Kerngegevens
- Leverancier
- Apple
- Soort software
- besturingssysteem
- Getroffen versies
- Safari tot 26.2
- iPadOS tot 18.7.3, vanaf 26.0 tot 26.2
- iOS tot 18.7.3, vanaf 26.0 tot 26.2
- macOS vanaf 26.0 tot 26.2
- tvOS tot 26.2
- visionOS tot 26.2
- watchOS tot 26.2
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Safari 26.2
- iPadOS 18.7.3
- iPadOS 26.2
- iOS 18.7.3
- iOS 26.2
- macOS 26.2
- tvOS 26.2
- visionOS 26.2
- watchOS 26.2
- Gepubliceerd
- 17 december 2025
- Op de KEV-lijst sinds
- 15 december 2025
- Laatst bijgewerkt
- 17 december 2025
Simpel uitgelegd
Wat is er aan de hand?
In WebKit, de browsermotor achter Safari en veel andere Apple-onderdelen, zat een geheugenfout van het type use-after-free. Daarbij wordt geheugen gebruikt nadat het al is vrijgegeven. Een aanvaller kan hiermee via speciaal opgemaakte webinhoud mogelijk eigen code uitvoeren op het apparaat. Apple meldt dat het lek is misbruikt in een uiterst geavanceerde aanval op specifieke, gerichte personen.
Wie loopt risico?
Je loopt risico als je een Apple-apparaat gebruikt met een versie van Safari, iOS, iPadOS, macOS, tvOS, visionOS of watchOS die ouder is dan de opgeloste versie. Een aanval gaat via het netwerk en vereist dat jij kwaadaardig opgemaakte webinhoud laat verwerken, bijvoorbeeld door een website te openen. Volgens Apple is het misbruik tot nu toe gericht op specifieke personen, niet op een brede groep. Het lek staat wel in de lijst met actief misbruikte kwetsbaarheden van de Amerikaanse overheidsinstantie CISA.
Wat moet je doen?
Update je iPhone en iPad
Installeer iOS 26.2 of iPadOS 26.2. Gebruik je nog de oudere reeks 18, installeer dan iOS 18.7.3 of iPadOS 18.7.3. Ga naar Instellingen, Algemeen, Software-update.
Update je Mac en Safari
Installeer macOS Tahoe 26.2 en Safari 26.2 via Systeeminstellingen, Algemeen, Software-update.
Update je andere Apple-apparaten
Installeer tvOS 26.2, visionOS 26.2 en watchOS 26.2 op je Apple TV, Apple Vision Pro en Apple Watch.
Controleer de adviezen van Apple
Bekijk de beveiligingsadviezen van Apple voor de precieze lijst met apparaten en versies die een update krijgen.
Wees voorzichtig met onbekende links
Tot je bent bijgewerkt, open je geen links of websites van onbekende afzenders.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een use-after-free (CWE-416) in WebKit. Een object in het geheugen wordt vrijgegeven, terwijl er nog een verwijzing naar bestaat die later opnieuw wordt gebruikt. Door speciaal opgemaakte webinhoud kan een aanvaller dit misbruiken om willekeurige code uit te voeren. De aanval verloopt via het netwerk, is weinig complex en vereist geen rechten, maar wel gebruikersinteractie (CVSS-vector AV:N/AC:L/PR:N/UI:R). Apple heeft het opgelost met verbeterd geheugenbeheer. Volgens Apple is er misbruik gezien op versies van iOS vóór iOS 26, en is voor dezelfde melding ook CVE-2025-14174 uitgegeven.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 8,8%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 15 december 2025
- Deadline van CISA
- 5 januari 2026
- Gebruikt door ransomwaregroepen
- Niet bekend