Tietoja macOS Sonoma 14.8.8:n turvallisuussisällöstä

Tässä asiakirjassa kerrotaan macOS Sonoma 14.8.8:n turvallisuussisällöstä.

Tietoja Applen suojauspäivityksistä

Suojellakseen asiakkaitaan Apple ei paljasta tietoturvaongelmia eikä anna niistä tietoja tai vahvista niitä, ennen kuin täydellinen tutkinta on tehty ja tarpeelliset korjauspäivitykset tai uudet versiot ovat saatavilla. Viimeisimmät julkaisut luetellaan Applen suojauspäivitykset -sivulla.

Applen tietoturvadokumenteissa viitataan haavoittuvuuksiin CVE-ID-tunnusten avulla, jos mahdollista.

Lisätietoja turvallisuudesta saat Applen tuoteturvallisuus -sivulta.

macOS Sonoma 14.8.8

Julkaistu 27.7.2026

Accounts

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada pääkäyttöoikeudet.

Kuvaus: hakemistopolkujen käsittelyn jäsennysongelma korjattiin parantamalla polkujen tarkistusta.

CVE-2026-43749: Adam Franke, Trung Nguyen (@everping, CyStack), Ashish Kunwar

afpfs

Saatavuus: macOS Sonoma

Vaikutus: Etähyökkääjä saattoi pystyä aiheuttamaan järjestelmän odottamattoman sulkeutumisen tai vioittamaan kernel-muistia

Kuvaus: puskurin ylivuoto on korjattu parantamalla rajojen tarkistusta.

CVE-2026-64767: Dave G.

apache

Saatavuus: macOS Sonoma

Vaikutus: etähyökkääjä saattoi pystyä aiheuttamaan palveluneston.

Kuvaus: tämä on avoimen lähdekoodin haavoittuvuus, ja Apple-ohjelmistot sisältyvät haavoittuvuuden vaikutuspiiriin kuuluviin projekteihin. CVE-ID on kolmannen osapuolen määrittämä. Lue lisätietoja ongelmasta ja CVE-ID:stä sivustolla cve.org.

CVE-2026-23918: Юлия Мерцалова

APFS

Saatavuus: macOS Sonoma

Vaikutus: etäkäyttäjä saattoi pystyä aiheuttamaan järjestelmän odottamattoman sulkeutumisen tai vioittamaan kernel-muistia.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-64695: Peter Malone

App Store

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä käyttämään arkaluontoisia käyttäjätietoja.

Kuvaus: ongelma on ratkaistu parantamalla tarkistuksia.

CVE-2026-43801: Rahul Raj

Apple Account

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä käyttämään arkaluontoisia käyttäjätietoja.

Kuvaus: kilpailutilanne on korjattu parantamalla tilankäsittelyä.

CVE-2026-43781: Pinak Oza

Apple Account

Saatavuus: macOS Sonoma

Vaikutus: haitallinen appi saattoi pystyä poistumaan eristyksestään.

Kuvaus: valtuutusongelma ratkaistiin parantamalla tilanhallintaa.

CVE-2026-64737: Robert Mindo

AppleRAID

Saatavuus: macOS Sonoma

Vaikutus: paikallinen käyttäjä saattoi pystyä lukemaan kernel-muistia.

Kuvaus: puskurin ylivuoto on korjattu parantamalla rajojen tarkistusta.

CVE-2026-43681: impost0r (ret2plt), David Ige (Beryllium Security)

Assets

Saatavuus: macOS Sonoma

Vaikutus: Haittaohjelma saattoi pystyä ohittamaan tietosuoja-asetukset.

Kuvaus: valtuutusongelma ratkaistiin parantamalla tilanhallintaa.

CVE-2026-43672: 이재영

ATS

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä lukemaan tiedostoja sen hiekkalaatikon ulkopuolella.

Kuvaus: käyttöoikeusongelma on ratkaistu poistamalla haavoittuvuuden aiheuttanut koodi.

CVE-2026-43763: Pavan Nallamothu, Jared Reyes

Audio

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä poistumaan eristyksestään.

Kuvaus: käyttöoikeusongelma on ratkaistu lisäämällä eristysrajoituksia.

CVE-2026-64702: John Lussier

Audio

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä aiheuttamaan palveluneston.

