Zum Inhalt springen

Release-Überblick

Apple-Sicherheitsupdates August 2026: schwerwiegende Umgehung der Content Security Policy in Safari unter fünf CVEs

Hoch 8.8 Hersteller: Apple 5 relevante CVEs Veröffentlicht

Die Apple-Sicherheitsupdates vom August 2026 umfassen fünf CVEs: eine mit hohem Schweregrad, drei mit mittlerem und eine mit niedrigem. Keine davon wird ausgenutzt oder ist in der CISA-KEV-Liste enthalten. Priorisieren Sie die schwerwiegende Umgehung der Content Security Policy in Safari, danach den Netzwerk-Denial-of-Service und aktualisieren Sie anschließend iOS, iPadOS, Safari und die zugehörigen Apple-Systeme.

Das Release im Überblick

Die Apple-Sicherheitsupdates vom August 2026 decken fünf CVEs ab: eine mit hohem Schweregrad, drei mit mittlerem und eine mit niedrigem. Keine davon ist als ausgenutzt gekennzeichnet und keine davon erscheint in der CISA-KEV-Liste. Das Release umfasst Korrekturen für Web-Inhalte in Safari sowie Plattformkorrekturen für iOS/iPadOS; Korrekturen werden außerdem für macOS, tvOS, visionOS und watchOS aufgeführt, wenn die betroffene Komponente dieselbe ist. Der Punkt mit der höchsten Priorität ist CVE-2026-43670, eine Umgehung der Content Security Policy in AudioWorklet-Kontexten. In diesem Release ist keine CVE als ausgenutzt markiert oder in der CISA-KEV-Liste enthalten.

Was am meisten zählt

Bei Safari und der Verarbeitung von Web-Inhalten ist CVE-2026-43670 der erste Punkt, den Sie lesen sollten. Es handelt sich um eine schwerwiegende Umgehung der Content Security Policy in AudioWorklet-Kontexten. Behoben wird die Schwachstelle in Safari 26.5, iOS/iPadOS 18.7.9 oder 26.5 und macOS Tahoe 26.5. Wird manipulierter Web-Inhalt verarbeitet, kann die Content Security Policy umgangen werden. Der CVSS-Vektor zeigt Erreichbarkeit über das Netzwerk und keine erforderlichen Berechtigungen; Benutzerinteraktion ist erforderlich. CVE-2026-28984 ist ein Speicherverarbeitungsproblem mit mittlerem Schweregrad, das bei der Verarbeitung manipulierter Web-Inhalte zu einem unerwarteten Absturz von Safari führen kann; behoben wird es in Safari 26.5, iOS/iPadOS 18.7.10 oder 26.5, macOS Tahoe 26.5, tvOS 26.5, visionOS 26.5 und watchOS 26.5.

Bei iOS und iPadOS ist CVE-2026-43667 eine erreichbare Assertion, die durch verbesserte Eingabevalidierung behoben wurde. Ein Angreifer in einer privilegierten Netzwerkposition kann einen Denial-of-Service verursachen. Behoben wird die Schwachstelle in iOS/iPadOS 18.7.10 oder 26.5, macOS Tahoe 26.5, visionOS 26.5 und watchOS 26.5. CVE-2026-65367 ist eine Nullzeiger-Dereferenzierung, die in iOS/iPadOS 18.7.9 oder 26.5 behoben wurde; eine App kann eine unerwartete Systembeendigung verursachen. CVE-2026-43657 ist ein Problem mit Berechtigungen und niedrigem Schweregrad, das in iOS/iPadOS 26.5 behoben wurde; eine bösartige App kann installierte Apps aufzählen.

In dieser Reihenfolge patchen

Da keine CVE als ausgenutzt oder in der CISA-KEV-Liste gelistet ist, gelten hier keine Fristen der CISA. Priorisieren Sie nach Schweregrad und Exposition.

  1. Wenden Sie die Korrekturen für CVE-2026-43670 zuerst an. Aktualisieren Sie Safari auf 26.5, iOS/iPadOS auf 18.7.9 oder 26.5 und macOS auf Tahoe 26.5. Diese Schwachstelle ist die einzige mit hohem Schweregrad und über das Netzwerk ohne Anmeldedaten erreichbar.
  2. Spielen Sie die Sicherheitsupdates für CVE-2026-43667 ein. Aktualisieren Sie iOS/iPadOS auf 18.7.10 oder 26.5, macOS auf Tahoe 26.5, visionOS auf 26.5 und watchOS auf 26.5. Es handelt sich um einen über das Netzwerk erreichbaren Denial-of-Service ohne Berechtigungen; der Angreifer benötigt allerdings eine privilegierte Netzwerkposition.
  3. Spielen Sie die Sicherheitsupdates für CVE-2026-28984 ein. Aktualisieren Sie Safari auf 26.5, iOS/iPadOS auf 18.7.10 oder 26.5, macOS auf Tahoe 26.5, tvOS auf 26.5, visionOS auf 26.5 und watchOS auf 26.5, um den Safari-Absturz zu beheben.
  4. Behandeln Sie zum Abschluss die lokalen iOS/iPadOS-Probleme. CVE-2026-65367 wird in iOS/iPadOS 18.7.9 oder 26.5 behoben; CVE-2026-43657 wird in iOS/iPadOS 26.5 behoben.

Über den Patch hinaus

Bei einem Apple-Release mit fünf CVEs und ohne aktive Ausnutzung besteht die Hauptaufgabe darin, zu wissen, welche Apple-Produkte in der Umgebung vorhanden sind, und die richtige Update-Linie anzuwenden. Mithilfe von Lieferkettenschutz und Risiken durch Dritte können Sie die von Ihnen eingesetzte Apple-Software und die Patch-Zyklen des Herstellers nachverfolgen, die Ihr Expositionsfenster bestimmen. Virtual CISO Services (vCISO) können Sie bei der Priorisierungsentscheidung unterstützen, wenn eine ohne Authentifizierung über das Netzwerk erreichbare Schwachstelle bei Web-Inhalten wie CVE-2026-43670 neben lokalen Schwachstellen mit niedrigerem Schweregrad steht.

Alle CVEs dieses Releases

CVEProduktSchweregrad
CVE-2026-43670SafariHoch 8.8
CVE-2026-43667iOS and iPadOSMittel 6.5
CVE-2026-65367iOS and iPadOSMittel 5.5
CVE-2026-28984SafariMittel 4.3
CVE-2026-43657iOS and iPadOSNiedrig 3.3

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.