Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2025-43520

Apple iOS en macOS: bufferoverloop met schrijfactie in kernelgeheugen

Middel5,5Actief misbruikt sinds 20 mrt 2026
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: NVD

Kerngegevens

Leverancier
Apple
Soort software
besturingssysteem
Getroffen versies
iOS tot 18.7.2, 26.0
iPadOS tot 18.7.2, 26.0
macOS vanaf 14.0 tot 14.8.2, vanaf 15.0 tot 15.7.2, 26.0
tvOS tot 26.1
visionOS tot 26.1
watchOS tot 26.1
Oplossing
Update beschikbaar
Opgeloste versie
iOS 18.7.2
iOS 26.1
iPadOS 18.7.2
iPadOS 26.1
macOS Sequoia 15.7.2
macOS Sonoma 14.8.2
macOS Tahoe 26.1
tvOS 26.1
visionOS 26.1
watchOS 26.1
Gepubliceerd
12 december 2025
Op de KEV-lijst sinds
20 maart 2026
Laatst bijgewerkt
12 december 2025

Simpel uitgelegd

Wat is er aan de hand?

In meerdere Apple-besturingssystemen zit een geheugenfout van het type bufferoverloop. Een kwaadaardige app kan hierdoor het systeem onverwacht laten afsluiten of naar het geheugen van de kernel schrijven. Apple heeft de fout verholpen door het geheugen beter te beheren.

Wie loopt risico?

Je loopt risico als je een iPhone, iPad, Mac, Apple TV, Apple Vision Pro of Apple Watch gebruikt met een versie die nog niet is bijgewerkt. Een aanvaller moet eerst een kwaadaardige app op het apparaat zien te krijgen. Het lek wordt volgens CISA actief misbruikt, dus het is verstandig om niet te lang te wachten met updaten. De ernst is middel (5,5).

Wat moet je doen?

  1. Werk je iPhone of iPad bij

    Installeer iOS 18.7.2 of iPadOS 18.7.2, of werk bij naar iOS 26.1 of iPadOS 26.1. Je vindt de update onder Instellingen, Algemeen, Software-update.

  2. Werk je Mac bij

    Installeer macOS Sequoia 15.7.2, macOS Sonoma 14.8.2 of macOS Tahoe 26.1, afhankelijk van de versie die je gebruikt.

  3. Werk je andere Apple-apparaten bij

    Installeer tvOS 26.1, visionOS 26.1 en watchOS 26.1 op je Apple TV, Apple Vision Pro en Apple Watch.

  4. Installeer alleen apps uit betrouwbare bronnen

    Voor misbruik is een kwaadaardige app op je apparaat nodig. Verwijder apps die je niet kent of niet meer gebruikt.

  5. Lees het advies van Apple

    Raadpleeg de adviezen van Apple voor de details per apparaat. Dezelfde updates lossen ook CVE-2025-43510 op.

  6. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2025-43510. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een klassieke bufferoverloop (CWE-120): er wordt gegevens gekopieerd zonder dat de grootte van de invoer goed wordt gecontroleerd. Volgens de beschrijving kan een kwaadaardige app hierdoor geheugen van de kernel beschadigen of beschrijven. Het gevolg is een onverwachte systeemcrash of het schrijven naar kernelgeheugen. De aanvalsroute is lokaal, met lage rechten en zonder tussenkomst van de gebruiker (CVSS 3.1, vector AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H). De impact op beschikbaarheid is hoog, op vertrouwelijkheid en integriteit is die volgens de vector niet beoordeeld. Apple heeft het probleem opgelost met verbeterd geheugenbeheer.

CVSS-vector (versie 3.1, basisscore 5,5, bron: NVD)

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Zwakheid (CWE)
CWE-120 · Klassieke bufferoverloop (kopiëren zonder de grootte van de invoer te controleren)
Aanvalsroute
Alleen met toegang tot het apparaat
EPSS, kans op misbruik binnen 30 dagen
0,4%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 20 maart 2026
Deadline van CISA
3 april 2026
Gebruikt door ransomwaregroepen
Niet bekend

Bronnen

Deel dit lek