Kerngegevens
- Leverancier
- Apple
- Soort software
- besturingssysteem
- Getroffen versies
- iOS tot 18.7.2, 26.0
- iPadOS tot 18.7.2, 26.0
- macOS vanaf 14.0 tot 14.8.2, vanaf 15.0 tot 15.7.2, 26.0
- tvOS tot 26.1
- visionOS tot 26.1
- watchOS tot 26.1
- Oplossing
- Update beschikbaar
- Opgeloste versie
- iOS 18.7.2
- iOS 26.1
- iPadOS 18.7.2
- iPadOS 26.1
- macOS Sequoia 15.7.2
- macOS Sonoma 14.8.2
- macOS Tahoe 26.1
- tvOS 26.1
- visionOS 26.1
- watchOS 26.1
- Gepubliceerd
- 12 december 2025
- Op de KEV-lijst sinds
- 20 maart 2026
- Laatst bijgewerkt
- 12 december 2025
Simpel uitgelegd
Wat is er aan de hand?
In meerdere Apple-besturingssystemen zit een geheugenfout van het type bufferoverloop. Een kwaadaardige app kan hierdoor het systeem onverwacht laten afsluiten of naar het geheugen van de kernel schrijven. Apple heeft de fout verholpen door het geheugen beter te beheren.
Wie loopt risico?
Je loopt risico als je een iPhone, iPad, Mac, Apple TV, Apple Vision Pro of Apple Watch gebruikt met een versie die nog niet is bijgewerkt. Een aanvaller moet eerst een kwaadaardige app op het apparaat zien te krijgen. Het lek wordt volgens CISA actief misbruikt, dus het is verstandig om niet te lang te wachten met updaten. De ernst is middel (5,5).
Wat moet je doen?
Werk je iPhone of iPad bij
Installeer iOS 18.7.2 of iPadOS 18.7.2, of werk bij naar iOS 26.1 of iPadOS 26.1. Je vindt de update onder Instellingen, Algemeen, Software-update.
Werk je Mac bij
Installeer macOS Sequoia 15.7.2, macOS Sonoma 14.8.2 of macOS Tahoe 26.1, afhankelijk van de versie die je gebruikt.
Werk je andere Apple-apparaten bij
Installeer tvOS 26.1, visionOS 26.1 en watchOS 26.1 op je Apple TV, Apple Vision Pro en Apple Watch.
Installeer alleen apps uit betrouwbare bronnen
Voor misbruik is een kwaadaardige app op je apparaat nodig. Verwijder apps die je niet kent of niet meer gebruikt.
Lees het advies van Apple
Raadpleeg de adviezen van Apple voor de details per apparaat. Dezelfde updates lossen ook CVE-2025-43510 op.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2025-43510. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een klassieke bufferoverloop (CWE-120): er wordt gegevens gekopieerd zonder dat de grootte van de invoer goed wordt gecontroleerd. Volgens de beschrijving kan een kwaadaardige app hierdoor geheugen van de kernel beschadigen of beschrijven. Het gevolg is een onverwachte systeemcrash of het schrijven naar kernelgeheugen. De aanvalsroute is lokaal, met lage rechten en zonder tussenkomst van de gebruiker (CVSS 3.1, vector AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H). De impact op beschikbaarheid is hoog, op vertrouwelijkheid en integriteit is die volgens de vector niet beoordeeld. Apple heeft het probleem opgelost met verbeterd geheugenbeheer.
CVSS-vector (versie 3.1, basisscore 5,5, bron: NVD)
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H- Zwakheid (CWE)
- CWE-120 · Klassieke bufferoverloop (kopiëren zonder de grootte van de invoer te controleren)
- Aanvalsroute
- Alleen met toegang tot het apparaat
- EPSS, kans op misbruik binnen 30 dagen
- 0,4%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 20 maart 2026
- Deadline van CISA
- 3 april 2026
- Gebruikt door ransomwaregroepen
- Niet bekend