Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-86950

Apple iOS, iPadOS en macOS: schrijffout in geheugen wordt actief misbruikt

Hoog8,8Actief misbruikt
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apple
Soort software
besturingssysteem
Getroffen versies
iPadOS tot 26.7.1
iOS tot 26.7.1
macOS tot 15.8.1, vanaf 26.0 tot 26.7.1
Oplossing
Update beschikbaar
Opgeloste versie
iPadOS 26.7.1
iOS 26.7.1
macOS Sequoia 15.8.1
macOS Tahoe 26.7.1
Gepubliceerd
28 september 2026
Laatst bijgewerkt
28 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In iOS, iPadOS en macOS zit een fout waarbij het systeem gegevens buiten het bedoelde stuk geheugen kan schrijven (een 'out-of-bounds write'). Door een speciaal geprepareerd bestand te verwerken kan een aanvaller willekeurige code laten uitvoeren op het apparaat. Apple heeft de fout verholpen met betere controle van geheugengrenzen en meldt dat het lek is misbruikt in een uiterst geavanceerde aanval.

Wie loopt risico?

Gebruikers van iPhones, iPads en Macs met een versie die ouder is dan de opgeloste versie lopen risico. Voor misbruik is wel nodig dat de gebruiker een kwaadaardig bestand opent of laat verwerken. Volgens Apple ging het om gerichte aanvallen op specifieke personen, maar het lek staat op de lijst met actief misbruikte kwetsbaarheden van CISA. Een openbaar beschikbare exploit is in de gegevens niet bekend.

Wat moet je doen?

  1. Update iPhone en iPad

    Installeer iOS 26.7.1 of iPadOS 26.7.1 via Instellingen > Algemeen > Software-update.

  2. Update je Mac

    Installeer macOS Tahoe 26.7.1 of, als je macOS Sequoia gebruikt, macOS Sequoia 15.8.1 via Systeeminstellingen > Algemeen > Software-update.

  3. Wees voorzichtig met bestanden

    Open geen bestanden van onbekende of onverwachte afzenders totdat de update is geïnstalleerd.

  4. Beheerders: zet de update snel uit

    Organisaties die apparaten beheren, doen er goed aan de updates met voorrang uit te rollen. CISA heeft voor dit lek een deadline van 2 oktober 2026 gesteld.

  5. Lees het advies van Apple

    Raadpleeg de beveiligingsberichten van Apple voor de volledige details per besturingssysteem.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een 'out-of-bounds write' (CWE-787): de software schrijft gegevens buiten de grenzen van een toegewezen geheugenbuffer. Het verwerken van een speciaal samengesteld bestand kan hiermee leiden tot het uitvoeren van willekeurige code. De CVSS-score is 8,8 (versie 3.1, vector AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H), met als bron de CNA. De aanvalsroute loopt via het netwerk en vereist gebruikersinteractie, maar geen voorafgaande rechten. Apple heeft het probleem opgelost met verbeterde controle van geheugengrenzen. Het lek staat in de CISA-catalogus van bekende misbruikte kwetsbaarheden; er is geen koppeling met ransomware bekend.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-787 · Schrijven buiten de grenzen van het geheugen
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
1,2%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 29 september 2026
Deadline van CISA
2 oktober 2026
Gebruikt door ransomwaregroepen
Niet bekend

Advies van de overheid

Bronnen

Deel dit lek