Kerngegevens
- Leverancier
- Apple
- Soort software
- besturingssysteem
- Getroffen versies
- iPadOS tot 26.7.1
- iOS tot 26.7.1
- macOS tot 15.8.1, vanaf 26.0 tot 26.7.1
- Oplossing
- Update beschikbaar
- Opgeloste versie
- iPadOS 26.7.1
- iOS 26.7.1
- macOS Sequoia 15.8.1
- macOS Tahoe 26.7.1
- Gepubliceerd
- 28 september 2026
- Laatst bijgewerkt
- 28 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In iOS, iPadOS en macOS zit een fout waarbij het systeem gegevens buiten het bedoelde stuk geheugen kan schrijven (een 'out-of-bounds write'). Door een speciaal geprepareerd bestand te verwerken kan een aanvaller willekeurige code laten uitvoeren op het apparaat. Apple heeft de fout verholpen met betere controle van geheugengrenzen en meldt dat het lek is misbruikt in een uiterst geavanceerde aanval.
Wie loopt risico?
Gebruikers van iPhones, iPads en Macs met een versie die ouder is dan de opgeloste versie lopen risico. Voor misbruik is wel nodig dat de gebruiker een kwaadaardig bestand opent of laat verwerken. Volgens Apple ging het om gerichte aanvallen op specifieke personen, maar het lek staat op de lijst met actief misbruikte kwetsbaarheden van CISA. Een openbaar beschikbare exploit is in de gegevens niet bekend.
Wat moet je doen?
Update iPhone en iPad
Installeer iOS 26.7.1 of iPadOS 26.7.1 via Instellingen > Algemeen > Software-update.
Update je Mac
Installeer macOS Tahoe 26.7.1 of, als je macOS Sequoia gebruikt, macOS Sequoia 15.8.1 via Systeeminstellingen > Algemeen > Software-update.
Wees voorzichtig met bestanden
Open geen bestanden van onbekende of onverwachte afzenders totdat de update is geïnstalleerd.
Beheerders: zet de update snel uit
Organisaties die apparaten beheren, doen er goed aan de updates met voorrang uit te rollen. CISA heeft voor dit lek een deadline van 2 oktober 2026 gesteld.
Lees het advies van Apple
Raadpleeg de beveiligingsberichten van Apple voor de volledige details per besturingssysteem.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een 'out-of-bounds write' (CWE-787): de software schrijft gegevens buiten de grenzen van een toegewezen geheugenbuffer. Het verwerken van een speciaal samengesteld bestand kan hiermee leiden tot het uitvoeren van willekeurige code. De CVSS-score is 8,8 (versie 3.1, vector AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H), met als bron de CNA. De aanvalsroute loopt via het netwerk en vereist gebruikersinteractie, maar geen voorafgaande rechten. Apple heeft het probleem opgelost met verbeterde controle van geheugengrenzen. Het lek staat in de CISA-catalogus van bekende misbruikte kwetsbaarheden; er is geen koppeling met ransomware bekend.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-787 · Schrijven buiten de grenzen van het geheugen
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 1,2%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 29 september 2026
- Deadline van CISA
- 2 oktober 2026
- Gebruikt door ransomwaregroepen
- Niet bekend
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies