Release-Überblick
Apple-Sicherheitsupdates August 2026: schwerwiegende Umgehung der Content Security Policy in Safari unter fünf CVEs
Die Apple-Sicherheitsupdates vom August 2026 umfassen fünf CVEs: eine mit hohem Schweregrad, drei mit mittlerem und eine mit niedrigem. Keine davon wird ausgenutzt oder ist in der CISA-KEV-Liste enthalten. Priorisieren Sie die schwerwiegende Umgehung der Content Security Policy in Safari, danach den Netzwerk-Denial-of-Service und aktualisieren Sie anschließend iOS, iPadOS, Safari und die zugehörigen Apple-Systeme.
Das Release im Überblick
Die Apple-Sicherheitsupdates vom August 2026 decken fünf CVEs ab: eine mit hohem Schweregrad, drei mit mittlerem und eine mit niedrigem. Keine davon ist als ausgenutzt gekennzeichnet und keine davon erscheint in der CISA-KEV-Liste. Das Release umfasst Korrekturen für Web-Inhalte in Safari sowie Plattformkorrekturen für iOS/iPadOS; Korrekturen werden außerdem für macOS, tvOS, visionOS und watchOS aufgeführt, wenn die betroffene Komponente dieselbe ist. Der Punkt mit der höchsten Priorität ist CVE-2026-43670, eine Umgehung der Content Security Policy in AudioWorklet-Kontexten. In diesem Release ist keine CVE als ausgenutzt markiert oder in der CISA-KEV-Liste enthalten.
Was am meisten zählt
Bei Safari und der Verarbeitung von Web-Inhalten ist CVE-2026-43670 der erste Punkt, den Sie lesen sollten. Es handelt sich um eine schwerwiegende Umgehung der Content Security Policy in AudioWorklet-Kontexten. Behoben wird die Schwachstelle in Safari 26.5, iOS/iPadOS 18.7.9 oder 26.5 und macOS Tahoe 26.5. Wird manipulierter Web-Inhalt verarbeitet, kann die Content Security Policy umgangen werden. Der CVSS-Vektor zeigt Erreichbarkeit über das Netzwerk und keine erforderlichen Berechtigungen; Benutzerinteraktion ist erforderlich. CVE-2026-28984 ist ein Speicherverarbeitungsproblem mit mittlerem Schweregrad, das bei der Verarbeitung manipulierter Web-Inhalte zu einem unerwarteten Absturz von Safari führen kann; behoben wird es in Safari 26.5, iOS/iPadOS 18.7.10 oder 26.5, macOS Tahoe 26.5, tvOS 26.5, visionOS 26.5 und watchOS 26.5.
Bei iOS und iPadOS ist CVE-2026-43667 eine erreichbare Assertion, die durch verbesserte Eingabevalidierung behoben wurde. Ein Angreifer in einer privilegierten Netzwerkposition kann einen Denial-of-Service verursachen. Behoben wird die Schwachstelle in iOS/iPadOS 18.7.10 oder 26.5, macOS Tahoe 26.5, visionOS 26.5 und watchOS 26.5. CVE-2026-65367 ist eine Nullzeiger-Dereferenzierung, die in iOS/iPadOS 18.7.9 oder 26.5 behoben wurde; eine App kann eine unerwartete Systembeendigung verursachen. CVE-2026-43657 ist ein Problem mit Berechtigungen und niedrigem Schweregrad, das in iOS/iPadOS 26.5 behoben wurde; eine bösartige App kann installierte Apps aufzählen.
In dieser Reihenfolge patchen
Da keine CVE als ausgenutzt oder in der CISA-KEV-Liste gelistet ist, gelten hier keine Fristen der CISA. Priorisieren Sie nach Schweregrad und Exposition.
- Wenden Sie die Korrekturen für CVE-2026-43670 zuerst an. Aktualisieren Sie Safari auf 26.5, iOS/iPadOS auf 18.7.9 oder 26.5 und macOS auf Tahoe 26.5. Diese Schwachstelle ist die einzige mit hohem Schweregrad und über das Netzwerk ohne Anmeldedaten erreichbar.
- Spielen Sie die Sicherheitsupdates für CVE-2026-43667 ein. Aktualisieren Sie iOS/iPadOS auf 18.7.10 oder 26.5, macOS auf Tahoe 26.5, visionOS auf 26.5 und watchOS auf 26.5. Es handelt sich um einen über das Netzwerk erreichbaren Denial-of-Service ohne Berechtigungen; der Angreifer benötigt allerdings eine privilegierte Netzwerkposition.
- Spielen Sie die Sicherheitsupdates für CVE-2026-28984 ein. Aktualisieren Sie Safari auf 26.5, iOS/iPadOS auf 18.7.10 oder 26.5, macOS auf Tahoe 26.5, tvOS auf 26.5, visionOS auf 26.5 und watchOS auf 26.5, um den Safari-Absturz zu beheben.
- Behandeln Sie zum Abschluss die lokalen iOS/iPadOS-Probleme. CVE-2026-65367 wird in iOS/iPadOS 18.7.9 oder 26.5 behoben; CVE-2026-43657 wird in iOS/iPadOS 26.5 behoben.
Über den Patch hinaus
Bei einem Apple-Release mit fünf CVEs und ohne aktive Ausnutzung besteht die Hauptaufgabe darin, zu wissen, welche Apple-Produkte in der Umgebung vorhanden sind, und die richtige Update-Linie anzuwenden. Mithilfe von Lieferkettenschutz und Risiken durch Dritte können Sie die von Ihnen eingesetzte Apple-Software und die Patch-Zyklen des Herstellers nachverfolgen, die Ihr Expositionsfenster bestimmen. Virtual CISO Services (vCISO) können Sie bei der Priorisierungsentscheidung unterstützen, wenn eine ohne Authentifizierung über das Netzwerk erreichbare Schwachstelle bei Web-Inhalten wie CVE-2026-43670 neben lokalen Schwachstellen mit niedrigerem Schweregrad steht.
Alle CVEs dieses Releases
| CVE | Produkt | Schweregrad | |
|---|---|---|---|
| CVE-2026-43670 | Safari | Hoch 8.8 | |
| CVE-2026-43667 | iOS and iPadOS | Mittel 6.5 | |
| CVE-2026-65367 | iOS and iPadOS | Mittel 5.5 | |
| CVE-2026-28984 | Safari | Mittel 4.3 | |
| CVE-2026-43657 | iOS and iPadOS | Niedrig 3.3 |