Zum Inhalt springen

Release-Überblick

Apple-Sicherheitsupdates September 2026: Vier schwerwiegende macOS-Schwachstellen führen zu acht Korrekturen

Hoch 8.8 Hersteller: Apple 8 relevante CVEs Veröffentlicht

Die Apple-Sicherheitsupdates vom September 2026 umfassen acht macOS-CVEs: vier mit hohem und vier mit mittlerem Schweregrad. Keine dieser Schwachstellen ist in CISA KEV gelistet oder als ausgenutzt gekennzeichnet. Besonders auffällig ist eine aus der Ferne erreichbare Schwachstelle in der afpfs-Verarbeitung, die zu einer Speicherbeschädigung im Kernel führen kann; zwei lokale Rechteausweitungen sollten ebenfalls zeitnah durch Sicherheitsupdates behoben werden.

Das Release im Überblick

Das Sicherheitsupdatepaket von Apple vom September 2026 umfasst acht macOS-CVEs: vier mit hohem und vier mit mittlerem Schweregrad. Die am höchsten bewertete Schwachstelle ist CVE-2026-43815 mit 8,8 – ein Pufferüberlauf in der afpfs-Verarbeitung; die Verbindung mit einem bösartigen afpfs-Server kann zu einer Speicherbeschädigung im Kernel führen. Keine der in diesem Release behobenen CVEs ist als ausgenutzt gekennzeichnet oder in CISA KEV gelistet, und Apple macht keine Angaben zu einer aktiven Ausnutzung. Zu den verbleibenden schwerwiegenden Schwachstellen gehören zwei lokale Rechteausweitungen und ein aus dem Netzwerk erreichbares Authentifizierungsproblem, das zu einer unerwarteten Systembeendigung führen kann. Je nach CVE stehen Sicherheitsupdates für macOS Sequoia, Sonoma, Tahoe und Golden Gate bereit.

Was am meisten zählt

Alle acht CVEs betreffen macOS. Beginnen Sie mit CVE-2026-43815: einem Pufferüberlauf in der afpfs-Verarbeitung, der in macOS Sequoia 15.7.8, Sonoma 14.8.8 und Tahoe 26.6 behoben ist. Es handelt sich um die am höchsten bewertete Schwachstelle mit 8,8; die Verbindung mit einem bösartigen afpfs-Server kann zu einer Speicherbeschädigung im Kernel führen.

Es folgen zwei lokale Rechteausweitungen. CVE-2026-43783 ist eine Race-Condition, die nur in macOS Tahoe 26.6 behoben ist; eine bösartige App kann Root-Rechte erlangen. CVE-2026-64701 ist ein Problem mit Berechtigungen, das in macOS Sequoia 15.7.8 und Tahoe 26.6 behoben ist; auch dadurch kann eine bösartige App Root-Rechte erlangen.

CVE-2026-65375 ist ein Authentifizierungsproblem, das in macOS Golden Gate 27, Sequoia 15.8 und Tahoe 26.6 behoben ist. Es ist ohne vorherige Authentifizierung und ohne Benutzerinteraktion aus dem Netzwerk erreichbar; eine App kann eine unerwartete Systembeendigung verursachen; CVSS 7,5.

Die Schwachstellen mit mittlerem Schweregrad sind CVE-2026-43761, ein Schreibzugriff außerhalb der vorgesehenen Grenzen beim Einbinden eines bösartigen Disk-Images; CVE-2026-28899, ein Logikfehler, durch den eine App Gatekeeper-Prüfungen umgehen kann; CVE-2026-28933, eine Use-after-free-Schwachstelle, die eine unerwartete Systembeendigung verursachen kann; und CVE-2026-84562, eine Race-Condition, durch die eine App auf geschützte Benutzerdaten zugreifen kann. Für jede Schwachstelle sind Korrekturen für die im Update genannten macOS-Versionen verfügbar.

In dieser Reihenfolge patchen

  1. Spielen Sie die Sicherheitsupdates für CVE-2026-43815 zuerst auf Macs ein, die Verbindungen zu nicht vertrauenswürdigen AFP-Servern oder Netzwerken herstellen können. Behoben in macOS Sequoia 15.7.8, Sonoma 14.8.8 und Tahoe 26.6.
  2. Spielen Sie als Nächstes die Sicherheitsupdates für die beiden lokalen Rechteausweitungen ein: CVE-2026-43783, behoben in macOS Tahoe 26.6, und CVE-2026-64701, behoben in macOS Sequoia 15.7.8 und Tahoe 26.6. Diese sind vor allem dort relevant, wo lokale Benutzer oder nicht verwaltete Apps vorhanden sind.
  3. Kümmern Sie sich auf aus dem Internet erreichbaren oder von mehreren Personen genutzten Macs um CVE-2026-65375. Behoben in macOS Golden Gate 27, Sequoia 15.8 und Tahoe 26.6.
  4. Spielen Sie die verbleibenden Korrekturen für die Schwachstellen mit mittlerem Schweregrad ein: CVE-2026-43761 in macOS Sequoia 15.7.8, Sonoma 14.8.8 und Tahoe 26.6; CVE-2026-28899 in macOS Golden Gate 27, Sequoia 15.8, Tahoe 26.6 und Tahoe 26.7; CVE-2026-28933 in macOS Sequoia 15.7.8, Sonoma 14.8.8 und Tahoe 26.6; sowie CVE-2026-84562 in macOS Tahoe 26.6.

Es gibt keine CISA-KEV-Frist, da keine dieser CVEs in der KEV-Liste enthalten ist.

Über den Patch hinaus

Für die aus dem Netzwerk erreichbaren Schwachstellen in diesem Release erhalten Sie mit Virtual CISO Services einen externen Blick auf exponierte Apple-Dienste und offene Ports, bevor ein Updatezyklus Prioritätsentscheidungen erzwingt. Mit Implementierungs- und Bewertungsleistungen lässt sich prüfen, ob die lokalen Rechte- und Berechtigungsschwachstellen in Ihrer konkreten macOS-Basislinie erreichbar sind.

Alle CVEs dieses Releases

CVEProduktSchweregrad
CVE-2026-43815macOSHoch 8.8
CVE-2026-43783macOSHoch 7.8
CVE-2026-64701macOSHoch 7.8
CVE-2026-65375macOSHoch 7.5
CVE-2026-43761macOSMittel 6.5
CVE-2026-28899macOSMittel 5.5
CVE-2026-28933macOSMittel 5.5
CVE-2026-84562macOSMittel 4.7

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.