Ugrás a tartalomra

Kiadási összefoglaló

Apple biztonsági frissítések, 2026. szeptember: nyolc javítás, közülük négy súlyos macOS-sérülékenység

Magas 8.8 Gyártó: Apple 8 érintett CVE Közzétéve

Az Apple 2026. szeptemberi biztonsági frissítései nyolc macOS CVE-t tartalmaznak: négy súlyos, négy pedig közepes súlyosságú. Egyiket sem jelölték kihasználtként, és egyik sem szerepel a CISA KEV listáján. A legfigyelemreméltóbb egy távolról kihasználható afpfs-kezelési hiba, amely kernelmemória-sérülést okozhat; emellett két helyi jogosultságszint-emelési probléma javítása is sürgős.

A kiadás röviden

Az Apple 2026. szeptemberi biztonsági frissítéscsomagja nyolc macOS CVE-t tartalmaz: négy súlyos, négy pedig közepes súlyosságú. A legmagasabb, 8,8 pontszámú elem a CVE-2026-43815, egy puffertúlcsordulás az afpfs kezelésében; ha a gép rosszindulatú afpfs-kiszolgálóhoz csatlakozik, az kernelmemória-sérülést okozhat. Ebben a kiadásban egyetlen CVE-t sem jelöltek kihasználtként, és egyik sem szerepel a CISA KEV listáján; az Apple sem közöl aktív kihasználást. A további súlyos hibák között két helyi jogosultságszint-emelési probléma és egy hálózaton keresztül elérhető hitelesítési probléma szerepel, amely váratlan rendszerleállást okozhat. A javítások CVE-től függően a macOS Sequoia, a Sonoma, a Tahoe és a Golden Gate rendszerhez érhetők el.

A legfontosabbak

Mind a nyolc CVE a macOS rendszert érinti. Kezdjük a CVE-2026-43815 jelű hibával: az afpfs kezelésében fellépő puffertúlcsordulás, amelyet a macOS Sequoia 15.7.8, a Sonoma 14.8.8 és a Tahoe 26.6 rendszerben javítottak. Ez a legmagasabb, 8,8 pontszámú elem; ha a gép rosszindulatú afpfs-kiszolgálóhoz csatlakozik, az kernelmemória-sérülést okozhat.

Ezt követi két helyi jogosultságszint-emelési probléma. A CVE-2026-43783 versenyhelyzet, amelyhez csak a macOS Tahoe 26.6 rendszerben érhető el javítás; egy rosszindulatú alkalmazás root-jogosultságokat szerezhet. A CVE-2026-64701 jogosultsági probléma, amelyet a macOS Sequoia 15.7.8 és a Tahoe 26.6 rendszerben javítottak; egy rosszindulatú alkalmazás ugyancsak root-jogosultságokat szerezhet.

A CVE-2026-65375 hitelesítési probléma, amelyet a macOS Golden Gate 27, a Sequoia 15.8 és a Tahoe 26.6 rendszerben javítottak. A hiba hálózaton keresztül, hitelesítő adatok és felhasználói beavatkozás nélkül elérhető, és egy alkalmazás váratlan rendszerleállást okozhat; CVSS-pontszáma 7,5.

A közepes súlyosságú elemek a következők: CVE-2026-43761, határokon túli írás rosszindulatú lemezkép csatlakoztatásakor; CVE-2026-28899, logikai probléma, amely lehetővé teheti, hogy egy alkalmazás megkerülje a Gatekeeper-ellenőrzéseket; CVE-2026-28933, használat utáni felszabadítás, amely váratlan rendszerleállást okozhat; CVE-2026-84562 pedig versenyhelyzet, amely lehetővé teheti, hogy egy alkalmazás védett felhasználói adatokhoz férjen hozzá. Mindegyikhez elérhető javítás a frissítésben felsorolt macOS-kiadásokban.

Javítási sorrend

  1. Először a CVE-2026-43815 jelű hibához tartozó frissítéseket telepítse azokon a Mac gépeken, amelyek nem megbízható AFP-kiszolgálókhoz vagy hálózatokhoz csatlakozhatnak. A javítás a macOS Sequoia 15.7.8, a Sonoma 14.8.8 és a Tahoe 26.6 rendszerekhez érhető el.
  1. Ezután telepítse a két helyi jogosultságszint-emelési probléma javítását. A CVE-2026-43783 jelű hiba javítása a macOS Tahoe 26.6 rendszerben, a CVE-2026-64701 jelű hiba javítása a macOS Sequoia 15.7.8 és a Tahoe 26.6 rendszerben érhető el. Ezek azokban a környezetekben a legfontosabbak, ahol helyi felhasználók vagy nem felügyelt alkalmazások vannak.
  1. A CVE-2026-65375 jelű hibát az internet felől elérhető vagy többfelhasználós Mac gépeken kezelje. A javítás a macOS Golden Gate 27, a Sequoia 15.8 és a Tahoe 26.6 rendszerekhez érhető el.
  1. Telepítse a fennmaradó közepes súlyosságú hibák javításait is: a CVE-2026-43761 jelű hiba javítását a macOS Sequoia 15.7.8, a Sonoma 14.8.8 és a Tahoe 26.6 rendszerben; a CVE-2026-28899 jelű hiba javítását a macOS Golden Gate 27, a Sequoia 15.8, a Tahoe 26.6 és a Tahoe 26.7 rendszerben; a CVE-2026-28933 jelű hiba javítását a macOS Sequoia 15.7.8, a Sonoma 14.8.8 és a Tahoe 26.6 rendszerben; a CVE-2026-84562 jelű hiba javítását pedig a macOS Tahoe 26.6 rendszerben.

Nincs CISA KEV szerinti határidő, mert a felsorolt CVE-k egyike sem szerepel a KEV-listán.

A javításon túl

Az ebben a kiadásban hálózaton keresztül elérhető hibák esetében a Virtuális CISO szolgáltatás külső rálátást ad a kívülről elérhető Apple-szolgáltatásokról és a nyitott portokról, még mielőtt egy frissítési ciklus rákényszerítené a prioritások meghatározását. A Bevezetési és felmérési szolgáltatások keretében tesztelhető, hogy a helyi jogosultsági és engedélykezelési hibák az Ön konkrét macOS-alapállapotában elérhetők-e.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-43815macOSMagas 8.8
CVE-2026-43783macOSMagas 7.8
CVE-2026-64701macOSMagas 7.8
CVE-2026-65375macOSMagas 7.5
CVE-2026-43761macOSKözepes 6.5
CVE-2026-28899macOSKözepes 5.5
CVE-2026-28933macOSKözepes 5.5
CVE-2026-84562macOSKözepes 4.7

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.