKit Bugzilla:302502
CVE-2025-43529:Google Threat Analysis Group
WebKit
適用於:Apple Vision Pro(所有機型)
影響:處理惡意製作的網頁內容可能導致記憶體損毀. Apple 注意到有報告指出,有心人士可能已利用此問題,針對使用 iOS 26 以前之 iOS 版本的特定個人,進行極精密的攻擊。此通報亦促使發布 CVE-2025-43529。
說明:改進驗證機制後,已解決記憶體損毀問題。
WebKit Bugzilla:303614
CVE-2025-14174:Apple 和 Google Threat Analysis Group
WebKit Web Inspector
適用於:Apple Vision Pro(所有機型)
影響:處理惡意製作的網頁內容可能導致程序意外當機
說明:改進記憶體管理機制後,已解決使用已釋放記憶體的問題。
WebKit Bugzilla:300926
CVE-2025-43511:이동하 (BoB 14th 的 Lee Dong Ha)
特別鳴謝
AppleMobileFileIntegrity
我們要感謝匿名研究員提供協助。
Core Services
我們要感謝 Golden Helm Securities 提供協助。
Safari
我們要感謝 Mochammad Nosa Shandy Prastyo 提供協助。
WebKit
我們要感謝 Geva Nurgandi Syahputra (gevakun) 提供協助。
對於非 Apple 製造之產品相關資訊,或是非 Apple 控制或測試之獨立網站,不得解釋 Apple 為其推薦或背書。Apple 對於第三方網站或產品的選擇、效能或使用,概不負責。Apple 對於第三方網站的準確性或可靠性不做任何保證。如需其他資訊,請聯絡廠商。