CRITICAL🇬🇧 English

CVE-2026-43805

Race condition w Apple iOS/macOS umożliwiający zapis do pamięci kernel

CVSS 9.8pub. 2026-07-27upd. 2026-07-28

Podatność typu race condition w systemach Apple iOS, iPadOS oraz macOS pozwala złośliwej aplikacji na nieoczekiwane zakończenie pracy systemu lub zapis do pamięci jądra (kernel). Ocena CVSS 9.8 wskazuje na krytyczny poziom zagrożenia, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

A race condition was addressed with improved state handling. This issue is fixed in iOS 26.6 and iPadOS 26.6, macOS Sequoia 15.7.8, macOS Sonoma 14.8.8, macOS Tahoe 26.6, watchOS 26.6. An app may be able to cause unexpected system termination or write kernel memory.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi stanu (state handling) w scenariuszach współbieżnego dostępu do zasobów systemowych — klasyczny przypadek race condition (CWE-362). Atakująca aplikacja może wyścigiem wątków lub procesów doprowadzić do sytuacji, w której jądro systemu operacyjnego przetwarza dane w niespójnym stanie. W efekcie możliwy jest zapis do obszarów pamięci kernel, do których aplikacja nie powinna mieć dostępu. Problem został naprawiony poprzez ulepszenie mechanizmów zarządzania stanem wewnątrz systemu operacyjnego.

Skutki

Atakujący może doprowadzić do nieoczekiwanego zakończenia pracy systemu (denial of service) lub uzyskać możliwość zapisu do pamięci jądra, co potencjalnie umożliwia privilege escalation lub wykonanie dowolnego kodu na poziomie kernel.

Mitygacja

Należy zaktualizować systemy do następujących wersji zawierających poprawkę: iOS 26.6 i iPadOS 26.6, macOS Sequoia 15.7.8, macOS Sonoma 14.8.8, macOS Tahoe 26.6, watchOS 26.6. Szczegółowe instrukcje dostępne są w biuletynach bezpieczeństwa Apple pod adresami wskazanymi w referencjach (support.apple.com).

Kogo dotyczy

iOS i iPadOS w wersjach wcześniejszych niż 26.6; macOS Sequoia w wersjach wcześniejszych niż 15.7.8; macOS Sonoma w wersjach wcześniejszych niż 14.8.8; macOS Tahoe w wersjach wcześniejszych niż 26.6; watchOS w wersjach wcześniejszych niż 26.6.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apple iPadOS

    OS
    Apple
    < 26.6
  • Apple iOS

    OS
    Apple
    < 26.6
  • Apple macOS

    OS
    Apple
    14.0 – 14.8.8 (bez)15.0 – 15.7.8 (bez)26.0 – 26.6 (bez)
  • Apple watchOS

    OS
    Apple
    < 26.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Race Condition
CWE
Referencje

Powiązane podatności

CVE-2026-65400CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelniania w Screen Sharing na macOS

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-43300CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu

CVE-2025-31200CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apple — memory corruption (RCE) w przetwarzaniu strumieni audio

CVE-2025-31201CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apple: Obejście Pointer Authentication w iOS, macOS i innych platformach