Kuvaus: rajojen ulkopuolisen muistin kirjoitusongelma on ratkaistu parantamalla rajojen tarkistusta.

CVE-2026-64725: Seonung Park, ALTV!ST (altvi.st/)

AVEVideoEncoder

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä suorittamaan mielivaltaista koodia kernel-käyttöoikeuksilla

Kuvaus: Puskurin ylivuoto on korjattu parantamalla koon tarkistusta.

CVE-2026-64747: Franco Belman (Blackwing Intelligence)

AVEVideoEncoder

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta.

Kuvaus: rajojen ulkopuolisen muistin lukeminen on ratkaistu parantamalla rajojen tarkistusta.

CVE-2026-64762: Franco Belman (Blackwing Intelligence), Dun

BackgroundAssets

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä poistamaan tiedostoja, joihin sillä ei ole lupaa.

Kuvaus: käyttöoikeusongelma on ratkaistu parantamalla validointia.

CVE-2026-64707: YingQi Shi (@Mas0nShi, DBAppSecurityn WeBin-laboratorio)

BOM

Saatavuus: macOS Sonoma

Vaikutus: Haitallinen ZIP-arkisto saattoi pystyä ohittamaan Gatekeeper-tarkistukset.

Kuvaus: ongelma on ratkaistu parantamalla tarkastuksia.

CVE-2026-28849: Andreas Jaegersberger ja Ro Achterberg (Nosebeard Labs)

cd9660

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä aiheuttamaan järjestelmän odottamattoman sulkeutumisen tai lukemaan kernel-muistia.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-64698: Richard Zana, Peter Malone, Nathaniel Oh (@calysteon), nimetön tutkija

Contacts

Saatavuus: macOS Sonoma

Vaikutus: haitallisen yhteystiedon käsitteleminen saattoi aiheuttaa arkaluontoisten tietojen vuotamisen.

Kuvaus: ongelma on ratkaistu parantamalla tarkastuksia.

CVE-2026-64734: Daniel Williams

Control Center

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä käyttämään arkaluontoisia henkilötietoja.

Kuvaus: logiikkaongelma on ratkaistu parantamalla validointia.

CVE-2026-43756: 이재영

Core Services

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada pääkäyttöoikeudet.

Kuvaus: kilpailutilanne on korjattu parantamalla tilankäsittelyä.

CVE-2026-43693: Gergely Kalman (@gergely_kalman)

CoreAudio

Saatavuus: macOS Sonoma

Vaikutus: haitallisen äänitiedoston käsitteleminen saattoi vioittaa prosessimuistia.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-43673: TrendAI Zero Day Initiativen parissa työskentelevä nimetön henkilö

CoreAudio

Saatavuus: macOS Sonoma

Vaikutus: haitallisen mediatiedoston äänistriimin käsittely saattoi lopettaa prosessin.

Kuvaus: rajojen ulkopuolisen muistin kirjoitusongelma on ratkaistu parantamalla rajojen tarkistusta.

CVE-2026-43744: Mathis Mansière, nimetön tutkija

CoreAudio

Saatavuus: macOS Sonoma

Vaikutus: etähyökkääjä saattoi pystyä aiheuttamaan järjestelmän odottamattoman sulkeutumisen

Kuvaus: rajojen ulkopuolisen muistin kirjoitusongelma on ratkaistu parantamalla rajojen tarkistusta.

CVE-2026-43803: Rahul Raj

CoreMedia

Saatavuus: macOS Sonoma

Vaikutus: haitallisen videotiedoston käsitteleminen saattoi aiheuttaa apin odottamattoman sulkeutumisen.

Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-43711: James Duffy (@0x4A616D657344)

CoreServices

Saatavuus: macOS Sonoma

Vaikutus: haitallisen tiedoston käsitteleminen saattoi aiheuttaa apin odottamattoman sulkeutumisen.

Kuvaus: ongelma on ratkaistu parantamalla tarkastuksia.

CVE-2026-28936: Andreas Jaegersberger ja Ro Achterberg (Nosebeard Labs)

CoreUI

Saatavuus: macOS Sonoma

Vaikutus: haitallisen resurssikatalogin käsitteleminen saattoi aiheuttaa prosessimuistin paljastumisen.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-43738: Peter Malone

CoreVideo

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta.

Kuvaus: rajojen ulkopuolisen muistin kirjoitusongelma on ratkaistu parantamalla rajojen tarkistusta.

