[TLP:CLEAR] Apple opravuje přes 80 zranitelností

Apple opravuje více než 80 zranitelností ve svých produktech. Vybrané z nich naleznete níže, zbývající jsou popsány na stránkách výrobce [1] a v přehledné tabulce na [2]. Produkty a jejich opravené verze: macOS - Tahoe 26 [3], Sequoia 15.7 [4], Sonoma 14.8 [5] iOS - 26 [6], 18.7 [7], 16.7.12 [8], 15.8.5 [9] iPadOS - 26 [6], 18.7 [7], 16.7.12 [8], 15.8.5 [9] tvOS - 26 [10] watchOS - 26 [11] visionOS - 26 [12] Safari - 26 [13] Xcode - 26 [14]

Apple macOS Sequoia, Sonoma, Tahoe, iOS, iPadOS - sandbox restriction bypass (CVE-2025-43358)
CVSS 8.8 (High)

Autentizovanému lokálnímu útočníkovi je v systémech macOS Sequoia, Sonoma a Tahoe, iOS a iPadOS umožněno obejít sandboxová omezení aplikace Zkratky (Shortcuts) [15].

Zranitelnost se nachází v produktech:

  • macOS ve verzích (>=14 AND <14.8) OR (>=15 AND <15.7)
  • iOS ve verzích >=18 AND <18.7
  • iPadOS ve verzích >18 AND <18.7

CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 15. 9. 2025.

Apple macOS Sequoia, Sonoma, Tahoe - privilege escalation (CVE-2025-43304)
CVSS 7.0 (High)

Autentizovanému lokálnímu útočníkovi je kvůli zranitelnosti typu race condition v komponentě StorageKit v systémech macOS Sequoia, Sonoma a Tahoe umožněno získat oprávnění root [16].

Zranitelnost se nachází v produktu macOS ve verzích (>=14 AND <14.8) OR (>=15 AND <15.7).

CVSS: CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 15. 9. 2025.

Apple macOS Sequoia, Sonoma, Tahoe - memory corruption (CVE-2025-43353)
CVSS 7.1 (High)

Neautentizovanému lokálnímu útočníkovi je parsováním škodlivého řetězce v knihovně Libinfo v systémech macOS Sequoia, Sonoma a Tahoe umožněno poškodit paměť (heap corruption) [17].

Zranitelnost se nachází v produktu macOS ve verzích (>=14 AND <14.8) OR (>=15 AND <15.7).

CVSS: CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 15. 9. 2025.

Apple iOS, iPadOS - information disclosure (CVE-2025-43362)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli chybě v komponentě LaunchServices v systémech iOS a iPadOS umožněno neoprávněně monitorovat stisky kláves (keylogging) [18].

Zranitelnost se nachází v produktech:

  • iOS ve verzích >=18 AND <18.7
  • iPadOS ve verzích >=18 AND <18.7

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 15. 9. 2025.


Za CESNET-CERTS Michaela Ručková dne 18. 9. 2025.

CESNET-CERTS Logo