CRITICAL🇬🇧 English

CVE-2026-28982

Race condition w macOS umożliwiająca uszkodzenie pamięci jądra

CVSS 9.8pub. 2026-07-27upd. 2026-07-28

Podatność typu race condition w systemie macOS pozwala zdalnemu użytkownikowi na wywołanie nieoczekiwanego zamknięcia systemu lub uszkodzenie pamięci jądra (kernel memory). Krytyczny poziom CVSS 9.8 wynika z braku wymagań dotyczących uwierzytelnienia i interakcji użytkownika.

Pokaż oryginał (EN)

A race condition was addressed with improved locking. This issue is fixed in macOS Sequoia 15.7.8, macOS Sonoma 14.8.8, macOS Tahoe 26.6. A remote user may be able to cause unexpected system termination or corrupt kernel memory.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej synchronizacji dostępu do współdzielonych zasobów — mechanizm blokowania (locking) był niewystarczający, co otwierało okno czasowe do wyścigu między wątkami lub procesami. Zdalny użytkownik może wysłać odpowiednio spreparowane żądania, które wygrają wyścig i doprowadzą do zapisu do pamięci jądra poza dozwolonym zakresem lub do stanu niespójnego. Apple naprawiło problem poprzez wdrożenie ulepszonego mechanizmu blokowania.

Skutki

Atakujący może spowodować nieoczekiwane zakończenie działania systemu (crash) lub uszkodzić pamięć jądra, co w praktyce może prowadzić do eskalacji uprawnień, niestabilności systemu lub jego całkowitej niedostępności.

Mitygacja

Należy niezwłocznie zaktualizować system do wersji macOS Sequoia 15.7.8, macOS Sonoma 14.8.8 lub macOS Tahoe 26.6. Szczegółowe instrukcje dostępne są w biuletynach bezpieczeństwa Apple: https://support.apple.com/en-us/128067, https://support.apple.com/en-us/128071, https://support.apple.com/en-us/128072.

Kogo dotyczy

Apple macOS Sequoia w wersjach przed 15.7.8, Apple macOS Sonoma w wersjach przed 14.8.8 oraz Apple macOS Tahoe w wersjach przed 26.6.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apple macOS

    OS
    Apple
    14.0 – 14.8.8 (bez)15.0 – 15.7.8 (bez)26.0 – 26.6 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Race Condition
CWE
Referencje

Powiązane podatności

CVE-2026-65400CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelniania w Screen Sharing na macOS

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-43300CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu

CVE-2025-31200CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apple — memory corruption (RCE) w przetwarzaniu strumieni audio

CVE-2025-31201CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apple: Obejście Pointer Authentication w iOS, macOS i innych platformach