CVE-2026-43802: nimetön tutkija

Crash Reporter

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä vuotamaan arkaluonteisia käyttäjätietoja.

Kuvaus: tietosuojaongelma on ratkaistu poistamalla arkaluontoisia tietoja.

CVE-2026-64710: Matthew Schneider

CUPS

Saatavuus: macOS Sonoma

Vaikutus: haitallinen appi saattoi pystyä hankkimaan pääkäyttöoikeudet.

Kuvaus: käyttöoikeusongelma on ratkaistu lisäämällä rajoituksia.

CVE-2026-39875: XBreach.ai, Dallas Dubs, Andreas Jaegersberger ja Ro Achterberg (Nosebeard Labs), Aaron Grattafiori (NVIDIA AI Red Team)

CUPS

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada pääkäyttöoikeudet.

Kuvaus: Annettujen tietojen tarkistusongelma on korjattu parantamalla validointia.

CVE-2026-43698: Andreas Jaegersberger ja Ro Achterberg (Nosebeard Labs)

curl

Saatavuus: macOS Sonoma

Vaikutus: todentamisen tunnistetiedot saatettiin lähettää toisessa lähteessä olevaan palvelimeen.

Kuvaus: tämä on avoimen lähdekoodin haavoittuvuus, ja Apple-ohjelmistot sisältyvät haavoittuvuuden vaikutuspiiriin kuuluviin projekteihin. CVE-ID on kolmannen osapuolen määrittämä. Lue lisätietoja ongelmasta ja CVE-ID:stä sivustolla cve.org.

CVE-2026-3784

CVE-2026-3783

Data Detectors UI

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä käyttämään arkaluontoisia käyttäjätietoja.

Kuvaus: valtuutusongelma ratkaistiin parantamalla tilanhallintaa.

CVE-2026-43758: HvxyZLF

DesktopServices

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi ohittaa Gatekeeper-tarkistukset.

Kuvaus: tiedostokaranteenin ohittaminen on ratkaistu lisäämällä tarkistuksia.

CVE-2026-64708: Lance Cain (Offensive Security Engineer, SpecterOps Inc.)

Disk Images

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada laajennetut käyttöoikeudet.

Kuvaus: kilpailutilanne on korjattu parantamalla tilankäsittelyä.

CVE-2026-28926: Jonathan Bar Or (@yo_yo_yo_jbo)

Disk Images

Saatavuus: macOS Sonoma

Vaikutus: haitallisen tiedoston jäsentäminen saattoi aiheuttaa apin odottamattoman sulkeutumisen.

Kuvaus: rajojen ulkopuolisen muistin lukeminen on ratkaistu parantamalla rajojen tarkistusta.

CVE-2026-43747: Anthony Laou Hine Tsuei (@anarcheuz)

Disk Images

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta.

Kuvaus: kokonaisluvun ylivuoto on ratkaistu parantamalla annettujen tietojen vahvistamista.

CVE-2026-64694: Gil Portnoy ja Henry

Disk Images

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä ohittamaan verkkorajoitukset.

Kuvaus: käyttöoikeusongelma on ratkaistu lisäämällä eristysrajoituksia.

CVE-2026-28945: Ayaan Ahmad

Disk Images

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä paljastamaan kernel-muistin sisältöä.

Kuvaus: ongelma on ratkaistu parantamalla rajojen tarkastuksia.

CVE-2026-64776: Hyunwoo Kim (@v4bel)

DriverKit

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta.

Kuvaus: Ympäristömuuttujien käsittelyssä oli ongelma. Ongelma on ratkaistu parantamalla validointia.

CVE-2026-43793: erdene-och Byambabayar

DriverKit

Saatavuus: macOS Sonoma

Vaikutus: hyökkääjä, jolla oli fyysinen pääsy lukittuun laitteeseen, saattoi pystyä tarkastelemaan arkaluonteisia käyttäjätietoja.

Kuvaus: rajojen ulkopuolisen muistin lukeminen on ratkaistu parantamalla rajojen tarkistusta.

CVE-2026-43753: Niels Hofmans

Foundation

Saatavuus: macOS Sonoma

Vaikutus: haitallinen appi saattoi pystyä käyttämään suojattuja käyttäjätietoja.

Kuvaus: ongelma on ratkaistu parantamalla annettujen tietojen puhdistamista.

