Ugrás a tartalomra

Kiadási összefoglaló

Apple biztonsági frissítések, 2026. szeptember: hét magas súlyosságú javítás, összesen 34 CVE

Magas 8.8 Gyártó: Apple 34 érintett CVE Közzétéve

Az Apple 2026. szeptemberi frissítései 34 CVE-t kezelnek a Safari, az iOS, az iPadOS, a macOS, a tvOS, a visionOS és a watchOS rendszerekben. Egyik CVE sem szerepel a CISA KEV-ben. Kezdje a hét magas súlyosságú, webes tartalommal és a rendszermaggal kapcsolatos hibákkal, majd foglalkozzon a közepes és alacsony súlyosságú tételekkel.

A kiadás röviden

Az Apple 2026. szeptemberi biztonsági frissítései 34 CVE-t érintenek a Safari, az iOS, az iPadOS, a macOS, a tvOS, a visionOS és a watchOS platformokon. A kiadás 7 magas, 25 közepes és 2 alacsony súlyosságú hibát tartalmaz. A magas súlyosságú hibák elsősorban a webes tartalmak memóriasérülését, a képfeldolgozást és a rendszermag memóriakezelését érintik.

A 34 CVE egyike sem szerepel a CISA KEV-ben, és jelenleg egyik esetében sem jeleznek aktív kihasználást. Az Apple a főbb hibákat a Safari 26.6.1, az iOS 26.6.1 és az iPadOS 26.6.1, az iOS 18.7.10 és az iPadOS 18.7.10, a macOS Tahoe 26.6.2, a macOS Sequoia 15.8, a tvOS 27, a visionOS 27 és a watchOS 27 verziókban javítja.

A legfontosabbak

A Safari és a webes tartalmak kezelése hordozza a legközvetlenebbül elérhető kockázatot. A CVE-2026-65390, a CVE-2026-65391 és a CVE-2026-43794 rosszindulatúan kialakított webes tartalommal kiváltott memóriasérülési hibák; mindegyik CVSS 3.1 alappontszáma 8,8. A hibák a következő verzióknál korábbi kiadásokat érintik: Safari 26.6.1, iOS és iPadOS 26.6.1, macOS Tahoe 26.6.2, valamint tvOS, visionOS és watchOS 27. A CVE-2026-43794 ezenkívül az iOS és az iPadOS 18.7.10-nél korábbi verzióit is érinti, és a 18.7.10-es kiadás javítja. A CVE-2026-64778 rosszindulatú webhelyről származó adatszivárgási hiba, CVSS 3.1 alappontszáma 6,5; a javítás ugyanabban a Safari 26.6.1, iOS/iPadOS 18.7.10 és 26.6.1, macOS Tahoe 26.6.2, tvOS 27, visionOS 27 és watchOS 27 frissítésben található.

Az Apple operációs rendszereiben a CVE-2026-65346 képfeldolgozási egészszám-túlcsordulás, amely tetszőleges kódfuttatáshoz vezethet; az iOS és az iPadOS 26.6.1-nél, a macOS Sequoia 15.8-nál vagy a macOS Tahoe 26.6.2-nél, valamint a tvOS, a visionOS és a watchOS 27-nél korábbi verziókat érinti. A CVE-2026-28935 és a CVE-2026-65343 távolról, felhasználói beavatkozás nélkül érhető el. A CVE-2026-28935 váratlan leállást vagy a rendszermag memóriájának megsérülését okozhatja; a CVE-2026-65343 a rendszer váratlan leállását okozhatja. A CVE-2026-28935 javítása az iOS/iPadOS 26.6.1, a macOS Sequoia 15.8 és Tahoe 26.6.2, valamint a tvOS/visionOS/watchOS 27 frissítésben érhető el. A CVE-2026-65343 javítása az iOS/iPadOS 26.6.1, a macOS Tahoe 26.6.2 és a tvOS/visionOS/watchOS 27 frissítésben érhető el. A CVE-2026-64736 helyben kiváltható, magas súlyosságú rendszermag-memória hiba, amelyet az iOS/iPadOS 26.6.1, a macOS Sequoia 15.8 és Tahoe 26.6.2, valamint a tvOS/visionOS/watchOS 27 frissítés javít.

Javítási sorrend

  1. Először frissítse a Safarit 26.6.1-re, az iOS-t és az iPadOS-t 26.6.1-re, a macOS Tahoe-t pedig 26.6.2-re. Ezzel megszünteti a három magas súlyosságú, webes tartalommal kapcsolatos hibát (CVE-2026-65390, CVE-2026-65391 és CVE-2026-43794), a távolról elérhető leállást okozó CVE-2026-65343 hibát és a CVE-2026-64778 adatszivárgási hibát.
  2. Azon eszközökön, amelyek a korábbi támogatott iOS- és iPadOS-ágon maradnak, telepítse az iOS 18.7.10 és az iPadOS 18.7.10 verziót. Ez a CVE-2026-43794, a CVE-2026-64715, a CVE-2026-64778 és a CVE-2026-64787 hibákat javítja.
  3. Frissítse a macOS Sequoia rendszert 15.8-ra. Ez tartalmazza a képfeldolgozás során tetszőleges kódfuttatást lehetővé tevő CVE-2026-65346 hibát, valamint a CVE-2026-28935 és a CVE-2026-64736 rendszermag-memória hibákat.
  4. Frissítse a tvOS, a visionOS és a watchOS rendszereket 27-re mindenhol, ahol ezeket a platformokat használják. Az Apple ezekhez a kiadásokhoz tartozó javítási listái a következőket tartalmazzák: CVE-2026-65390, CVE-2026-65391, CVE-2026-65346, CVE-2026-43794, CVE-2026-28935, CVE-2026-65343 és CVE-2026-64736.
  5. A fennmaradó közepes és alacsony súlyosságú tételeket ugyanannak a platformfrissítési ciklusnak a részeként telepítse. CISA KEV-határidő nincs, mert ebben a kiadásban egyetlen CVE sem szerepel a KEV-ben.

A javításon túl

Egy Apple-eszközparkban a következő hónap gyakorlati feladata nem a 34 CVE egyenkénti átolvasása, hanem az eszköz- és böngészőleltár pontos nyilvántartása és a frissítések telepítés előtti tesztelése. Az Ellátási lánc védelem és harmadik feles kockázatok szolgáltatás segíthet az Apple-frissítéseket a többi, harmadik féltől származó szoftverkockázat mellé helyezni, míg a Menedzselt kiberbiztonsági felügyelet a kódfuttatásra vagy a váratlan leállásra utaló viselkedést figyelheti, ami arra utalhat, hogy egy javítatlan eszköz rosszindulatú oldalt vagy képet ért el.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-65390SafariMagas 8.8
CVE-2026-65391SafariMagas 8.8
CVE-2026-65346iOS and iPadOSMagas 8.8
CVE-2026-43794SafariMagas 8.8
CVE-2026-28935iOS and iPadOSMagas 7.5
CVE-2026-65343iOS and iPadOSMagas 7.5
CVE-2026-64736iOS and iPadOSMagas 7.1
CVE-2026-65349iOS and iPadOSKözepes 6.6
CVE-2026-64715SafariKözepes 6.5
CVE-2026-64778SafariKözepes 6.5
CVE-2026-64787SafariKözepes 6.5
CVE-2026-65330iOS and iPadOSKözepes 6.5
CVE-2026-65347iOS and iPadOSKözepes 6.5
CVE-2026-64788iOS and iPadOSKözepes 5.4
CVE-2026-65341SafariKözepes 5.4
CVE-2026-65339iOS and iPadOSKözepes 5.0
CVE-2026-65352iOS and iPadOSKözepes 4.3
CVE-2026-65355iOS and iPadOSKözepes 4.3
CVE-2026-64780SafariKözepes 4.3
CVE-2026-43795SafariKözepes 4.3
CVE-2026-64781SafariKözepes 4.3
CVE-2026-64784SafariKözepes 4.3
CVE-2026-65331SafariKözepes 4.3
CVE-2026-65332SafariKözepes 4.3
CVE-2026-65333SafariKözepes 4.3
CVE-2026-65334SafariKözepes 4.3
CVE-2026-65335SafariKözepes 4.3
CVE-2026-65336SafariKözepes 4.3
CVE-2026-65337SafariKözepes 4.3
CVE-2026-65338SafariKözepes 4.3
CVE-2026-65340SafariKözepes 4.3
CVE-2026-65351SafariKözepes 4.3
CVE-2026-64779SafariAlacsony 3.1
CVE-2026-64782SafariAlacsony 3.1

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.