Despre conținutul de securitate din visionOS 26.4
Acest document descrie conținutul de securitate din visionOS 26.4.
Despre actualizările de securitate Apple
Pentru protecția clienților noștri, Apple nu divulgă, nu discută și nu confirmă problemele de securitate până când nu se efectuează o investigație și până când nu sunt disponibile corecții sau versiuni noi. Lansările recente sunt listate pe pagina de lansări de securitate Apple.
Documentele de securitate Apple menționează vulnerabilitățile după CVE-ID, atunci când este posibil.
Pentru informații suplimentare despre securitate, consultă pagina Securitatea produselor Apple.
visionOS 26.4
Lansare: 24 martie 2026
802.1X
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: un atacator dintr-o poziție privilegiată în rețea ar putea intercepta traficul de rețea
Descriere: a fost rezolvată o problemă de autentificare prin îmbunătățirea gestionării stării.
CVE-2026-28865: Héloïse Gollier și Mathy Vanhoef (KU Leuven)
Accounts
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: o aplicație poate fi capabilă să acceseze date sensibile despre utilizatori
Descriere: o problemă de autorizare a fost rezolvată prin îmbunătățirea gestionării stării.
CVE-2026-28877: Rosyna Keller de la Totally Not Malicious Software
Audio
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: procesarea de conținut web creat cu rea intenție poate cauza blocarea neașteptată a procesului
Descriere: o problemă de corupere a memoriei a fost rezolvată printr-o gestionare mai bună a memoriei.
CVE-2026-28879: Justin Cohen de la Google
Audio
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: un atacator ar putea cauza închiderea neașteptată a aplicației
Descriere: a fost rezolvată o problemă de confuzie a tipului prin îmbunătățirea tratării memoriei.
CVE-2026-28822: Jex Amro
CoreMedia
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: procesarea unui flux audio într-un fișier media creat cu rea intenție poate duce la încetarea procesului
Descriere: a fost rezolvată o problemă de acces în afara limitelor prin îmbunătățirea verificării limitelor.
CVE-2026-20690: Hossein Lotfi (@hosselot) de la TrendAI Zero Day Initiative
Intrare actualizată pe 11 mai 2026
CoreUtils
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: un utilizator cu poziție privilegiată în rețea poate cauza refuzarea serviciului (DoS)
Descriere: a fost rezolvată o problemă de anulare a referinței pentru pointerul nul cu îmbunătățirea validării.
CVE-2026-28886: Etienne Charron (Renault) și Victoria Martini (Renault)
Crash Reporter
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: o aplicație ar putea fi capabilă să enumere aplicațiile instalate de utilizator
Descriere: o problemă de confidențialitate a fost remediată prin eliminarea datelor sensibile.
CVE-2026-28878: Zhongcheng Li de la IES Red Team
curl
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: a existat o problemă în curl care putea duce la trimiterea neintenționată a informațiilor sensibile printr-o conexiune incorectă
Descriere: aceasta este o vulnerabilitate a codului în sursă deschisă, iar software-ul Apple se află printre proiectele afectate. CVE-ID a fost alocat de un terț. Află mai multe despre problemă și despre CVE-ID la cve.org.
CVE-2025-14524
DeviceLink
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: o aplicație poate fi capabilă să acceseze date sensibile despre utilizatori
Descriere: o problemă de autorizare la gestionarea căilor directoarelor a fost rezolvată prin îmbunătățirea validării căilor.
CVE-2026-28876: Andreas Jaegersberger și Ro Achterberg de la Nosebeard Labs
GeoServices
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: o aplicație poate fi capabilă să acceseze date sensibile despre utilizatori
Descriere: o scurgere de informații a fost remediată prin validare suplimentare.
CVE-2026-28870: XiguaSec
iCloud
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: o aplicație ar putea fi capabilă să enumere aplicațiile instalate de utilizator
Descriere: o problemă de permisiuni a fost rezolvată prin restricții suplimentare.
