Ugrás a tartalomra

Kiadási összefoglaló

Apple 2026. szeptemberi biztonsági frissítései: kilenc CVE, főként hálózati adatvédelmi és memóriakezelési hibák

Magas 7.8 Gyártó: Apple 9 érintett CVE Közzétéve

Az Apple 2026. szeptemberi kiadása 9 CVE-t fed le az iOS, iPadOS, macOS, tvOS, watchOS és visionOS rendszerekben. Három súlyos, öt közepes, egy alacsony; egyik sincs a CISA KEV listáján, és egyikről sem rögzítettek kihasználást. Először az iOS/iPadOS 26.6 frissítést telepítse a hálózaton elérhető ujjlenyomat-azonosítási hiba miatt, majd a memóriakezelési javításokat.

A kiadás röviden

Az Apple 2026. szeptemberi biztonsági kiadása kilenc CVE-t fed le. A súlyosság szerinti megoszlás: három súlyos, öt közepes és egy alacsony. Egyik CVE-ről sem rögzítettek kihasználást, és egyik sem szerepel a CISA KEV listáján, így ebben a csomagban semmi sem utal aktív kihasználásra. A problémák elsősorban a memóriakezelési és adathozzáférési útvonalakat érintik; a legfontosabb kitettség egy iOS/iPadOS adatvédelmi hiba, amely hitelesítés nélkül, a hálózaton keresztül érhető el.

A frissítéseket az Apple központi kiadási megjegyzésében tették közzé: Apple biztonsági frissítések, 2026. szeptember. A javítások az iOS és iPadOS, a macOS, a tvOS, a watchOS és a visionOS rendszerekre terjednek ki.

A legfontosabbak

iOS és iPadOS. Elsőként a CVE-2026-28938-at érdemes áttekinteni: a javítást az iOS 26.6 és az iPadOS 26.6 tartalmazza; súlyos adatvédelmi hibáról van szó, amely lehetővé teheti egy alkalmazás számára a felhasználó ujjlenyomat-alapú azonosítását, hálózati támadási vektorral, jogosultság és felhasználói beavatkozás nélkül. A CVE-2026-43702 súlyos memóriakezelési probléma, amelyhez az iOS/iPadOS 26.6 és 26.7 tartalmaz javítást; egy rosszindulatúan kialakított videofájl feldolgozása váratlanul leállíthatja az alkalmazást, vagy megsértheti a folyamat memóriáját. A CVE-2026-65357 ugyancsak súlyos, az iOS/iPadOS 26.6 tartalmazza a javítást, és váratlan rendszerleállást vagy kernelmemóriába történő írást okozhat. A közepes súlyosságú hibák közé tartozik a CVE-2026-64717, egy versenyhelyzet, amely megsértheti a kernelmemóriát; a CVE-2026-43762 és a CVE-2026-65353, amelyek lehetővé tehetik egy alkalmazás számára érzékeny felhasználói adatok elérését; valamint a CVE-2026-43808 és a CVE-2026-65407, amelyek memóriakezelési hibák, és a rendszer váratlan leállását okozhatják.

macOS. Több azonos javítás a macOS-re is kiterjed. A CVE-2026-43702 a macOS Sequoia 15.8, a Tahoe 26.6 és a Tahoe 26.7 kiadásban javított. A CVE-2026-65357 a Tahoe 26.6 kiadásban javított. A CVE-2026-64717 a Sequoia 15.7.8 és a Tahoe 26.6 kiadásban javított. A CVE-2026-43762 és a CVE-2026-65353 a Tahoe 26.6 kiadásban javított. A CVE-2026-65407 macOS-lefedettsége a legszélesebb: a macOS Golden Gate 27, a Sequoia 15.8, a Tahoe 26.6 és a Tahoe 26.7 egyaránt tartalmazza a javítást.

tvOS, watchOS és visionOS. Ezek a platformok több memóriakezelési és hozzáférési hibán osztoznak. A CVE-2026-43702 a tvOS 26.6 és a watchOS 26.6 kiadásban javított. A CVE-2026-65357 és a CVE-2026-64717 a tvOS 26.6, a visionOS 26.6 és a watchOS 26.6 kiadásban javított; ezek kernelmemória-sérülést vagy a rendszer váratlan leállását okozhatják.