CVE-2026-43714: nimetön tutkija

Game Center

Saatavuus: macOS Sonoma

Vaikutus: haitallinen appi saattoi pystyä poistumaan eristyksestään.

Kuvaus: hakemistopolkujen käsittelyn jäsennysongelma korjattiin parantamalla polkujen tarkistusta.

CVE-2026-64740: Manuel Fernandez (Stackhopper Security)

Game Center

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä käyttämään arkaluontoisia käyttäjätietoja.

Kuvaus: Ongelma on ratkaistu parantamalla tietojen suojausta.

CVE-2026-43796: Stanislav Jelezoglo, Ilya Andr (andrd3v, Positive Technologies)

Heimdal

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä aiheuttamaan palveluneston.

Kuvaus: rajojen ulkopuolisen muistin lukeminen on ratkaistu parantamalla rajojen tarkistusta.

CVE-2026-64692: Redon Gashi

HFS

Saatavuus: macOS Sonoma

Vaikutus: etäkäyttäjä saattoi pystyä aiheuttamaan järjestelmän odottamattoman sulkeutumisen tai vioittamaan kernel-muistia.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-43682: Trung Nguyen (@everping, CyStack), Peter Malone, Nicolas Rabrenovic, Dave G., Atul R V ja Ashmit Sharma

HFS

Saatavuus: macOS Sonoma

Vaikutus: haitallisen kuvan käsitteleminen saattoi aiheuttaa mielivaltaisen koodin suorittamisen.

Kuvaus: puskurin ylivuoto on korjattu parantamalla rajojen tarkistusta.

CVE-2026-28981: Hcamael ja 章鱼哥@aipy (aipyaipy.com), Aswin Kumar Gokulakannan, Surya Narayan Kushwaha, Dun

HFS

Saatavuus: macOS Sonoma

Vaikutus: haitallisen levytiedoston asentaminen saattoi aiheuttaa järjestelmän odottamattoman sulkeutumisen tai kernel-muistin vioittumisen.

Kuvaus: rajojen ulkopuolisen muistin lukeminen on ratkaistu parantamalla rajojen tarkistusta.

CVE-2026-43773: Surya Narayan Kushwaha, Richard Zana, Peter Malone, Hyunwoo Kim (@v4bel), Cem Onat Karagun

HFS

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-43767: Hyunwoo Kim (@v4bel)

HFS

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta tai vioittaa kernel-muistia.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-64697: Peter Malone

HFS

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta.

Kuvaus: kokonaisluvun ylivuoto on ratkaistu parantamalla annettujen tietojen vahvistamista.

CVE-2026-43764: Tristan Madani (@TristanInSec, Talence Security)

HFS

Saatavuus: macOS Sonoma

Vaikutus: hyökkääjä saattoi pystyä aiheuttamaan järjestelmän odottamattoman sulkeutumisen tai vioittamaan kernel-muistia.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-43710: Peter Malone

Icons

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä käyttämään arkaluontoisia käyttäjätietoja.

Kuvaus: käyttöoikeusongelma on ratkaistu lisäämällä eristysrajoituksia.

CVE-2025-43325: nimetön tutkija

ImageIO

Saatavuus: macOS Sonoma

Vaikutus: haitallisen kuvan käsitteleminen saattoi vioittaa prosessimuistia.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-64716: Peter Malone, Jonathan Alush-Aben, Arni Hardarson

ImageIO

Saatavuus: macOS Sonoma

Vaikutus: haitallisen tekstuurin käsitteleminen saattoi aiheuttaa apin odottamattoman sulkeutumisen.

Kuvaus: kokonaisluvun ylivuoto on ratkaistu parantamalla annettujen tietojen vahvistamista.

CVE-2026-43780: Michael DePlante (@izobashi, TrendAI Zero Day Initiative)

ImageIO

Saatavuus: macOS Sonoma

Vaikutus: haitallisen kuvan käsitteleminen saattoi aiheuttaa mielivaltaisen koodin suorittamisen.

Kuvaus: kokonaisluvun ylivuoto on ratkaistu parantamalla annettujen tietojen vahvistamista.

CVE-2026-43818: nimetön tutkija

ImageIO

Saatavuus: macOS Sonoma

Vaikutus: haitallisen kuvan käsitteleminen saattoi vioittaa prosessimuistia.

