Ugrás a tartalomra

Kiadási összefoglaló

Apple biztonsági frissítések, 2026. augusztus: öt CVE, köztük egy nagy súlyosságú Safari CSP-megkerülés

Magas 8.8 Gyártó: Apple 5 érintett CVE Közzétéve

Az Apple 2026. augusztusi biztonsági frissítései öt CVE-t érintenek: egy nagy, három közepes és egy alacsony súlyosságút. Egyiket sem jelölték kihasználtként, és egyik sem szerepel a CISA KEV listáján. Elsőként a nagy súlyosságú Safari Content Security Policy-megkerülést kezelje, ezt követi a hálózati szolgáltatásmegtagadás, majd frissítse az iOS-t, az iPadOS-t, a Safarit és a kapcsolódó Apple-rendszereket.

A kiadás röviden

Az Apple 2026. augusztusi biztonsági frissítései öt CVE-t érintenek: egy nagy, három közepes és egy alacsony súlyosságút. Egyiket sem jelölték kihasználtként, és egyik sem szerepel a CISA KEV listáján. A kiadás a Safari webes tartalmakkal kapcsolatos hibáit és az iOS/iPadOS platform javításait fedi le; javítások szerepelnek továbbá a macOS, tvOS, visionOS és watchOS rendszerhez is, ha az érintett összetevő azonos. A legmagasabb prioritású elem a CVE-2026-43670, amely a Content Security Policy megkerülése AudioWorklet-kontextusokban. A kiadásban egyetlen CVE-t sem jelöltek kihasználtként, és egyik sem szerepel a CISA KEV listáján.

A legfontosabbak

A Safari és a webes tartalmak kezelése terén a CVE-2026-43670 az elsőként áttekintendő elem. Ez egy nagy súlyosságú Content Security Policy-megkerülés AudioWorklet-kontextusokban, amelyet a Safari 26.5, az iOS/iPadOS 18.7.9 vagy 26.5, valamint a macOS Tahoe 26.5 verzióban javítottak. Rosszindulatúan kialakított webes tartalom feldolgozása esetén a Content Security Policy megkerülhető. A CVSS-vektor hálózati elérhetőséget és jogosultságok hiányát mutatja, felhasználói interakció azonban szükséges. A CVE-2026-28984 egy közepes súlyosságú memóriakezelési hiba, amely rosszindulatú webes tartalom feldolgozásakor a Safari váratlan összeomlását okozhatja; a javítás a Safari 26.5, az iOS/iPadOS 18.7.10 vagy 26.5, a macOS Tahoe 26.5, a tvOS 26.5, a visionOS 26.5 és a watchOS 26.5 verzióban érhető el.

Az iOS és iPadOS rendszer esetében a CVE-2026-43667 egy elérhető állítás (reachable assertion), amelyet a bemeneti adatok jobb ellenőrzésével javítottak. A privilegizált hálózati helyzetben lévő támadó szolgáltatásmegtagadást okozhat. A javítás az iOS/iPadOS 18.7.10 vagy 26.5, a macOS Tahoe 26.5, a visionOS 26.5 és a watchOS 26.5 verzióban érhető el. A CVE-2026-65367 nullmutató-dereferálás, amelyet az iOS/iPadOS 18.7.9 vagy 26.5 verzióban javítottak; egy alkalmazás a rendszer váratlan leállását okozhatja. A CVE-2026-43657 egy alacsony súlyosságú jogosultsági probléma, amelyet az iOS/iPadOS 26.5 verzióban javítottak; egy rosszindulatú alkalmazás listázhatja a telepített alkalmazásokat.

Javítási sorrend

Mivel egyik CVE-t sem jelölték kihasználtként, és egyik sem szerepel a CISA KEV-listáján, ide nem vonatkoznak CISA-határidők. Rangsoroljon súlyosság és kitettség szerint.

  1. Először a CVE-2026-43670 javításait telepítse. Frissítse a Safarit 26.5, az iOS/iPadOS rendszert 18.7.9 vagy 26.5, a macOS rendszert pedig Tahoe 26.5 verzióra. Ez az egyetlen nagy súlyosságú elem, és hitelesítő adatok nélkül is elérhető a hálózaton keresztül.
  2. Telepítse a CVE-2026-43667 javítását. Frissítse az iOS/iPadOS rendszert 18.7.10 vagy 26.5, a macOS Tahoe rendszert 26.5, a visionOS 26.5 és a watchOS 26.5 verzióra. Ez hálózatról elérhető szolgáltatásmegtagadás jogosultság nélkül, de a támadónak privilegizált hálózati helyzetben kell lennie.
  3. Telepítse a CVE-2026-28984 javítását. Frissítse a Safarit 26.5, az iOS/iPadOS rendszert 18.7.10 vagy 26.5, a macOS Tahoe rendszert 26.5, a tvOS 26.5, a visionOS 26.5 és a watchOS 26.5 verzióra a Safari-összeomlás megszüntetéséhez.
  4. Végül foglalkozzon az iOS/iPadOS rendszerhez kötődő hibákkal. A CVE-2026-65367 az iOS/iPadOS 18.7.9 vagy 26.5 verzióban javított; a CVE-2026-43657 az iOS/iPadOS 26.5 verzióban javított.

A javításon túl

Egy öt CVE-t tartalmazó, aktív kihasználás nélküli Apple-kiadásnál a fő feladat annak ismerete, hogy mely Apple-termékek vannak az eszközállományban, és a megfelelő frissítések telepítése. Az Ellátási lánc védelem és harmadik felekkel kapcsolatos kockázatok segíthet nyomon követni a szervezetnél futó Apple-szoftvereket és azokat a gyártói javítási ciklusokat, amelyek meghatározzák a kitettségi időablakot. A Virtuális CISO szolgáltatás (vCISO) segíthet a fontossági sorrend meghatározásában, amikor egy hálózatról hitelesítés nélkül elérhető, webes tartalommal kapcsolatos hiba – például a CVE-2026-43670 – alacsonyabb súlyosságú, helyi problémákkal együtt szerepel.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-43670SafariMagas 8.8
CVE-2026-43667iOS and iPadOSKözepes 6.5
CVE-2026-65367iOS and iPadOSKözepes 5.5
CVE-2026-28984SafariKözepes 4.3
CVE-2026-43657iOS and iPadOSAlacsony 3.3

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.