Kiadási összefoglaló
Apple 2026. szeptemberi biztonsági frissítései: kilenc CVE, főként hálózati adatvédelmi és memóriakezelési hibák
Az Apple 2026. szeptemberi kiadása 9 CVE-t fed le az iOS, iPadOS, macOS, tvOS, watchOS és visionOS rendszerekben. Három súlyos, öt közepes, egy alacsony; egyik sincs a CISA KEV listáján, és egyikről sem rögzítettek kihasználást. Először az iOS/iPadOS 26.6 frissítést telepítse a hálózaton elérhető ujjlenyomat-azonosítási hiba miatt, majd a memóriakezelési javításokat.
A kiadás röviden
Az Apple 2026. szeptemberi biztonsági kiadása kilenc CVE-t fed le. A súlyosság szerinti megoszlás: három súlyos, öt közepes és egy alacsony. Egyik CVE-ről sem rögzítettek kihasználást, és egyik sem szerepel a CISA KEV listáján, így ebben a csomagban semmi sem utal aktív kihasználásra. A problémák elsősorban a memóriakezelési és adathozzáférési útvonalakat érintik; a legfontosabb kitettség egy iOS/iPadOS adatvédelmi hiba, amely hitelesítés nélkül, a hálózaton keresztül érhető el.
A frissítéseket az Apple központi kiadási megjegyzésében tették közzé: Apple biztonsági frissítések, 2026. szeptember. A javítások az iOS és iPadOS, a macOS, a tvOS, a watchOS és a visionOS rendszerekre terjednek ki.
A legfontosabbak
iOS és iPadOS. Elsőként a CVE-2026-28938-at érdemes áttekinteni: a javítást az iOS 26.6 és az iPadOS 26.6 tartalmazza; súlyos adatvédelmi hibáról van szó, amely lehetővé teheti egy alkalmazás számára a felhasználó ujjlenyomat-alapú azonosítását, hálózati támadási vektorral, jogosultság és felhasználói beavatkozás nélkül. A CVE-2026-43702 súlyos memóriakezelési probléma, amelyhez az iOS/iPadOS 26.6 és 26.7 tartalmaz javítást; egy rosszindulatúan kialakított videofájl feldolgozása váratlanul leállíthatja az alkalmazást, vagy megsértheti a folyamat memóriáját. A CVE-2026-65357 ugyancsak súlyos, az iOS/iPadOS 26.6 tartalmazza a javítást, és váratlan rendszerleállást vagy kernelmemóriába történő írást okozhat. A közepes súlyosságú hibák közé tartozik a CVE-2026-64717, egy versenyhelyzet, amely megsértheti a kernelmemóriát; a CVE-2026-43762 és a CVE-2026-65353, amelyek lehetővé tehetik egy alkalmazás számára érzékeny felhasználói adatok elérését; valamint a CVE-2026-43808 és a CVE-2026-65407, amelyek memóriakezelési hibák, és a rendszer váratlan leállását okozhatják.
macOS. Több azonos javítás a macOS-re is kiterjed. A CVE-2026-43702 a macOS Sequoia 15.8, a Tahoe 26.6 és a Tahoe 26.7 kiadásban javított. A CVE-2026-65357 a Tahoe 26.6 kiadásban javított. A CVE-2026-64717 a Sequoia 15.7.8 és a Tahoe 26.6 kiadásban javított. A CVE-2026-43762 és a CVE-2026-65353 a Tahoe 26.6 kiadásban javított. A CVE-2026-65407 macOS-lefedettsége a legszélesebb: a macOS Golden Gate 27, a Sequoia 15.8, a Tahoe 26.6 és a Tahoe 26.7 egyaránt tartalmazza a javítást.
tvOS, watchOS és visionOS. Ezek a platformok több memóriakezelési és hozzáférési hibán osztoznak. A CVE-2026-43702 a tvOS 26.6 és a watchOS 26.6 kiadásban javított. A CVE-2026-65357 és a CVE-2026-64717 a tvOS 26.6, a visionOS 26.6 és a watchOS 26.6 kiadásban javított; ezek kernelmemória-sérülést vagy a rendszer váratlan leállását okozhatják.
Javítási sorrend
- Kezdje az iOS és iPadOS rendszerekkel. Telepítse az iOS 26.6 és az iPadOS 26.6 kiadást a CVE-2026-28938 lezárásához; ez az egyetlen hiba ebben a kiadásban, amely hálózati támadási vektorral rendelkezik, és nem igényel jogosultságot vagy felhasználói beavatkozást.
