Release-Überblick
Apple-Sicherheitsupdates September 2026: Neun CVEs mit netzwerkbasierter Datenschutzlücke und Speicherfehlern
Apples Sicherheitsupdate vom September 2026 umfasst 9 CVEs für iOS, iPadOS, macOS, tvOS, watchOS und visionOS. Drei sind als hoch, fünf als mittel und eine als niedrig eingestuft; keine ist in CISA KEV gelistet oder als ausgenutzt verzeichnet. Spielen Sie zuerst iOS/iPadOS 26.6 ein, um die über das Netzwerk erreichbare Schwachstelle für Benutzer-Fingerprinting zu schließen, und anschließend die Behebungen der Speicherfehler.
Das Release im Überblick
Apples Sicherheitsupdate vom September 2026 umfasst neun CVEs. Die Einstufung verteilt sich auf drei hohe, fünf mittlere und eine niedrige Schwachstelle. Keine der CVEs ist als ausgenutzt verzeichnet, und keine erscheint in CISA KEV; für dieses Set gibt es daher keine Hinweise auf aktive Ausnutzung. Die Schwachstellen konzentrieren sich auf die Speicherverarbeitung und Datenzugriffspfade; die größte Gefährdung ist eine Datenschutzlücke in iOS/iPadOS, die ohne Anmeldeinformationen über das Netzwerk erreichbar ist.
Die Updates sind in Apples zentralem Sicherheitshinweis Apple-Sicherheitsupdates, September 2026 veröffentlicht. Die Behebungen verteilen sich auf iOS und iPadOS, macOS, tvOS, watchOS und visionOS.
Was am meisten zählt
iOS und iPadOS. CVE-2026-28938 ist zuerst zu prüfen: Die als hoch eingestufte Datenschutzlücke ist in iOS 26.6 und iPadOS 26.6 behoben; sie kann einer App ermöglichen, Benutzer-Fingerprinting durchzuführen. Der Angriffsvektor liegt im Netzwerk, und es sind keine Berechtigungen und keine Benutzerinteraktion erforderlich. CVE-2026-43702 ist eine als hoch eingestufte Schwachstelle in der Speicherverarbeitung und ist in iOS/iPadOS 26.6 und 26.7 behoben; die Verarbeitung einer manipulierten Videodatei kann die App unerwartet beenden oder den Prozessspeicher beschädigen. CVE-2026-65357, ebenfalls als hoch eingestuft, ist in iOS/iPadOS 26.6 behoben; sie kann eine unerwartete Systembeendigung verursachen oder Schreibzugriffe auf den Kernel-Speicher ermöglichen. Zu den als mittel eingestuften Schwachstellen gehören CVE-2026-64717, eine Race Condition, die den Kernel-Speicher beschädigen kann; CVE-2026-43762 und CVE-2026-65353, die einer App den Zugriff auf sensible Benutzerdaten ermöglichen; sowie CVE-2026-43808 und CVE-2026-65407, Speicherverwaltungsfehler, die eine unerwartete Systembeendigung verursachen können.
macOS. Mehrere dieser Behebungen gelten auch für macOS. CVE-2026-43702 ist in macOS Sequoia 15.8, Tahoe 26.6 und Tahoe 26.7 behoben. CVE-2026-65357 ist in Tahoe 26.6 behoben. CVE-2026-64717 ist in Sequoia 15.7.8 und Tahoe 26.6 behoben. CVE-2026-43762 und CVE-2026-65353 sind in Tahoe 26.6 behoben. CVE-2026-65407 hat die breiteste macOS-Abdeckung: Behoben ist die Schwachstelle in macOS Golden Gate 27, Sequoia 15.8, Tahoe 26.6 und Tahoe 26.7.
tvOS, watchOS und visionOS. Diese Plattformen teilen mehrere der genannten Speicher- und Zugriffsprobleme. CVE-2026-43702 ist in tvOS 26.6 und watchOS 26.6 behoben. CVE-2026-65357 und CVE-2026-64717 sind in tvOS 26.6, visionOS 26.6 und watchOS 26.6 behoben; sie können zu einer Beschädigung des Kernel-Speichers oder einer unerwarteten Systembeendigung führen.
In dieser Reihenfolge patchen
- Beginnen Sie mit iOS und iPadOS. Aktualisieren Sie auf iOS 26.6 und iPadOS 26.6, um CVE-2026-28938 zu schließen – die einzige Schwachstelle in diesem Release mit einem Netzwerkvektor und ohne erforderliche Berechtigungen oder Benutzerinteraktion.
