Kiadási összefoglaló
Apple 2026. szeptemberi biztonsági frissítései: a 98 javítás élén két kritikus macOS-kernelhiba áll
Az Apple 2026. szeptemberi biztonsági frissítései 98 CVE-t fednek le: 2 kritikus, 34 magas, 61 közepes és 1 alacsony besorolású hibát. Egyik sem szerepel a CISA KEV listáján, és egyiket sem jelölték kihasználtként. A két kritikus macOS-kernelhiba hitelesítés nélkül, hálózaton keresztül érhető el, ezért először a macOS-t javítsa.
A kiadás röviden
Az Apple 2026. szeptemberi biztonsági frissítései az ebben az összefoglalóban figyelembe vett 98 CVE-t fedik le. Súlyosság szerint a kiadás 2 kritikus, 34 magas, 61 közepes és 1 alacsony besorolású hibát tartalmaz. Termékek szerint 95 CVE a macOS-t, 2 az iOS-t és az iPadOS-t, 1 pedig az Xcode-ot érinti. A kiadásban szereplő egyik CVE-t sem jelölték kihasználtként, és egyik sem szerepel a CISA KEV listáján. A legsürgősebb hibák a két kritikus macOS-kernelhiba; ezek hálózati támadási vektorral rendelkeznek, és kihasználásuk nem igényel jogosultságot vagy felhasználói beavatkozást. Az Apple közzétette a javításokat; a teljes lista az Apple kiadási oldalán érhető el.
A legfontosabbak
A kiadás legfontosabb CVE-i mind a macOS-t érintik.
- A CVE-2026-84520 kritikus puffertúlcsordulás; a hiba javítása jobb méretellenőrzést vezet be. A javítás a macOS Golden Gate 27 verzióban érhető el. A CVE CVSS-vektora hálózati, és nem igényel jogosultságot vagy felhasználói beavatkozást; az Apple lehetséges következményként a rendszer leállását vagy a kernelmemória megsérülését említi.
- A CVE-2026-43790 kritikus memóriakezelési hiba, amelyet a macOS Golden Gate 27, a macOS Sequoia 15.8 és a macOS Tahoe 26.7 verzióban javítottak. Egy távoli támadó váratlan rendszerleállást okozhat, vagy megsértheti a kernelmemóriát.
- A CVE-2026-43692 és a CVE-2026-65374 magas súlyosságú. A CVE-2026-43692 ellenőrzési hibát a macOS 27, 15.8 és 26.7 verzióban javították; egy távoli felhasználó egy alkalmazás váratlan leállását vagy tetszőleges kódfuttatást okozhat. A CVE-2026-65374 memóriasérülési hiba, amelyet rosszindulatú WebDAV-kiszolgálóhoz való csatlakozás vált ki; ezt a hibát szintén ebben a három verzióban javították.
- A CVE-2026-84512 magas súlyosságú puffertúlcsordulás, amelyet a macOS 27, 15.8 és 26.7 verzióban javítottak; egy rosszindulatúan kialakított lemezkép csatlakoztatása rendszerleállást okozhat, vagy megsértheti a kernelmemóriát.
- A CVE-2026-65381, a CVE-2026-84578, a CVE-2026-84580, a CVE-2026-84584, a CVE-2026-84535 és a CVE-2026-84577 magas súlyosságú sandbox-kikerülési vagy hozzáférési hibák. A javított verziók eltérnek: a többség a macOS 27, 15.8 és 26.7 verzióban javított; a CVE-2026-84584 csak a macOS 27 verzióban, a CVE-2026-84577 pedig a macOS 26.7 és 27 verzióban.
Javítási sorrend
- Először a két kritikus macOS-kernelhibát javítsa: a CVE-2026-84520 és a CVE-2026-43790 azonosítójút. CVSS-pontszámuk 9,8, illetve 9,1; hálózati támadási vektorral rendelkeznek, és nem igényelnek jogosultságot vagy felhasználói beavatkozást. A CVE-2026-43790 esetében frissítsen macOS Sequoia 15.8, macOS Tahoe 26.7 vagy macOS Golden Gate 27 verzióra; a CVE-2026-84520 esetében macOS Golden Gate 27 verzióra.
- Ezután javítsa a magas súlyosságú, távoli kódfuttatást lehetővé tevő hibákat, a CVE-2026-43692 és a CVE-2026-65374 azonosítójút; a javítás a macOS Golden Gate 27, a macOS Sequoia 15.8 és a macOS Tahoe 26.7 verzióban érhető el. Ezek felhasználói beavatkozást igényelnek, de tetszőleges kódfuttatáshoz vezethetnek.