Kuvaus: puskurin ylivuotoon liittyvä ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-43661: Gandalf4a (PKU-ICODE), Anton Pakhunov, nimetön tutkija

ImageIO

Saatavuus: macOS Sonoma

Vaikutus: haitallisen tiedoston käsittely saattoi johtaa palvelunestoon.

Kuvaus: rajojen ulkopuolisen muistin kirjoitusongelma on ratkaistu parantamalla rajojen tarkistusta.

CVE-2026-64754: Rahul Raj, PETOWORKS의 Bugeun Choi (@Bugeun)

ImageIO

Saatavuus: macOS Sonoma

Vaikutus: haitallisen kuvan käsittely saattoi johtaa palvelunestoon.

Kuvaus: tyyppisekaannusongelma on ratkaistu parantamalla tarkastuksia.

CVE-2026-64693: Geonha Lee (@leegn4a)

IOKit

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta tai kirjoittaa kernel-muistiin.

Kuvaus: kilpailutilanne on korjattu parantamalla tilankäsittelyä.

CVE-2026-43805: 이재영

IOSkywalkFamily

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä paljastamaan kernel-muistin sisältöä.

Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-39877: Richard Zana, Dhiyanesh Selvaraj (@redroot97)

Kernel

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä käyttämään arkaluontoisia käyttäjätietoja.

Kuvaus: ongelma on ratkaistu parantamalla tarkistuksia.

CVE-2026-43782: Igor Ushakov

Kernel

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä paljastamaan kernel-muistin sisältöä.

Kuvaus: tietovuoto-ongelma on ratkaistu lisätarkistuksilla.

CVE-2026-64744: Ryan Hileman Xint Coden (xint.io) kautta

Kernel

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta.

Kuvaus: muistinalustusongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-64775: Ryan Hileman Xint Coden (xint.io) kautta

Kernel

Saatavuus: macOS Sonoma

Vaikutus: etäkäyttäjä saattoi pystyä aiheuttamaan järjestelmän odottamattoman sulkeutumisen tai vioittamaan kernel-muistia.

Kuvaus: kilpailutilanne on ratkaistu parantamalla lukitusta.

CVE-2026-28982: Billy Jheng Bing Jhong ja Pan Zhenpeng (@Peterpan0927) (STAR Labs SG Pte. Ltd.), Adam Doupé (ASU SEFCOM)

Kernel

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta tai vioittaa kernel-muistia.

Kuvaus: Use-after-free-ongelma on ratkaistu parantamalla muistin hallintaa.

CVE-2026-43778: f0r (MurphySec), Mahmoud Abdelmoniem, Feng Xue ja XGPT (ThreatBook), Wang Yu, Nicolas Rabrenovic, Lyutoon, Hiroki Imai (LAC Co., Ltd.), Fábio Luís @scanpt, DARKNAVY (@DarkNavyOrg), nimetön tutkija

Kernel

Saatavuus: macOS Sonoma

Vaikutus: etähyökkääjä saattoi pystyä ohittamaan verkkosuodattimet.

Kuvaus: Epäyhdenmukaisen käyttöliittymän ongelma on korjattu parantamalla tilanhallintaa.

CVE-2026-64735: Gor Aleksanyan

Kernel

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta.

Kuvaus: Use-after-free-ongelma on ratkaistu parantamalla muistin hallintaa.

CVE-2026-43822: Michal Kosiorek, Eddy Tsalolikhin

CVE-2026-64700: Asjid Kalam (@odinshell)

CVE-2026-43799: Billy Jheng Bing Jhong ja Pan Zhenpeng (@Peterpan0927) (STAR Labs SG Pte. Ltd.)

Kernel

Saatavuus: macOS Sonoma

Vaikutus: etäkäyttäjä saattoi pystyä aiheuttamaan järjestelmän odottamattoman sulkeutumisen tai vioittamaan kernel-muistia.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-43810: Billy Jheng Bing Jhong ja Pan Zhenpeng (@Peterpan0927) (STAR Labs SG Pte. Ltd.)

Kernel

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta tai kirjoittaa kernel-muistiin.

Kuvaus: ongelma on ratkaistu parantamalla annettujen tietojen puhdistamista.

CVE-2026-43724: impost0r (ret2plt), Hyunwoo Kim (@v4bel)

Kernel

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä vuotamaan arkaluonteisia kernelin tilatietoja.