- Ezt követően javítsa a súlyos memóriakezelési hibákat. A CVE-2026-43702 esetén telepítse az iOS/iPadOS 26.6 vagy 26.7, a macOS Sequoia 15.8, a macOS Tahoe 26.6 vagy a macOS Tahoe 26.7, a tvOS 26.6 és a watchOS 26.6 kiadást. A CVE-2026-65357 esetén telepítse az iOS/iPadOS 26.6, a macOS Tahoe 26.6, a tvOS 26.6, a visionOS 26.6 és a watchOS 26.6 kiadást.
- Haladjon tovább a közepes súlyosságú hibákon. A CVE-2026-64717 az iOS/iPadOS 18.7.10 vagy 26.6, a macOS Sequoia 15.7.8 vagy a macOS Tahoe 26.6, a tvOS 26.6, a visionOS 26.6 és a watchOS 26.6 kiadásban javított. A CVE-2026-43762 az iOS/iPadOS 26.6, a macOS Tahoe 26.6 és a visionOS 26.6 kiadásban javított. A CVE-2026-65353 az iOS/iPadOS 26.6 és a macOS Tahoe 26.6 kiadásban javított. A CVE-2026-43808 az iOS/iPadOS 26.6, a macOS Tahoe 26.6, a tvOS 26.6 és a watchOS 26.6 kiadásban javított. A CVE-2026-65407 az iOS/iPadOS 26.6, 26.7 vagy 27, a macOS Sequoia 15.8, a macOS Tahoe 26.6, a macOS Tahoe 26.7 vagy a macOS Golden Gate 27, a tvOS 26.6 vagy 27, a visionOS 26.6 vagy 27, valamint a watchOS 26.6 vagy 27 kiadásban javított.
- Telepítse a megmaradt alacsony súlyosságú javítást, a CVE-2026-65371-et, ugyanabban a frissítési ciklusban. Ez az iOS/iPadOS 26.6, a macOS Sequoia 15.8, a macOS Tahoe 26.6, a tvOS 26.6, a visionOS 26.6 és a watchOS 26.6 kiadásban érhető el.
A javításon túl
Ez egy szokásos gyártói kiadás, nem rendkívüli esemény: egyik CVE sem szerepel a CISA KEV listáján, és egyikről sem rögzítettek kihasználást, ezért a szeptemberi kiadás elsősorban priorizálási feladat. Az Ellátási lánc védelem és harmadik fél kockázata segít abban, hogy az Apple-szoftverek a teljes környezetében harmadik félként jelentkező kockázatként láthatók legyenek, a Virtuális CISO szolgáltatás (vCISO) pedig az elérhető szolgáltatások és nyitott portok kitettségkezelését nyújtja, hogy egy jövőbeli hálózati vektorú hiba ne maradjon észrevétlen.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-43702 | iOS and iPadOS | Magas 7.8 | |
| CVE-2026-65357 | iOS and iPadOS | Magas 7.8 | |
| CVE-2026-28938 | iOS and iPadOS | Magas 7.5 | |
| CVE-2026-64717 | iOS and iPadOS | Közepes 6.3 | |
| CVE-2026-43762 | iOS and iPadOS | Közepes 5.5 | |
| CVE-2026-43808 | iOS and iPadOS | Közepes 5.5 | |
| CVE-2026-65353 | iOS and iPadOS | Közepes 5.5 | |
| CVE-2026-65407 | iOS and iPadOS | Közepes 5.5 | |
| CVE-2026-65371 | iOS and iPadOS | Alacsony 3.3 |
Hivatkozások
Gyártói közlemény
CVE
- CVE-2026-43702 — cve.org
- CVE-2026-43702 — NVD
- CVE-2026-65357 — cve.org
- CVE-2026-65357 — NVD
- CVE-2026-28938 — cve.org
- CVE-2026-28938 — NVD
- CVE-2026-64717 — cve.org
- CVE-2026-64717 — NVD
- CVE-2026-43762 — cve.org
- CVE-2026-43762 — NVD
- CVE-2026-43808 — cve.org
- CVE-2026-43808 — NVD
- CVE-2026-65353 — cve.org
- CVE-2026-65353 — NVD
- CVE-2026-65407 — cve.org
- CVE-2026-65407 — NVD
- CVE-2026-65371 — cve.org
- CVE-2026-65371 — NVD