- Ezután javítsa a többi magas súlyosságú macOS-hibát, különösen a sandbox-kikerülési és a rosszindulatú lemezképpel kapcsolatos hibákat: a CVE-2026-65381, a CVE-2026-84512, a CVE-2026-84578 azonosítójú hibákat, illetve az ugyanabban a frissítésben javított kapcsolódó sandbox-kikerülési CVE-ket. A javított verziók eltérnek; az Apple kiadási oldalán találja őket.
- Végül a közepes és alacsony súlyosságú javításokat a szokásos javítási ciklusa részeként telepítse a macOS, az iOS és az iPadOS, valamint az Xcode esetében. A kiadás egyetlen CVE-je sem szerepel a CISA KEV listáján, és egyiket sem jelölték kihasználtként, ezért a priorizálás a súlyosságon és a kitettségen alapul.
A javításon túl
Az Apple szeptemberi frissítése nagy terjedelmű, de áttekinthető kiadás: a legnagyobb kockázatot két hálózatról elérhető macOS-kernelhiba jelenti, a többi tétel pedig nagyrészt széles körű macOS-, iOS- és Xcode-javítás. A következő hónapra készítsen elő kitettségi adatokat, hogy a javítások priorizálása előtt azonosítani tudja, mely Mac eszközök érhetők el; a Virtuális CISO szolgáltatás (vCISO) segíthet ennek a kitettségi képnek a kialakításában. Ha kódfuttatást vagy sandbox-kikerülést kísérelnek meg, a Menedzselt kiberbiztonsági felügyelet (MDR) biztosítja a szükséges észlelési és válaszadási nyomvonalat.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-84520 | macOS | Kritikus 9.8 | |
| CVE-2026-43790 | macOS | Kritikus 9.1 | |
| CVE-2026-43692 | macOS | Magas 8.8 | |
| CVE-2026-65374 | macOS | Magas 8.8 | |
| CVE-2026-65381 | macOS | Magas 8.8 | |
| CVE-2026-84512 | macOS | Magas 8.8 | |
| CVE-2026-84578 | macOS | Magas 8.8 | |
| CVE-2026-84580 | macOS | Magas 8.4 | |
| CVE-2026-84581 | macOS | Magas 8.4 | |
| CVE-2026-84584 | macOS | Magas 8.4 | |
| CVE-2026-84535 | macOS | Magas 8.2 | |
| CVE-2026-84577 | macOS | Magas 8.2 | |
| CVE-2026-84516 | macOS | Magas 8.1 | |
| CVE-2026-43684 | iOS and iPadOS | Magas 7.8 | |
| CVE-2026-43691 | macOS | Magas 7.8 | |
| CVE-2026-43786 | macOS | Magas 7.8 | |
| CVE-2026-64712 | macOS | Magas 7.8 | |
| CVE-2026-64790 | macOS | Magas 7.8 | |
| CVE-2026-65362 | macOS | Magas 7.8 | |
| CVE-2026-84505 | macOS | Magas 7.8 | |
| CVE-2026-84506 | macOS | Magas 7.8 | |
| CVE-2026-84515 | macOS | Magas 7.8 | |
| CVE-2026-84568 | macOS | Magas 7.8 | |
| CVE-2026-84631 | macOS | Magas 7.8 | |
| CVE-2026-86917 | macOS | Magas 7.8 | |
| CVE-2026-65364 | macOS | Magas 7.5 | |
| CVE-2026-84549 | macOS | Magas 7.5 | |
| CVE-2026-84553 | macOS | Magas 7.5 | |
| CVE-2026-84543 | macOS | Magas 7.5 | |
| CVE-2026-84544 | macOS | Magas 7.5 | |
| CVE-2026-84563 | macOS | Magas 7.5 | |
| CVE-2026-86894 | macOS | Magas 7.5 | |
| CVE-2026-43683 | macOS | Magas 7.1 | |
| CVE-2026-84565 | macOS | Magas 7.1 | |
| CVE-2026-84572 | macOS | Magas 7.1 | |
| CVE-2026-86901 | macOS | Magas 7.1 | |
| CVE-2026-43788 | macOS | Közepes 6.6 | |
| CVE-2026-84537 | macOS | Közepes 6.6 | |
| CVE-2026-28934 | macOS | Közepes 6.5 | |
| CVE-2026-43677 | macOS | Közepes 6.5 |
Mind a(z) 98 megjelenítése
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-43719 | macOS | Közepes 6.5 | |