Kuvaus: ongelma on ratkaistu parantamalla annettujen tietojen puhdistamista.

CVE-2026-43722: Hyunwoo Kim (@v4bel), Feng Xue ja XGPT (ThreatBook)

Kernel

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta.

Kuvaus: rajojen ulkopuolisen muistin lukeminen on ratkaistu parantamalla rajojen tarkistusta.

CVE-2026-43809: Billy Jheng Bing Jhong ja Pan Zhenpeng (@Peterpan0927) (STAR Labs SG Pte. Ltd.)

CVE-2026-43757: Wang Yu, Billy Jheng Bing Jhong ja Pan Zhenpeng (@Peterpan0927) (STAR Labs SG Pte. Ltd.)

Kernel

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta.

Kuvaus: kokonaisluvun ylivuoto on ratkaistu parantamalla annettujen tietojen vahvistamista.

CVE-2026-43769: Billy Jheng Bing Jhong ja Pan Zhenpeng (@Peterpan0927) (STAR Labs SG Pte. Ltd.)

Kernel

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä vuotamaan arkaluonteisia kernelin tilatietoja.

Kuvaus: ongelma on ratkaistu parantamalla arkaluontoisten tietojen sensuroimista.

CVE-2026-43754: Ernesto Martínez García, Calif Research

Kernel

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä käyttämään arkaluontoisia käyttäjätietoja.

Kuvaus: logiikkaongelma ratkaistiin parantamalla tarkistuksia.

CVE-2026-64723: Ji'an Zhou, Mingxuan Yang, Ye Zhang

Kernel

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta tai vioittaa kernel-muistia.

Kuvaus: Ongelma on ratkaistu parantamalla annettujen tietojen tarkistamista.

CVE-2026-39868: Ye Zhang (@VAR10CK, Baidu Security), Vladislav Shevchenko (Positive Technologies), Billy Jheng Bing Jhong ja Pan Zhenpeng (@Peterpan0927) (STAR Labs SG Pte. Ltd.)

Kernel

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä paljastamaan kernel-muistin sisältöä.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-64709: Pasquale Scola, Billy Jheng Bing Jhong ja Pan Zhenpeng (@Peterpan0927) (STAR Labs SG Pte. Ltd.)

Kernel

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä käyttämään arkaluontoisia käyttäjätietoja.

Kuvaus: ongelma on ratkaistu parantamalla tilanhallintaa.

CVE-2026-64721: Lukas Gerlach

LaunchServices

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä käyttämään arkaluontoisia käyttäjätietoja.

Kuvaus: tietojen paljastumisen ongelma ratkaistiin parantamalla tietosuoja-asetuksia.

CVE-2026-20672: Kirin (@Pwnrin) ja LFY (@secsys) (Fudan University)

LaunchServices

Saatavuus: macOS Sonoma

Vaikutus: Etähyökkääjä saattoi pystyä aiheuttamaan palveluneston

Kuvaus: tyyppisekaannusongelma on ratkaistu parantamalla tarkastuksia.

CVE-2026-28983: Ruslan Dautov

libarchive

Saatavuus: macOS Sonoma

Vaikutus: haitallisen tiedoston käsitteleminen saattoi aiheuttaa prosessimuistin paljastumisen.

Kuvaus: tämä on avoimen lähdekoodin haavoittuvuus, ja Apple-ohjelmistot sisältyvät haavoittuvuuden vaikutuspiiriin kuuluviin projekteihin. CVE-ID on kolmannen osapuolen määrittämä. Lue lisätietoja ongelmasta ja CVE-ID:stä sivustolla cve.org.

CVE-2026-4424

libarchive

Saatavuus: macOS Sonoma

Vaikutus: Haitallinen ZIP-arkisto saattoi pystyä ohittamaan Gatekeeper-tarkistukset.

Kuvaus: tiedostokaranteenin ohittaminen on ratkaistu lisäämällä tarkistuksia.

CVE-2026-28900: Prathamesh Walunj

libc

Saatavuus: macOS Sonoma

Vaikutus: haitallinen appi saattoi pystyä poistumaan eristyksestään.

Kuvaus: kokonaisluvun ylivuoto on ratkaistu parantamalla annettujen tietojen vahvistamista.

CVE-2026-28973: nimetön tutkija

Libnotify

Saatavuus: macOS Sonoma

Vaikutus: hyökkääjä saattoi pystyä aiheuttamaan apin odottamattoman sulkeutumisen.

Kuvaus: rajojen ulkopuolisen muistin kirjoitusongelma on ratkaistu parantamalla rajojen tarkistusta.

CVE-2026-64739: Feng Xue ja XGPT (ThreatBook), Dun

libxslt

Saatavuus: macOS Sonoma

Vaikutus: haitallisen verkkosisällön käsittely saattoi johtaa prosessin odottamattomaan kaatumiseen.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-43703: Tristan Madani (@TristanInSec, Talence Security)

libxslt

Saatavuus: macOS Sonoma

Vaikutus: haitallisen verkkosisällön käsittely saattoi johtaa prosessin odottamattomaan kaatumiseen.

Kuvaus: Double free -ongelma on ratkaistu parantamalla muistin hallintaa.

CVE-2026-43706: Tristan Madani (@TristanInSec, Talence Security)

LoginWindow

Saatavuus: macOS Sonoma

Vaikutus: hyökkääjä, jolla oli fyysinen pääsy lukittuun laitteeseen, saattoi pystyä tarkastelemaan arkaluonteisia käyttäjätietoja.

Kuvaus: valtuutusongelma ratkaistiin parantamalla tilanhallintaa.

CVE-2026-43766: Amy (amys.website)

Maps

Saatavuus: macOS Sonoma

Vaikutus: haitallinen appi saattoi pystyä poistumaan eristyksestään.

Kuvaus: käyttöoikeusongelma on ratkaistu lisäämällä rajoituksia.

CVE-2026-64738: Robert Mindo, Nathaniel Oh (@calysteon)

mDNSResponder

Saatavuus: macOS Sonoma

Vaikutus: hyökkääjä paikallisessa verkossa saattoi pystyä aiheuttamaan palveluneston.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-64724: Daisuke Hatakeyama (@SYZD Research)

MediaRemote

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada pääkäyttöoikeudet.

Kuvaus: Polun käsittelyn ongelma ratkaistiin parantamalla validointia.

CVE-2026-43723: Richard Zana, Andreas Jaegersberger ja Ro Achterberg (Nosebeard Labs)

Metal

Saatavuus: macOS Sonoma

Vaikutus: haitallinen appi saattoi pystyä vioittamaan järjestelmäprosessin muistia.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-28911: yk lin (@pixiepointsec)

MobileAccessoryUpdater

Saatavuus: macOS Sonoma

Vaikutus: haitallinen lisälaite saattoi pystyä aiheuttamaan apin odottamattoman sulkeutumisen.

Kuvaus: puskurin ylivuoto on korjattu parantamalla rajojen tarkistusta.

CVE-2026-43807: Tristan Madani (@TristanInSec, Talence Security)

Model I/O

Saatavuus: macOS Sonoma

Vaikutus: Etähyökkääjä saattoi pystyä aiheuttamaan apin odottamattoman sulkeutumisen tai keon vioittumisen.

Kuvaus: kokonaisluvun ylivuoto on ratkaistu parantamalla annettujen tietojen vahvistamista.

CVE-2026-64774: stratan (@5tratan)

Model I/O

Saatavuus: macOS Sonoma

Vaikutus: Etähyökkääjä saattoi pystyä aiheuttamaan apin odottamattoman sulkeutumisen tai keon vioittumisen.

Kuvaus: rajojen ulkopuolisen muistin kirjoitusongelma on ratkaistu parantamalla rajojen tarkistusta.

CVE-2026-64770: stratan (@5tratan)

CVE-2026-64769: stratan (@5tratan)

Model I/O

Saatavuus: macOS Sonoma

Vaikutus: etähyökkääjä saattoi aiheuttaa apin odottamattoman sulkeutumisen.

Kuvaus: rajojen ulkopuolisen muistin lukemiseen liittyvä ongelma on ratkaistu parantamalla annettujen tietojen vahvistamista.

CVE-2026-64768: stratan (@5tratan)

Net-SNMP

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä aiheuttamaan palveluneston.

Kuvaus: Pinon ylivuotoon liittyvä ongelma on ratkaistu parantamalla annettujen tietojen vahvistamista.

CVE-2026-43771: Robert Tran

NetFSFramework

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä poistumaan eristyksestään.

