Kerngegevens
- Leverancier
- Apple
- Soort software
- besturingssysteem
- Getroffen versies
- iOS tot 18.7.2, 26.0
- iPadOS tot 18.7.2, 26.0
- macOS vanaf 14.0 tot 14.8.2, vanaf 15.0 tot 15.7.2, 26.0
- tvOS tot 26.1
- visionOS tot 26.1
- watchOS tot 26.1
- Oplossing
- Update beschikbaar
- Opgeloste versie
- iOS 18.7.2
- iOS 26.1
- iPadOS 18.7.2
- iPadOS 26.1
- macOS Sonoma 14.8.2
- macOS Sequoia 15.7.2
- macOS Tahoe 26.1
- tvOS 26.1
- visionOS 26.1
- watchOS 26.1
- Gepubliceerd
- 12 december 2025
- Op de KEV-lijst sinds
- 20 maart 2026
- Laatst bijgewerkt
- 12 december 2025
Simpel uitgelegd
Wat is er aan de hand?
In meerdere besturingssystemen van Apple zat een fout in de controle op de vergrendeling van geheugen dat processen met elkaar delen. Een kwaadaardige app kan daardoor onverwacht wijzigingen aanbrengen in dat gedeelde geheugen. Apple heeft de controle verbeterd. Volgens CISA wordt dit lek actief misbruikt.
Wie loopt risico?
Je loopt risico als je een iPhone, iPad, Mac, Apple TV, Apple Vision Pro of Apple Watch gebruikt met een versie van vóór de update. Een aanvaller moet een kwaadaardige app op je apparaat zien te krijgen, en jij moet daar zelf iets voor doen, bijvoorbeeld de app openen. Als dat lukt, kan dat grote gevolgen hebben voor de vertrouwelijkheid, integriteit en beschikbaarheid van je gegevens.
Wat moet je doen?
Controleer je versie
Kijk in de instellingen of je apparaat al een opgeloste versie heeft. Dat zijn iOS 18.7.2 of 26.1, iPadOS 18.7.2 of 26.1, macOS Sonoma 14.8.2, macOS Sequoia 15.7.2 of macOS Tahoe 26.1, en tvOS, visionOS en watchOS 26.1.
Installeer de update
Werk je apparaten bij naar een van de genoemde versies. Dit geldt voor iPhone, iPad, Mac, Apple TV, Apple Vision Pro en Apple Watch. Dezelfde updates verhelpen ook CVE-2025-43520.
Zet automatische updates aan
Laat je apparaten voortaan automatisch bijwerken, zodat je nieuwe beveiligingsupdates snel binnenhebt.
Wees voorzichtig met apps
Installeer alleen apps uit bronnen die je vertrouwt, zoals de App Store, en verwijder apps die je niet meer gebruikt.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2025-43520. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een geheugenbeschadiging die ontstaat doordat de status van een lock niet goed werd gecontroleerd, een vorm van onjuiste vergrendeling (CWE-667). Een kwaadaardige app kan zo onverwachte wijzigingen veroorzaken in geheugen dat tussen processen wordt gedeeld. De aanvalsroute is lokaal, de aanvalscomplexiteit is laag en er zijn geen bijzondere rechten nodig, maar wel een handeling van de gebruiker. De CVSS-vector (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) geeft een score van 7,8. Apple heeft de controle op de lockstatus verbeterd. CISA heeft het lek opgenomen in de catalogus van actief misbruikte kwetsbaarheden. Een publieke exploit is niet bekend.
CVSS-vector (versie 3.1, basisscore 7,8, bron: NVD)
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-667 · Onjuiste vergrendeling (improper locking)
- Aanvalsroute
- Alleen met toegang tot het apparaat
- EPSS, kans op misbruik binnen 30 dagen
- 0,4%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 20 maart 2026
- Deadline van CISA
- 3 april 2026
- Gebruikt door ransomwaregroepen
- Niet bekend