Skip to content

Release roundup

Apple security updates, September 2026: five critical core OS flaws lead 118 fixes

Critical 9.8 Vendor: Apple 118 CVEs in scope Published

Apple's September 2026 update addresses 118 CVEs across iOS, iPadOS, macOS, tvOS, visionOS, watchOS and Safari. No in-scope CVE is exploited or in CISA KEV. Five critical and 28 high severity flaws, chiefly memory corruption and permission issues, call for prompt broad patching.

The release at a glance

Apple's September 2026 security release covers 118 CVEs across iOS, iPadOS, macOS, tvOS, visionOS, watchOS and Safari. The distribution is five critical, 28 high, 80 medium and five low severity issues. No in-scope CVE is marked as exploited and none appears in CISA's Known Exploited Vulnerabilities catalog. The highest-impact items are memory corruption, permissions and certificate validation flaws in core operating system components. Updates are available for iOS 26.7 and iPadOS 26.7, iOS 27 and iPadOS 27, macOS Sequoia 15.8, macOS Tahoe 26.7, macOS Golden Gate 27, tvOS 27, visionOS 27 and watchOS 27. See Apple's release notes for the full mapping.

What matters most

These are the first CVEs to review:

Core operating systems (iOS, iPadOS, macOS, tvOS, visionOS, watchOS)

  • CVE-2026-65414: out-of-bounds write; a remote attacker may be able to cause unexpected app termination or arbitrary code execution. Fixed in iOS 26.7 and iPadOS 26.7, iOS 27 and iPadOS 27, macOS Sequoia 15.8, macOS Tahoe 26.7, macOS Golden Gate 27, tvOS 27, visionOS 27 and watchOS 27.
  • CVE-2026-84561: double free; an app may be able to cause unexpected system termination or corrupt kernel memory. Fixed in the same versions as CVE-2026-65414.
  • CVE-2026-84609: permissions issue; an app may be able to modify protected system files. Fixed in iOS 27 and iPadOS 27, macOS Golden Gate 27, macOS Sequoia 15.8, macOS Tahoe 26.7, tvOS 27, visionOS 27 and watchOS 27.
  • CVE-2026-86881: certificate validation issue; an attacker with a compromised intermediate certificate authority may issue certificates with arbitrary extended key usages. Fixed in iOS 26.7 and iPadOS 26.7, iOS 27 and iPadOS 27, macOS Sequoia 15.8, macOS Tahoe 26.7, macOS Golden Gate 27, tvOS 27, visionOS 27 and watchOS 27.
  • CVE-2026-43686: use-after-free when connecting to a malicious NFS server; may lead to kernel memory corruption. Fixed in iOS 26.7 and iPadOS 26.7, iOS 27 and iPadOS 27, macOS Sequoia 15.8, macOS Tahoe 26.7, macOS Golden Gate 27, tvOS 27, visionOS 27 and watchOS 27.
  • CVE-2026-65354: sandbox escape; a malicious app may break out of its sandbox. Fixed in iOS 27 and iPadOS 27, and macOS Golden Gate 27.
  • CVE-2026-43689: permissions issue; a malicious app may gain root privileges. Fixed in iOS 26.7 and iPadOS 26.7, iOS 27 and iPadOS 27, macOS Golden Gate 27, and visionOS 27.

Patch in this order

  1. Apply the current Apple OS updates first: iOS 26.7 or iOS 27 for iPhone and iPad; macOS Sequoia 15.8, Tahoe 26.7 or Golden Gate 27 for Mac; tvOS 27, visionOS 27 and watchOS 27. This addresses the remote code execution, kernel memory corruption and protected system file modification flaws CVE-2026-65414, CVE-2026-84561, CVE-2026-84609 and CVE-2026-86881.
  2. Within that rollout, prioritise devices that leave the corporate network and Macs that connect to untrusted file shares, particularly NFS, because CVE-2026-43686 is triggered by connecting to a malicious NFS server.
  3. Patch remaining high-severity local or app-mediated issues in the same cycle: CVE-2026-84566, CVE-2026-65354, CVE-2026-43689 and CVE-2026-65415.
  4. Include Safari in the update cycle; the release contains Safari-related medium-severity items. Then schedule the remaining medium and low severity patches through normal change management.