Javítási sorrend

  1. Kezdje az iOS és iPadOS rendszerekkel. Telepítse az iOS 26.6 és az iPadOS 26.6 kiadást a CVE-2026-28938 lezárásához; ez az egyetlen hiba ebben a kiadásban, amely hálózati támadási vektorral rendelkezik, és nem igényel jogosultságot vagy felhasználói beavatkozást.
  2. Ezt követően javítsa a súlyos memóriakezelési hibákat. A CVE-2026-43702 esetén telepítse az iOS/iPadOS 26.6 vagy 26.7, a macOS Sequoia 15.8, a macOS Tahoe 26.6 vagy a macOS Tahoe 26.7, a tvOS 26.6 és a watchOS 26.6 kiadást. A CVE-2026-65357 esetén telepítse az iOS/iPadOS 26.6, a macOS Tahoe 26.6, a tvOS 26.6, a visionOS 26.6 és a watchOS 26.6 kiadást.
  3. Haladjon tovább a közepes súlyosságú hibákon. A CVE-2026-64717 az iOS/iPadOS 18.7.10 vagy 26.6, a macOS Sequoia 15.7.8 vagy a macOS Tahoe 26.6, a tvOS 26.6, a visionOS 26.6 és a watchOS 26.6 kiadásban javított. A CVE-2026-43762 az iOS/iPadOS 26.6, a macOS Tahoe 26.6 és a visionOS 26.6 kiadásban javított. A CVE-2026-65353 az iOS/iPadOS 26.6 és a macOS Tahoe 26.6 kiadásban javított. A CVE-2026-43808 az iOS/iPadOS 26.6, a macOS Tahoe 26.6, a tvOS 26.6 és a watchOS 26.6 kiadásban javított. A CVE-2026-65407 az iOS/iPadOS 26.6, 26.7 vagy 27, a macOS Sequoia 15.8, a macOS Tahoe 26.6, a macOS Tahoe 26.7 vagy a macOS Golden Gate 27, a tvOS 26.6 vagy 27, a visionOS 26.6 vagy 27, valamint a watchOS 26.6 vagy 27 kiadásban javított.
  4. Telepítse a megmaradt alacsony súlyosságú javítást, a CVE-2026-65371-et, ugyanabban a frissítési ciklusban. Ez az iOS/iPadOS 26.6, a macOS Sequoia 15.8, a macOS Tahoe 26.6, a tvOS 26.6, a visionOS 26.6 és a watchOS 26.6 kiadásban érhető el.

A javításon túl

Ez egy szokásos gyártói kiadás, nem rendkívüli esemény: egyik CVE sem szerepel a CISA KEV listáján, és egyikről sem rögzítettek kihasználást, ezért a szeptemberi kiadás elsősorban priorizálási feladat. Az Ellátási lánc védelem és harmadik fél kockázata segít abban, hogy az Apple-szoftverek a teljes környezetében harmadik félként jelentkező kockázatként láthatók legyenek, a Virtuális CISO szolgáltatás (vCISO) pedig az elérhető szolgáltatások és nyitott portok kitettségkezelését nyújtja, hogy egy jövőbeli hálózati vektorú hiba ne maradjon észrevétlen.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-43702iOS and iPadOSMagas 7.8
CVE-2026-65357iOS and iPadOSMagas 7.8
CVE-2026-28938iOS and iPadOSMagas 7.5
CVE-2026-64717iOS and iPadOSKözepes 6.3
CVE-2026-43762iOS and iPadOSKözepes 5.5
CVE-2026-43808iOS and iPadOSKözepes 5.5
CVE-2026-65353iOS and iPadOSKözepes 5.5
CVE-2026-65407iOS and iPadOSKözepes 5.5
CVE-2026-65371iOS and iPadOSAlacsony 3.3

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.