Release-Überblick
Apple-Sicherheitsupdates September 2026: Sieben Korrekturen für hochriskante Schwachstellen in 34 CVEs
Die Apple-Updates vom September 2026 beheben 34 CVEs in Safari, iOS, iPadOS, macOS, tvOS, visionOS und watchOS. Keine der CVEs ist in der CISA-KEV-Liste enthalten. Beginnen Sie mit den sieben hochriskanten Schwachstellen im Bereich Webinhalte und Kernel und nehmen Sie anschließend die mittleren und niedrigen Einstufungen in Angriff.
Das Release im Überblick
Die Sicherheitsupdates von Apple vom September 2026 umfassen 34 CVEs in Safari, iOS, iPadOS, macOS, tvOS, visionOS und watchOS. Die Veröffentlichung enthält 7 Schwachstellen mit hohem Schweregrad, 25 mit mittlerem und 2 mit niedrigem Schweregrad. Die hochriskanten Einträge konzentrieren sich auf Speicherfehler bei der Verarbeitung von Webinhalten, auf Bildverarbeitung und auf die Kernel-Speicherverwaltung.
Keine der 34 CVEs ist in der CISA-KEV-Liste gelistet, und keine wird derzeit als aktiv ausgenutzt gekennzeichnet. Apple behebt die wesentlichen Schwachstellen in Safari 26.6.1, iOS 26.6.1 und iPadOS 26.6.1, iOS 18.7.10 und iPadOS 18.7.10, macOS Tahoe 26.6.2, macOS Sequoia 15.8, tvOS 27, visionOS 27 und watchOS 27.
Was am meisten zählt
Safari und die Verarbeitung von Webinhalten bergen das am unmittelbarsten ausnutzbare Risiko. CVE-2026-65390, CVE-2026-65391 und CVE-2026-43794 sind Speicherfehler, die durch bösartig gestaltete Webinhalte ausgelöst werden; jede dieser Schwachstellen hat einen CVSS-3.1-Basiswert von 8,8. Sie betreffen Safari vor 26.6.1, iOS und iPadOS vor 26.6.1, macOS Tahoe vor 26.6.2 sowie tvOS, visionOS und watchOS vor 27; CVE-2026-43794 betrifft außerdem iOS und iPadOS vor 18.7.10 und wird in 18.7.10 behoben. CVE-2026-64778 ist eine Schwachstelle, durch die eine bösartige Website Daten abfließen lassen kann; sie hat einen CVSS-3.1-Basiswert von 6,5 und wird mit denselben Updates für Safari 26.6.1, iOS/iPadOS 18.7.10 und 26.6.1, macOS Tahoe 26.6.2, tvOS 27, visionOS 27 und watchOS 27 behoben.
Bei den Betriebssystemen von Apple handelt es sich bei CVE-2026-65346 um einen Ganzzahlüberlauf in der Bildverarbeitung, der zu beliebiger Codeausführung führen kann. Die Schwachstelle betrifft iOS und iPadOS vor 26.6.1, macOS vor Sequoia 15.8 beziehungsweise vor Tahoe 26.6.2 sowie tvOS, visionOS und watchOS vor 27. CVE-2026-28935 und CVE-2026-65343 sind ohne Benutzerinteraktion aus der Ferne erreichbar. CVE-2026-28935 kann eine unerwartete Beendigung verursachen oder den Kernel-Speicher beschädigen; CVE-2026-65343 kann eine unerwartete Systembeendigung verursachen. CVE-2026-28935 wird in iOS/iPadOS 26.6.1, in macOS Sequoia 15.8 und Tahoe 26.6.2 sowie in tvOS/visionOS/watchOS 27 behoben. CVE-2026-65343 wird in iOS/iPadOS 26.6.1, macOS Tahoe 26.6.2 sowie tvOS/visionOS/watchOS 27 behoben. CVE-2026-64736 ist eine lokal ausgelöste hochriskante Kernel-Speicher-Schwachstelle, die in iOS/iPadOS 26.6.1, macOS Sequoia 15.8 und Tahoe 26.6.2 sowie tvOS/visionOS/watchOS 27 behoben wird.
In dieser Reihenfolge patchen
- Spielen Sie zuerst die Updates für Safari auf 26.6.1, für iOS und iPadOS auf 26.6.1 und für macOS Tahoe auf 26.6.2 ein. Damit schließen Sie die drei hochriskanten Schwachstellen bei Webinhalten CVE-2026-65390, CVE-2026-65391 und CVE-2026-43794, das aus der Ferne erreichbare Beendigungsproblem CVE-2026-65343 und das Datenleck CVE-2026-64778.
- Für Geräte, die weiterhin im vorherigen unterstützten iOS- und iPadOS-Zweig bleiben, stellen Sie iOS 18.7.10 und iPadOS 18.7.10 bereit. Damit werden CVE-2026-43794, CVE-2026-64715, CVE-2026-64778 und CVE-2026-64787 behoben.
- Aktualisieren Sie macOS Sequoia auf 15.8. Dieses Update umfasst die Schwachstelle CVE-2026-65346 mit möglicher beliebiger Codeausführung in der Bildverarbeitung sowie die Kernel-Speicher-Probleme CVE-2026-28935 und CVE-2026-64736.
- Aktualisieren Sie tvOS, visionOS und watchOS überall dort, wo diese Plattformen genutzt werden, auf 27. Die Korrekturlisten von Apple für diese Versionen enthalten CVE-2026-65390, CVE-2026-65391, CVE-2026-65346, CVE-2026-43794, CVE-2026-28935, CVE-2026-65343 und CVE-2026-64736.
- Spielen Sie die verbleibenden mittleren und niedrigen Einstufungen im Rahmen desselben Plattform-Updatezyklus ein. Es gibt keine CISA-KEV-Frist, da keine CVE dieser Veröffentlichung in der CISA-KEV-Liste enthalten ist.
Über den Patch hinaus
Für eine Apple-Umgebung besteht die praktische Arbeit im kommenden Monat nicht darin, 34 einzelne CVEs zu lesen, sondern darin, das Geräte- und Browser-Inventar aktuell zu halten und Updates vor der Bereitstellung zu testen. Lieferkettenschutz und Drittparteienrisiko kann Apple-Updates zusammen mit den übrigen Risiken durch Drittanbietersoftware einordnen, während Managed Detection and Response nach Codeausführung oder unerwartetem Beendigungsverhalten suchen kann, das auf ein nicht gepatchtes Gerät hindeuten könnte, das eine bösartige Seite oder ein bösartiges Bild erreicht.
Alle CVEs dieses Releases
| CVE | Produkt | Schweregrad | |
|---|---|---|---|
| CVE-2026-65390 | Safari | Hoch 8.8 | |
| CVE-2026-65391 | Safari | Hoch 8.8 | |
| CVE-2026-65346 | iOS and iPadOS | Hoch 8.8 | |
| CVE-2026-43794 | Safari | Hoch 8.8 | |
| CVE-2026-28935 | iOS and iPadOS | Hoch 7.5 | |
| CVE-2026-65343 | iOS and iPadOS | Hoch 7.5 | |
| CVE-2026-64736 | iOS and iPadOS | Hoch 7.1 | |
| CVE-2026-65349 | iOS and iPadOS | Mittel 6.6 | |
| CVE-2026-64715 | Safari | Mittel 6.5 | |
| CVE-2026-64778 | Safari | Mittel 6.5 | |
| CVE-2026-64787 | Safari | Mittel 6.5 | |
| CVE-2026-65330 | iOS and iPadOS | Mittel 6.5 | |
| CVE-2026-65347 | iOS and iPadOS | Mittel 6.5 | |
| CVE-2026-64788 | iOS and iPadOS | Mittel 5.4 | |
| CVE-2026-65341 | Safari | Mittel 5.4 | |
| CVE-2026-65339 | iOS and iPadOS | Mittel 5.0 | |
| CVE-2026-65352 | iOS and iPadOS | Mittel 4.3 | |
| CVE-2026-65355 | iOS and iPadOS | Mittel 4.3 | |
| CVE-2026-64780 | Safari | Mittel 4.3 | |
| CVE-2026-43795 | Safari | Mittel 4.3 | |
| CVE-2026-64781 | Safari | Mittel 4.3 | |
| CVE-2026-64784 | Safari | Mittel 4.3 | |
| CVE-2026-65331 | Safari | Mittel 4.3 | |
| CVE-2026-65332 | Safari | Mittel 4.3 | |
| CVE-2026-65333 | Safari | Mittel 4.3 | |
| CVE-2026-65334 | Safari | Mittel 4.3 | |
| CVE-2026-65335 | Safari | Mittel 4.3 | |
| CVE-2026-65336 | Safari | Mittel 4.3 | |
| CVE-2026-65337 | Safari | Mittel 4.3 | |
| CVE-2026-65338 | Safari | Mittel 4.3 | |
| CVE-2026-65340 | Safari | Mittel 4.3 | |
| CVE-2026-65351 | Safari | Mittel 4.3 | |
| CVE-2026-64779 | Safari | Niedrig 3.1 | |
| CVE-2026-64782 | Safari | Niedrig 3.1 |
Quellen
Herstellerhinweis
Sonstige
CVE
- CVE-2026-65390 — cve.org
- CVE-2026-65390 — NVD
- CVE-2026-65391 — cve.org
- CVE-2026-65391 — NVD
- CVE-2026-65346 — cve.org
- CVE-2026-65346 — NVD
- CVE-2026-43794 — cve.org
- CVE-2026-43794 — NVD
- CVE-2026-28935 — cve.org
- CVE-2026-28935 — NVD
- CVE-2026-65343 — cve.org
- CVE-2026-65343 — NVD
- CVE-2026-64736 — cve.org
- CVE-2026-64736 — NVD
- CVE-2026-65349 — cve.org
- CVE-2026-65349 — NVD
- CVE-2026-64715 — cve.org
- CVE-2026-64715 — NVD
- CVE-2026-64778 — cve.org
- CVE-2026-64778 — NVD
- CVE-2026-64787 — cve.org
- CVE-2026-64787 — NVD
- CVE-2026-65330 — cve.org
- CVE-2026-65330 — NVD