Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2025-43510

Apple iOS en macOS: geheugenfout door onjuiste vergrendeling

Hoog7,8Actief misbruikt sinds 20 mrt 2026
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: NVD

Kerngegevens

Leverancier
Apple
Soort software
besturingssysteem
Getroffen versies
iOS tot 18.7.2, 26.0
iPadOS tot 18.7.2, 26.0
macOS vanaf 14.0 tot 14.8.2, vanaf 15.0 tot 15.7.2, 26.0
tvOS tot 26.1
visionOS tot 26.1
watchOS tot 26.1
Oplossing
Update beschikbaar
Opgeloste versie
iOS 18.7.2
iOS 26.1
iPadOS 18.7.2
iPadOS 26.1
macOS Sonoma 14.8.2
macOS Sequoia 15.7.2
macOS Tahoe 26.1
tvOS 26.1
visionOS 26.1
watchOS 26.1
Gepubliceerd
12 december 2025
Op de KEV-lijst sinds
20 maart 2026
Laatst bijgewerkt
12 december 2025

Simpel uitgelegd

Wat is er aan de hand?

In meerdere besturingssystemen van Apple zat een fout in de controle op de vergrendeling van geheugen dat processen met elkaar delen. Een kwaadaardige app kan daardoor onverwacht wijzigingen aanbrengen in dat gedeelde geheugen. Apple heeft de controle verbeterd. Volgens CISA wordt dit lek actief misbruikt.

Wie loopt risico?

Je loopt risico als je een iPhone, iPad, Mac, Apple TV, Apple Vision Pro of Apple Watch gebruikt met een versie van vóór de update. Een aanvaller moet een kwaadaardige app op je apparaat zien te krijgen, en jij moet daar zelf iets voor doen, bijvoorbeeld de app openen. Als dat lukt, kan dat grote gevolgen hebben voor de vertrouwelijkheid, integriteit en beschikbaarheid van je gegevens.

Wat moet je doen?

  1. Controleer je versie

    Kijk in de instellingen of je apparaat al een opgeloste versie heeft. Dat zijn iOS 18.7.2 of 26.1, iPadOS 18.7.2 of 26.1, macOS Sonoma 14.8.2, macOS Sequoia 15.7.2 of macOS Tahoe 26.1, en tvOS, visionOS en watchOS 26.1.

  2. Installeer de update

    Werk je apparaten bij naar een van de genoemde versies. Dit geldt voor iPhone, iPad, Mac, Apple TV, Apple Vision Pro en Apple Watch. Dezelfde updates verhelpen ook CVE-2025-43520.

  3. Zet automatische updates aan

    Laat je apparaten voortaan automatisch bijwerken, zodat je nieuwe beveiligingsupdates snel binnenhebt.

  4. Wees voorzichtig met apps

    Installeer alleen apps uit bronnen die je vertrouwt, zoals de App Store, en verwijder apps die je niet meer gebruikt.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2025-43520. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een geheugenbeschadiging die ontstaat doordat de status van een lock niet goed werd gecontroleerd, een vorm van onjuiste vergrendeling (CWE-667). Een kwaadaardige app kan zo onverwachte wijzigingen veroorzaken in geheugen dat tussen processen wordt gedeeld. De aanvalsroute is lokaal, de aanvalscomplexiteit is laag en er zijn geen bijzondere rechten nodig, maar wel een handeling van de gebruiker. De CVSS-vector (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) geeft een score van 7,8. Apple heeft de controle op de lockstatus verbeterd. CISA heeft het lek opgenomen in de catalogus van actief misbruikte kwetsbaarheden. Een publieke exploit is niet bekend.

CVSS-vector (versie 3.1, basisscore 7,8, bron: NVD)

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-667 · Onjuiste vergrendeling (improper locking)
Aanvalsroute
Alleen met toegang tot het apparaat
EPSS, kans op misbruik binnen 30 dagen
0,4%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 20 maart 2026
Deadline van CISA
3 april 2026
Gebruikt door ransomwaregroepen
Niet bekend

Bronnen

Deel dit lek