Beyond the patch

Broad Apple releases such as this become easier to manage when you know which devices are exposed and which update path matters most. Virtual CISO Services can provide that outside-in view and help sequence the rollout so the highest-risk devices are patched first.

Every CVE in this release

CVEProductSeverity
CVE-2026-65414iOS and iPadOSCritical 9.8
CVE-2026-84561iOS and iPadOSCritical 9.8
CVE-2026-84609iOS and iPadOSCritical 9.8
CVE-2026-84625iOS and iPadOSCritical 9.1
CVE-2026-86881iOS and iPadOSCritical 9.1
CVE-2026-43686iOS and iPadOSHigh 8.8
CVE-2026-84546iOS and iPadOSHigh 8.4
CVE-2026-84566iOS and iPadOSHigh 8.4
CVE-2026-65354iOS and iPadOSHigh 8.2
CVE-2026-65415iOS and iPadOSHigh 8.1
CVE-2026-43688iOS and iPadOSHigh 7.8
CVE-2026-43689iOS and iPadOSHigh 7.8
CVE-2026-65344iOS and iPadOSHigh 7.8
CVE-2026-65398iOS and iPadOSHigh 7.8
CVE-2026-84497iOS and iPadOSHigh 7.8
CVE-2026-84507iOS and iPadOSHigh 7.8
CVE-2026-84511iOS and iPadOSHigh 7.8
CVE-2026-84575iOS and iPadOSHigh 7.8
CVE-2026-84607iOS and iPadOSHigh 7.8
CVE-2026-65410iOS and iPadOSHigh 7.5
CVE-2026-84598iOS and iPadOSHigh 7.5
CVE-2026-84629iOS and iPadOSHigh 7.5
CVE-2026-86895iOS and iPadOSHigh 7.5
CVE-2026-86904iOS and iPadOSHigh 7.5
CVE-2026-64761iOS and iPadOSHigh 7.5
CVE-2026-84606iOS and iPadOSHigh 7.5
CVE-2026-84623iOS and iPadOSHigh 7.5
CVE-2026-64752iOS and iPadOSHigh 7.3
CVE-2026-84611iOS and iPadOSHigh 7.3
CVE-2026-84620iOS and iPadOSHigh 7.3
CVE-2026-84632iOS and iPadOSHigh 7.3
CVE-2026-20683iOS and iPadOSHigh 7.1
CVE-2026-65359iOS and iPadOSHigh 7.1
CVE-2026-43687iOS and iPadOSMedium 6.5
CVE-2026-65395iOS and iPadOSMedium 6.5
CVE-2026-65412iOS and iPadOSMedium 6.5
CVE-2026-84487iOS and iPadOSMedium 6.5
CVE-2026-84510iOS and iPadOSMedium 6.5
CVE-2026-84519iOS and iPadOSMedium 6.5
CVE-2026-86870iOS and iPadOSMedium 6.5
Show all 118
CVEProductSeverity
CVE-2026-86882iOS and iPadOSMedium 6.5
CVE-2026-64753SafariMedium 6.5
CVE-2026-84596iOS and iPadOSMedium 6.5
CVE-2026-84597iOS and iPadOSMedium 6.5
CVE-2026-84635SafariMedium 6.5
CVE-2026-86879iOS and iPadOSMedium 6.5
CVE-2026-86885iOS and iPadOSMedium 6.5
CVE-2026-84531iOS and iPadOSMedium 6.2
CVE-2026-84622iOS and iPadOSMedium 6.2
CVE-2026-84560iOS and iPadOSMedium 6.1
CVE-2026-28968iOS and iPadOSMedium 5.5
CVE-2026-43664iOS and iPadOSMedium 5.5
CVE-2026-43695iOS and iPadOSMedium 5.5
CVE-2026-43737iOS and iPadOSMedium 5.5
CVE-2026-43785iOS and iPadOSMedium 5.5
CVE-2026-64756iOS and iPadOSMedium 5.5
CVE-2026-65345iOS and iPadOSMedium 5.5
CVE-2026-65348iOS and iPadOSMedium 5.5
CVE-2026-65377iOS and iPadOSMedium 5.5
CVE-2026-65402iOS and iPadOSMedium 5.5
CVE-2026-65403iOS and iPadOSMedium 5.5
CVE-2026-65405iOS and iPadOSMedium 5.5
CVE-2026-65406iOS and iPadOSMedium 5.5
CVE-2026-65408iOS and iPadOSMedium 5.5
CVE-2026-65409iOS and iPadOSMedium 5.5
CVE-2026-65411iOS and iPadOSMedium 5.5
CVE-2026-84491iOS and iPadOSMedium 5.5
CVE-2026-84513iOS and iPadOSMedium 5.5
CVE-2026-84521iOS and iPadOSMedium 5.5
CVE-2026-84523iOS and iPadOSMedium 5.5
CVE-2026-84527iOS and iPadOSMedium 5.5
CVE-2026-84534iOS and iPadOSMedium 5.5
CVE-2026-84552iOS and iPadOSMedium 5.5
CVE-2026-84583iOS and iPadOSMedium 5.5
CVE-2026-84593iOS and iPadOSMedium 5.5
CVE-2026-84602iOS and iPadOSMedium 5.5
CVE-2026-84603iOS and iPadOSMedium 5.5
CVE-2026-84612iOS and iPadOSMedium 5.5
CVE-2026-84615iOS and iPadOSMedium 5.5
CVE-2026-84616iOS and iPadOSMedium 5.5
CVE-2026-84617iOS and iPadOSMedium 5.5
CVE-2026-84621iOS and iPadOSMedium 5.5
CVE-2026-84624iOS and iPadOSMedium 5.5
CVE-2026-84628iOS and iPadOSMedium 5.5
CVE-2026-84636iOS and iPadOSMedium 5.5
CVE-2026-86878iOS and iPadOSMedium 5.5
CVE-2026-86883iOS and iPadOSMedium 5.5
CVE-2026-86884iOS and iPadOSMedium 5.5
CVE-2026-86886iOS and iPadOSMedium 5.5
CVE-2026-86892iOS and iPadOSMedium 5.5
CVE-2026-86897SafariMedium 5.5
CVE-2026-86903iOS and iPadOSMedium 5.5
CVE-2026-86905iOS and iPadOSMedium 5.5
CVE-2026-86924iOS and iPadOSMedium 5.5
CVE-2026-84532iOS and iPadOSMedium 5.4
CVE-2026-84600iOS and iPadOSMedium 5.4
CVE-2026-86898SafariMedium 5.4
CVE-2026-84533iOS and iPadOSMedium 5.3
CVE-2026-86876iOS and iPadOSMedium 5.2
CVE-2026-65358iOS and iPadOSMedium 4.7
CVE-2026-65360iOS and iPadOSMedium 4.7
CVE-2026-84492iOS and iPadOSMedium 4.7
CVE-2026-84630iOS and iPadOSMedium 4.7
CVE-2026-43674iOS and iPadOSMedium 4.6
CVE-2026-86890iOS and iPadOSMedium 4.6
CVE-2026-65399iOS and iPadOSMedium 4.4
CVE-2026-84551iOS and iPadOSMedium 4.4
CVE-2026-28966iOS and iPadOSMedium 4.3
CVE-2026-84524iOS and iPadOSMedium 4.3
CVE-2026-84526iOS and iPadOSMedium 4.3
CVE-2026-84518SafariMedium 4.3
CVE-2026-84564iOS and iPadOSMedium 4.3
CVE-2026-84571iOS and iPadOSMedium 4.3
CVE-2026-84530iOS and iPadOSLow 3.3
CVE-2026-84626iOS and iPadOSLow 3.3
CVE-2026-86887iOS and iPadOSLow 3.3
CVE-2026-86888iOS and iPadOSLow 3.3
CVE-2026-86893iOS and iPadOSLow 3.3

References

Sources: the CVE record (MITRE), NVD, CISA KEV and SSVC, FIRST EPSS and the vendor's own advisory. Scores and dates are shown as those sources publish them.

Written with AI assistance from the sources above and checked automatically against them before publication.