CVE-2026-28880: Zhongcheng Li de la IES Red Team
CVE-2026-28833: Zhongcheng Li de la IES Red Team
ImageIO
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: Procesarea unui fișier creat cu rea intenție poate cauza închiderea neașteptată a aplicației
Descriere: aceasta este o vulnerabilitate a codului în sursă deschisă, iar software-ul Apple se află printre proiectele afectate. CVE-ID a fost alocat de un terț. Află mai multe despre problemă și despre CVE-ID la cve.org.
CVE-2025-64505
Kernel
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: o aplicație poate să divulge conținutul memoriei kernel
Descriere: o problemă de login a fost rezolvată prin îmbunătățirea redactării datelor.
CVE-2026-28868: Gor Aleksanyan, Dhiyanesh Selvaraj (@redroot97), 이동하 (Lee Dong Ha de la BoB 0xB6)
Intrare actualizată pe 11 mai 2026
Kernel
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: o aplicație poate scurge informații sensibile privind starea kernelului
Descriere: această problemă a fost rezolvată prin îmbunătățirea autentificării.
CVE-2026-28867: Jian Lee (@speedyfriend433)
Kernel
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: o aplicație poate duce la închiderea neașteptată a sistemului sau la coruperea memoriei kernel
Descriere: problema a fost remediată prin îmbunătățirea gestionării memoriei.
CVE-2026-20698: DARKNAVY (@DarkNavyOrg)
libxpc
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: o aplicație ar putea fi capabilă să enumere aplicațiile instalate de utilizator
Descriere: această problemă a fost rezolvată prin verificări îmbunătățite.
CVE-2026-28882: Ilya Andr (andrd3v), Ilias Morad (A2nkF) de la Voynich Group, Duy Trần (@khanhduytran0), @hugeBlack
Intrare actualizată pe 11 mai 2026
Printing
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: o aplicație poate evada din sandbox
Descriere: o problemă de tratare a căilor a fost rezolvată prin îmbunătățirea validării.
CVE-2026-20688: wdszzml și Atuin Automated Vulnerability Discovery Engine
Sandbox Profiles
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: este posibil ca o aplicație să poată amprenta utilizatorul
Descriere: o problemă de permisiuni a fost rezolvată prin restricții suplimentare.
CVE-2026-28863: Gongyu Ma (@Mezone0)
Security
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: un atacator local poate obține acces la articole din Portchei ale unui utilizator
Descriere: această problemă a fost rezolvată prin verificări îmbunătățite de permisiuni.
CVE-2026-28864: Alex Radocea
Security
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: un atacator local ar putea modifica starea portcheiului
Descriere: problema a fost remediată prin validarea îmbunătățită a intrărilor.
CVE-2026-28860: Alex Radocea
Intrare adăugată pe 11 mai 2026
Siri
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: un atacator cu acces fizic la un dispozitiv blocat poate vedea informații confidențiale despre utilizatori
Descriere: problema a fost rezolvată prin îmbunătățirea autentificării.
CVE-2026-28856: un cercetător anonim
UIFoundation
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: o aplicație poate provoca o refuzare a serviciului
Descriere: a fost rezolvată o problemă de depășire a stivei alocate prin îmbunătățirea validării intrării.
CVE-2026-28852: Caspian Tarafdar
Vision
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: Analizarea unui fișier creat cu rea intenție poate cauza închiderea neașteptată a aplicației
Descriere: a fost rezolvată o problemă de depășire a memoriei-tampon prin îmbunătățirea tratării memoriei.
CVE-2026-20657: Andrew Becker
Intrare adăugată pe 11 mai 2026
WebKit
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: procesarea conținutului web creat cu rea intenție poate împiedica aplicarea politicii privind securitatea conținutului
Descriere: această problemă a fost rezolvată prin îmbunătățirea gestionării stării.