| CVE-2026-43791 | macOS | Közepes 6.5 | |
| CVE-2026-65365 | macOS | Közepes 6.5 | |
| CVE-2026-84509 | macOS | Közepes 6.5 | |
| CVE-2026-84536 | macOS | Közepes 6.5 | |
| CVE-2026-84538 | macOS | Közepes 6.5 | |
| CVE-2026-84588 | macOS | Közepes 6.5 | |
| CVE-2026-86869 | iOS and iPadOS | Közepes 6.5 | |
| CVE-2026-86900 | macOS | Közepes 6.5 | |
| CVE-2026-84619 | macOS | Közepes 6.1 | |
| CVE-2026-43787 | macOS | Közepes 5.9 | |
| CVE-2026-84522 | macOS | Közepes 5.9 | |
| CVE-2026-84554 | macOS | Közepes 5.9 | |
| CVE-2026-43789 | macOS | Közepes 5.5 | |
| CVE-2026-65342 | macOS | Közepes 5.5 | |
| CVE-2026-65378 | macOS | Közepes 5.5 | |
| CVE-2026-28937 | macOS | Közepes 5.5 | |
| CVE-2026-43741 | macOS | Közepes 5.5 | |
| CVE-2026-65361 | macOS | Közepes 5.5 | |
| CVE-2026-65369 | macOS | Közepes 5.5 | |
| CVE-2026-65376 | macOS | Közepes 5.5 | |
| CVE-2026-65380 | macOS | Közepes 5.5 | |
| CVE-2026-65382 | macOS | Közepes 5.5 | |
| CVE-2026-65393 | Xcode | Közepes 5.5 | |
| CVE-2026-65401 | macOS | Közepes 5.5 | |
| CVE-2026-65413 | macOS | Közepes 5.5 | |
| CVE-2026-84514 | macOS | Közepes 5.5 | |
| CVE-2026-84517 | macOS | Közepes 5.5 | |
| CVE-2026-84525 | macOS | Közepes 5.5 | |
| CVE-2026-84540 | macOS | Közepes 5.5 | |
| CVE-2026-84541 | macOS | Közepes 5.5 | |
| CVE-2026-84548 | macOS | Közepes 5.5 | |
| CVE-2026-84555 | macOS | Közepes 5.5 | |
| CVE-2026-84556 | macOS | Közepes 5.5 | |
| CVE-2026-84558 | macOS | Közepes 5.5 | |
| CVE-2026-84559 | macOS | Közepes 5.5 | |
| CVE-2026-84567 | macOS | Közepes 5.5 | |
| CVE-2026-84569 | macOS | Közepes 5.5 | |
| CVE-2026-84573 | macOS | Közepes 5.5 | |
| CVE-2026-84576 | macOS | Közepes 5.5 | |
| CVE-2026-84585 | macOS | Közepes 5.5 | |
| CVE-2026-84586 | macOS | Közepes 5.5 | |
| CVE-2026-84587 | macOS | Közepes 5.5 | |
| CVE-2026-84589 | macOS | Közepes 5.5 | |
| CVE-2026-84601 | macOS | Közepes 5.5 | |
| CVE-2026-84618 | macOS | Közepes 5.5 | |
| CVE-2026-86910 | macOS | Közepes 5.5 | |
| CVE-2026-86911 | macOS | Közepes 5.5 | |
| CVE-2026-43696 | macOS | Közepes 5.3 | |
| CVE-2026-86889 | macOS | Közepes 4.8 | |
| CVE-2026-43690 | macOS | Közepes 4.7 | |
| CVE-2026-84550 | macOS | Közepes 4.7 | |
| CVE-2026-65383 | macOS | Közepes 4.4 | |
| CVE-2026-84570 | macOS | Közepes 4.4 | |
| CVE-2026-84574 | macOS | Közepes 4.4 | |
| CVE-2026-86909 | macOS | Közepes 4.4 | |
| CVE-2026-43697 | macOS | Közepes 4.3 | |
| CVE-2026-86891 | macOS | Alacsony 3.5 |
Hivatkozások
CVE
- CVE-2026-84520 — cve.org
- CVE-2026-84520 — NVD
- CVE-2026-43790 — cve.org
- CVE-2026-43790 — NVD
- CVE-2026-43692 — cve.org
- CVE-2026-43692 — NVD
- CVE-2026-65374 — cve.org
- CVE-2026-65374 — NVD
- CVE-2026-65381 — cve.org
- CVE-2026-65381 — NVD
- CVE-2026-84512 — cve.org
- CVE-2026-84512 — NVD
- CVE-2026-84578 — cve.org
- CVE-2026-84578 — NVD
- CVE-2026-84580 — cve.org
- CVE-2026-84580 — NVD
- CVE-2026-84581 — cve.org
- CVE-2026-84581 — NVD
- CVE-2026-84584 — cve.org
- CVE-2026-84584 — NVD
- CVE-2026-84535 — cve.org
- CVE-2026-84535 — NVD
- CVE-2026-84577 — cve.org
- CVE-2026-84577 — NVD