- Beheben Sie als Nächstes die als hoch eingestuften Schwachstellen in der Speicherverarbeitung. Für CVE-2026-43702 aktualisieren Sie auf iOS/iPadOS 26.6 oder 26.7, macOS Sequoia 15.8, Tahoe 26.6 oder Tahoe 26.7, tvOS 26.6 und watchOS 26.6. Für CVE-2026-65357 aktualisieren Sie auf iOS/iPadOS 26.6, macOS Tahoe 26.6, tvOS 26.6, visionOS 26.6 und watchOS 26.6.
- Arbeiten Sie anschließend die mittelschweren Schwachstellen ab. CVE-2026-64717 ist behoben in iOS/iPadOS 18.7.10 oder 26.6, macOS Sequoia 15.7.8 oder Tahoe 26.6, tvOS 26.6, visionOS 26.6 und watchOS 26.6. CVE-2026-43762 ist behoben in iOS/iPadOS 26.6, macOS Tahoe 26.6 und visionOS 26.6. CVE-2026-65353 ist behoben in iOS/iPadOS 26.6 und macOS Tahoe 26.6. CVE-2026-43808 ist behoben in iOS/iPadOS 26.6, macOS Tahoe 26.6, tvOS 26.6 und watchOS 26.6. CVE-2026-65407 ist behoben in iOS/iPadOS 26.6, 26.7 oder 27, macOS Sequoia 15.8, Tahoe 26.6, Tahoe 26.7 oder Golden Gate 27, tvOS 26.6 oder 27, visionOS 26.6 oder 27 sowie watchOS 26.6 oder 27.
- Spielen Sie die verbleibende als niedrig eingestufte Korrektur CVE-2026-65371 im selben Updatezyklus ein. Sie ist behoben in iOS/iPadOS 26.6, macOS Sequoia 15.8, Tahoe 26.6, tvOS 26.6, visionOS 26.6 und watchOS 26.6.
Über den Patch hinaus
Es handelt sich um ein reguläres Hersteller-Update, nicht um einen Notfall: Keine CVE ist in CISA KEV gelistet oder als ausgenutzt erfasst, weshalb der September vor allem eine Priorisierungsaufgabe ist. Lieferkettenschutz & Drittparteirisiken hilft, Apple-Software in Ihrer gesamten IT-Landschaft als Drittparteirisiko sichtbar zu halten, während Virtual CISO Services (vCISO) das Management exponierter, erreichbarer Dienste und offener Ports ergänzen, damit eine künftige Schwachstelle mit Netzwerkvektor nicht unbemerkt bleibt.
Alle CVEs dieses Releases
| CVE | Produkt | Schweregrad | |
|---|---|---|---|
| CVE-2026-43702 | iOS and iPadOS | Hoch 7.8 | |
| CVE-2026-65357 | iOS and iPadOS | Hoch 7.8 | |
| CVE-2026-28938 | iOS and iPadOS | Hoch 7.5 | |
| CVE-2026-64717 | iOS and iPadOS | Mittel 6.3 | |
| CVE-2026-43762 | iOS and iPadOS | Mittel 5.5 | |
| CVE-2026-43808 | iOS and iPadOS | Mittel 5.5 | |
| CVE-2026-65353 | iOS and iPadOS | Mittel 5.5 | |
| CVE-2026-65407 | iOS and iPadOS | Mittel 5.5 | |
| CVE-2026-65371 | iOS and iPadOS | Niedrig 3.3 |
Quellen
Herstellerhinweis
CVE
- CVE-2026-43702 — cve.org
- CVE-2026-43702 — NVD
- CVE-2026-65357 — cve.org
- CVE-2026-65357 — NVD
- CVE-2026-28938 — cve.org
- CVE-2026-28938 — NVD
- CVE-2026-64717 — cve.org
- CVE-2026-64717 — NVD
- CVE-2026-43762 — cve.org
- CVE-2026-43762 — NVD
- CVE-2026-43808 — cve.org
- CVE-2026-43808 — NVD
- CVE-2026-65353 — cve.org
- CVE-2026-65353 — NVD
- CVE-2026-65407 — cve.org
- CVE-2026-65407 — NVD
- CVE-2026-65371 — cve.org
- CVE-2026-65371 — NVD