WebKit Bugzilla: 304951
CVE-2026-20665: webb
WebKit
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: procesarea conținutului unui site web rău intenționat poate ocoli Same Origin Policy
Descriere: o problemă de tip cross-origin în API-ul de navigare a fost rezolvată prin îmbunătățirea validării datelor de intrare.
WebKit Bugzilla: 306050
CVE-2026-20643: Thomas Espach
WebKit
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: un site web rău-intenționat poate accesa gestionarele mesajelor de script destinate altor origini
Descriere: a fost rezolvată o problemă de logică prin îmbunătățirea gestionării stării.
WebKit Bugzilla: 307014
CVE-2026-28861: Hongze Wu și Shuaike Dong de la Ant Group Infrastructure Security Team și webb
Intrare actualizată pe 11 mai 2026
WebKit
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: un site web rău-intenționat poate să proceseze conținutul web restricționat în afara sandboxului
Descriere: problema a fost remediată prin îmbunătățirea gestionării memoriei.
WebKit Bugzilla: 308248
CVE-2026-28859: greenbynox, Arni Hardarson și un cercetător anonim
Intrare actualizată pe 11 mai 2026
WebKit
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: procesarea de conținut web creat cu rea intenție poate cauza blocarea neașteptată a procesului
Descriere: problema a fost remediată prin îmbunătățirea gestionării memoriei.
WebKit Bugzilla: 306136
CVE-2026-20664: Yeonghyeon Choi, Daniel Rhea, Söhnke Benedikt Fischedick (Tripton), Emrovsky & Switch3301, Yevhen Pervushyn
WebKit Bugzilla: 307723
CVE-2026-28857: Minse Kim, Narcis Oliveras Fontàs, Söhnke Benedikt Fischedick (Tripton), Daniel Rhea, Nathaniel Oh (@calysteon)
Intrare actualizată pe 11 mai 2026
WebKit Sandboxing
Disponibil pentru: Apple Vision Pro (toate modelele)
Impact: este posibil ca o pagină web creată cu rea intenție să poată crea o reprezentare unică a utilizatorului
Descriere: o problemă de autorizare a fost rezolvată prin îmbunătățirea gestionării stării.
WebKit Bugzilla: 306827
CVE-2026-20691: Gongyu Ma (@Mezone0)
Alte mențiuni
AirPort
Dorim să le mulțumim lui Yashar Shahinzadeh, lui Saman Ebrahimnezhad, lui Amir Safari, lui Omid Rezaii pentru asistența acordată.
Bluetooth
Dorim să îi mulțumim lui Hamid Mahmoud pentru asistența acordată.
Captive Network
Dorim să îi mulțumim lui Kun Peeks (@SwayZGl1tZyyy) pentru asistența acordată.
CipherML
Dorim să îi mulțumim lui Nils Hanff (@nils1729@chaos.social) de la Hasso Plattner Institute pentru asistența acordată.
CloudAttestation
Dorim să le mulțumim lui Suresh Sundaram, lui Willard Jansen pentru asistența acordată.
CoreUI
Dorim să îi mulțumim lui Peter Malone pentru asistența acordată.
Find My
Dorim să îi mulțumim lui Salemdomain pentru asistența acordată.
GPU Drivers
Dorim să îi mulțumim lui Jian Lee (@speedyfriend433) pentru asistența acordată.
ICU
Dorim să îi mulțumim lui Jian Lee (@speedyfriend433) pentru asistența acordată.
Kernel
Dorim să le mulțumim lui Adam Doupé de la ASU SEFCOM, DARKNAVY (@DarkNavyOrg), Kylian Boulard De Pouqueville de la Fuzzinglabs, Patrick Ventuzelo de la Fuzzinglabs, Robert Tran, Suresh Sundaram, Tristan Madani (@TristanInSec) de la Talence Security pentru asistența acordată.
