Apple разпространи актуализация по сигурността за Apple Vision Pro (всички модели), която отстранява широк набор от уязвимости в различни части на платформата. Сред рисковете са достъп до чувствителни данни, отказ на услуга чрез мрежови атаки, запис на произволни файлове, проблеми при обработка на медийни/графични файлове и слабости в WebKit.
Една от уязвимостите е свързана с корупция на паметта и според Apple има информация, че може да е била използвана в „изключително сложна“ атака срещу конкретно таргетирани лица на версии на iOS преди iOS 26.
Достъп до данни, файлове и поверителност
Част от поправките засягат обработката на пътища и средата за изпълнение, което в определени случаи би могло да позволи на приложение да достигне до чувствителни потребителски данни или да заобиколи ограничения.
- CVE-2026-20625 и CVE-2026-20653: проблеми при парсинг/валидация на директории, адресирани с по-строга проверка на пътищата (Mickey Jin (@patch1t), Ryan Dowd (@_rdowd); Enis Maholli).
- CVE-2026-20627: некоректна обработка на environment variables, която може да доведе до достъп до чувствителни данни; решено чрез подобрена валидация (анонимен изследовател).
- CVE-2026-20660: проблем при обработка на пътища, който потенциално позволява на отдалечен потребител да записва произволни файлове; поправено с промени в логиката (Amy).
- CVE-2026-20641: уязвимост, при която приложение може да установи какви други приложения са инсталирани; корекцията е насочена към подобрени проверки за поверителност (Gongyu Ma).
Ескалация на привилегии, sandbox и „root“
Актуализацията включва няколко поправки, които предотвратяват сценарии за повишаване на привилегии до root или излизане от sandbox. Това са критични класове проблеми, тъй като позволяват на злонамерено приложение да надхвърли стандартните ограничения на платформата.
- CVE-2026-20617: race condition, адресиран с по-добро управление на състоянието; възможно е приложение да получи root (Gergely Kalman, Csaba Fitzl от Iru).
- CVE-2026-20615: проблем с обработка на пътища, решен с допълнителна валидация; възможна е ескалация до root (Csaba Fitzl от Iru, Gergely Kalman).
- CVE-2026-20626: злонамерено приложение може да получи root; поправено с допълнителни проверки (Jian Lee).
- CVE-2026-20677: shortcut би могъл да заобикаля sandbox ограничения; корекцията подобрява обработката на символни линкове (Ron Masas of BreakPoint.SH).
- CVE-2026-20628: проблем с разрешения, ограничен с допълнителни рестрикции; възможно „излизане“ от sandbox (Noah Gregory).
WebKit и обработка на съдържание: сривове, проследяване и течове на памет
Значителна част от корекциите са в WebKit и в компоненти за обработка на файлове, изображения и медийно съдържание. Рисковете включват сривове, отказ на услуга, потенциално разкриване на съдържание от паметта и проблеми с проследяване на потребители.
- CVE-2026-20652: злонамерено уеб съдържание може да предизвика неочакван срив; решено с по-добро управление на състоянието (Nathaniel Oh).
- CVE-2026-20608: сайт може да проследява потребители чрез Safari web extensions; корекция чрез подобрено управление на състоянието (HanQing, Nan Wang).
- CVE-2026-20676: обработка на злонамерено уеб съдържание може да доведе до срив; подобрено управление на паметта (Tom Van Goethem).
- CVE-2026-20644, CVE-2026-20636, CVE-2026-20635: допълнителни WebKit уязвимости, свързани с устойчивост и сигурност при обработка на съдържание (HanQing, Nan Wang; EntryHi).
- CVE-2026-20611: злонамерен медиа файл може да прекрати приложение или да повреди памет; корекция чрез проверки на граници (Anonymous working with Trend Micro Zero Day Initiative).
- CVE-2026-20609: злонамерен файл може да доведе до отказ на услуга или потенциално разкриване на съдържание от паметта; подобрена обработка на паметта (Yiğit Can YILMAZ).
- CVE-2026-20675 и CVE-2026-20634: злонамерени изображения могат да разкрият информация/памет на процеса; корекции в проверки на граници и обработка на паметта (George Karchemsky с Trend Micro Zero Day Initiative).
- CVE-2026-20616: злонамерено USD съдържание може да предизвика срив на приложение; корекция за out-of-bounds write (Michael DePlante с Trend Micro Zero Day Initiative).
- CVE-2026-20654: приложение може да причини неочаквано прекратяване на системата; подобрена обработка на паметта (Keisuke Hosoda).
- CVE-2026-20621: приложение може да предизвика прекратяване на системата или да повреди kernel memory; подобрена обработка на паметта (Wang Yu of Cyberserval).
Мрежови атаки и Bluetooth: DoS и прихващане на трафик
Актуализацията адресира и уязвимости, които могат да се използват от атакуващ в привилегирована мрежова позиция, включително чрез Bluetooth и логически проблеми в мрежовата обработка.
- CVE-2026-20650: възможен отказ на услуга чрез специално изработени Bluetooth пакети; решено с по-добра валидация (jioundai).
- CVE-2026-20671: логическа уязвимост, която може да позволи прихващане на мрежов трафик; поправено с допълнителни проверки (Xin’an Zhou, Juefei Pu, Zhutian Liu, Zhiyun Qian, Zhaowei Tan, Srikanth V. Krishnamurthy, Mathy Vanhoef).
- CVE-2026-20652: отдалечен атакуващ може да предизвика отказ на услуга; корекция чрез подобрена обработка на паметта.
Отделно е включена и уязвимост в open source код, която засяга и проекти на Apple Software: CVE-2025-59375. CVE идентификаторът е присвоен от трета страна.
Потенциално експлоатирана уязвимост: корупция на паметта
CVE-2026-20700 (Google Threat Analysis Group) описва проблем с корупция на паметта, при който атакуващ с възможност за запис в паметта може да изпълни произволен код. Apple посочва, че е запозната с доклад, според който проблемът може да е бил използван в „изключително сложна“ атака срещу конкретно набелязани лица на версии на iOS преди iOS 26. Във връзка с този доклад са посочени и CVE-2025-14174 и CVE-2025-43529.
Какво означава това
- За потребителите: по-нисък риск приложения или уеб съдържание да източват данни, да причиняват сривове или да заобикалят системните ограничения.
- За организации: намалява се рискът от атаки в корпоративни/споделени мрежи, включително сценарии с Bluetooth DoS и потенциално прихващане на трафик.
- За разработчиците: поправките в обработката на пътища, разрешения и памет могат да променят поведение на гранични случаи; добре е да се тества с актуализирана версия.
- За сигурността като цяло: наличието на уязвимост с доклад за реална експлоатация подсказва по-висок приоритет за инсталиране на актуализацията.
Apple изказва благодарност на редица изследователи и екипи за съдействие, сред които Trend Micro Zero Day Initiative, Google Threat Analysis Group, MIT CSAIL, Pangu Lab, Iru и други.
