[TLP:CLEAR] Apple opravuje přes 70 zranitelností
Apple opravuje více než 70 zranitelností ve svých produktech, z toho CVE-2026-20700 je již aktivně zneužívána. Popis vybraných nejzávažnějších zranitelností naleznete níže, zbývající jsou popsány na stránkách výrobce [1]. Produkty a jejich opravené verze: macOS - Tahoe 26.3 [2], Sequoia 15.7.4 [3], Sonoma 14.8.4 [4] iOS - 26.3 [5], 18.7.5 [6] iPadOS - 26.3 [5], 18.7.5 [6] tvOS - 26.3 [7] watchOS - 26.3 [8] visionOS - 26.3 [9] Safari - 26.3 [10]
Neautentizovanému vzdálenému útočníkovi je v Messages systémů s macOS (Tahoe, Sonoma), visionOS, iOS a iPadOS umožněno obejít restrikce sandboxu [11].
Zranitelnost se nachází v produktech:
- iPadOS ve verzích (<18.7.5) OR (>=26 AND <26.3)
- iOS ve verzích (<18.7.5) OR (>=26 AND <26.3)
- macOS ve verzích (<14.8.4) OR (>=26 AND <26.3)
- visionOS ve verzích <26.3
CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Více informací:
- CVE-2026-20677 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-367: Time-of-check Time-of-use (TOCTOU) Race Condition at cwe.mitre.org
Zranitelnost byla veřejně oznámena 11. 2. 2026.
Autentizovanému lokálnímu útočníkovi je kvůli logické chybě v libxpc systémů macOS (Tahoe, Sequoia, Sonoma), watchOS, iOS a iPadOS umožněno obejít restrikce sandboxu [12].
Zranitelnost se nachází v produktech:
- iPadOS ve verzích >=26 AND <26.3
- iOS ve verzích >=26 AND <26.3
- macOS ve verzích (<14.8.4) OR (>=15 AND <15.7.4) OR (>=26 AND <26.3)
- watchOS ve verzích <26.3
CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Více informací:
- CVE-2026-20667 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-693: Protection Mechanism Failure at cwe.mitre.org
Zranitelnost byla veřejně oznámena 11. 2. 2026.
Autentizovanému lokálnímu útočníkovi se schopností zapisovat data do paměti je v systémech macOS Tahoe, tvOS, watchOS, visionOS, iPadOS a iOS umožněno paměť poškodit a spustit kód [13]. Zranitelnost je již zneužívána v rámci sofistikovaných útoků na konkrétně cílené osoby [13][14].
Zranitelnost se nachází v produktech:
- iPadOS ve verzích <26.3
- iOS ve verzích <26.3
- macOS ve verzích <26.3
- tvOS ve verzích <26.3
- visionOS ve verzích <26.3
- watchOS ve verzích <26.3
CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2026-20700 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer at cwe.mitre.org
Zranitelnost byla veřejně oznámena 11. 2. 2026.
Odkazy
- [1] https://support.apple.com/en-us/100100
- [2] https://support.apple.com/en-us/126348
- [3] https://support.apple.com/en-us/126349
- [4] https://support.apple.com/en-us/126351
- [5] https://support.apple.com/en-us/126350
- [6] https://support.apple.com/en-us/126353
- [7] https://support.apple.com/en-us/126347
- [8] https://support.apple.com/en-us/126346
- [9] https://support.apple.com/en-us/126352
- [10] https://support.apple.com/en-us/126354
- [11] https://nvd.nist.gov/vuln/detail/CVE-2026-20677
- [12] https://nvd.nist.gov/vuln/detail/CVE-2026-20667
- [13] https://nvd.nist.gov/vuln/detail/CVE-2026-20700
- [14] https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-20700
Za CESNET-CERTS Michaela Ručková dne 19. 2. 2026.