Intrare actualizată pe 11 mai 2026
libarchive
Dorim să le mulțumim lui Andreas Jaegersberger și lui Ro Achterberg de la Nosebeard Labs, lui Arni Hardarson pentru asistența acordată.
libc
Dorim să-i mulțumim lui Vitaly Simonovich (vitalysim.com) pentru asistența acordată.
Intrare actualizată pe 11 mai 2026
Libnotify
Dorim să îi mulțumim lui Ilias Morad (@A2nkF_) pentru asistența acordată.
LLVM
Dorim să-i mulțumim lui Nathaniel Oh (@calysteon) pentru asistența acordată.
Messages
Dorim să îi mulțumim lui JZ pentru asistența acordată.
MobileInstallation
Dorim să îi mulțumim lui Gongyu Ma (@Mezone0) pentru asistență.
Music
Dorim să îi mulțumim lui Mohammad Kaif (@_mkahmad | kaif0x01) pentru asistența acordată.
Notes
Dorim să îi mulțumim lui Dawuge de la Shuffle Team și Hunan University pentru asistența acordată.
ppp
Dorim să îi mulțumim lui Dave G. pentru asistența acordată.
Quick Look
Dorim să le mulțumim lui Wojciech Regula de la SecuRing (wojciechregula.blog), unui cercetător anonim pentru asistența acordată.
Safari
Dorim să le mulțumim lui @RenwaX23, lui Farras Givari, lui Syarif Muhammad Sajjad, lui Yair pentru asistența acordată.
Shortcuts
Dorim să le mulțumim lui Waleed Barakat (@WilDN00B) și lui Paul Montgomery (@nullevent) pentru asistența acordată.
Siri
Dorim să le mulțumim lui Anand Mallaya, unui consultant tehnic, lui Anand Mallaya și colegilor, lui Harsh Kirdolia, lui Hrishikesh Parmar, liber-profesionist, pentru asistența acordată.
Time Zone
Dorim să îi mulțumim lui Abhay Kailasia (@abhay_kailasia) de la Safran Mumbai India pentru asistența acordată.
UIKit
Dorim să le mulțumim lui AEC, Abhay Kailasia (@abhay_kailasia) de la Safran Mumbai India, Alex Thomas, Bishal Kafle (@whoisbishal.k), Carlos Luna (Departamentul Forțelor Navale ale SUA), Dalibor Milanovic, Daren Goodchild, JS De Mattei, Maxwell Garn, Zack Tickman, fuyuu12 și incredincomp pentru asistența acordată.
Intrare actualizată pe 11 mai 2026
Wallet
Dorim să îi mulțumim lui Zhongcheng Li de la IES Red Team din cadrul ByteDance pentru asistența acordată.
Web Extensions
Dorim să le mulțumim lui Carlos Jeurissen, lui Rob Wu (robwu.nl) pentru asistența acordată.
WebKit
Dorim să îi mulțumim lui Vamshi Paili pentru asistența acordată.
WebKit Process Model
Dorim să îi mulțumim lui Joseph Semaan pentru asistența acordată.
Wi-Fi
Dorim să le mulțumim lui Kun Peeks (@SwayZGl1tZyyy), unui cercetător anonim pentru asistența acordată.
Wi-Fi Connectivity
Dorim să îi mulțumim lui Alex Radocea de la Supernetworks, Inc pentru asistența acordată.
Widgets
Dorim să le mulțumim lui Marcel Voß, Mitul Pranjay, Serok Çelik pentru asistența acordată.
Informațiile despre produsele care nu sunt fabricate de Apple sau despre site-urile web independente care nu sunt controlate sau testate de Apple sunt furnizate fără recomandare sau aprobare. Apple nu își asumă nicio responsabilitate în ceea ce privește selectarea, funcționarea sau utilizarea site-urilor web sau produselor de la terți. Apple nu face niciun fel de declarații privind acuratețea sau fiabilitatea site-urilor web terțe. Contactează furnizorul acestor produse pentru a obține mai multe informații.