Kuvaus: polun läpikulun ongelma on ratkaistu parantamalla annettujen tietojen validointia.

CVE-2026-43772: Mickey Jin (@patch1t)

Network Extensions

Saatavuus: macOS Sonoma

Vaikutus: hyökkääjä, jolla oli fyysinen pääsy lukittuun laitteeseen, saattoi pystyä tarkastelemaan arkaluonteisia käyttäjätietoja.

Kuvaus: ongelma on ratkaistu parantamalla tarkistuksia.

CVE-2026-28961: Dan Raviv

NSColorPanel

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä vuotamaan arkaluonteisia käyttäjätietoja.

Kuvaus: ongelma on ratkaistu lisäämällä oikeustarkistuksia.

CVE-2026-64711: Koh M. Nakagawa (@tsunek0h, FFRI Security, Inc.)

PackageKit

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä muokkaamaan tiedostojärjestelmän suojattuja osia.

Kuvaus: ongelma on ratkaistu parantamalla symbolisten linkkien käsittelyä.

CVE-2026-43765: Mickey Jin (@patch1t)

ppp

Saatavuus: macOS Sonoma

Vaikutus: Appi saattoi saada järjestelmän sulkeutumaan odottamatta tai lukea kernel-muistia.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-28896: Dave G.

quarantine

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta tai kirjoittaa kernel-muistiin.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-43694: Hcamael ja 章鱼哥@aipy (aipyaipy.com), JC Alvarado (Stripe), Jacob Hazak

Remote Management

Saatavuus: macOS Sonoma

Vaikutus: haitallinen appi saattoi pystyä hankkimaan pääkäyttöoikeudet.

Kuvaus: käyttöoikeusongelma on ratkaistu lisäämällä rajoituksia.

CVE-2026-39874: @pixiepointsec

SceneKit

Saatavuus: macOS Sonoma

Vaikutus: haitallisen tiedoston käsitteleminen saattoi aiheuttaa apin odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.

Kuvaus: rajojen ulkopuolisen muistin kirjoitusongelma on ratkaistu parantamalla rajojen tarkistusta.

CVE-2026-64764: stratan (@5tratan)

SceneKit

Saatavuus: macOS Sonoma

Vaikutus: haitallisen tiedoston käsitteleminen saattoi aiheuttaa apin odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.

Kuvaus: Rajojen ulkopuolisen muistin kirjoitusongelma on ratkaistu poistamalla haavoittuva koodi.

CVE-2026-64763: stratan (@5tratan)

SceneKit

Saatavuus: macOS Sonoma

Vaikutus: haitallisen tiedoston käsitteleminen saattoi aiheuttaa apin odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.

Kuvaus: kokonaisluvun ylivuoto on ratkaistu parantamalla annettujen tietojen vahvistamista.

CVE-2026-64766: stratan (@5tratan)

CVE-2026-64765: stratan (@5tratan)

Screen Sharing Server

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä kaappaamaan toiseen prosessiin tarkoitettuja verkkoyhteyksiä.

Kuvaus: logiikkaongelma on ratkaistu parantamalla rajoituksia.

CVE-2026-43779: Dave G., Asaf Cohen

Screen Sharing Server

Saatavuus: macOS Sonoma

Vaikutus: Etähyökkääjä saattoi pystyä aiheuttamaan palveluneston

Kuvaus: Ongelma on ratkaistu parantamalla annettujen tietojen tarkistamista.

CVE-2026-43777: Junming C.(Chapoly1305)

Screen Sharing Server

Saatavuus: macOS Sonoma

Vaikutus: paikallinen hyökkääjä saattoi pystyä selvittämään näytönjaolle määritetyn vanhan VNC-salasanan.

Kuvaus: ongelma on ratkaistu lisäämällä oikeustarkistuksia.

CVE-2026-43665: Ayaan Ahmad

Screen Sharing Server

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä käyttämään arkaluontoisia henkilötietoja.

Kuvaus: käyttöongelma on ratkaistu lisäämällä käyttörajoituksia.

CVE-2026-43760: wdszzml ja Atuin Automated Vulnerability Discovery Engine, Alfredo Pesoli (@__rev, Bynar.io)

SecurityAgent

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada pääkäyttöoikeudet.

Kuvaus: kilpailutilanne on korjattu parantamalla tilanhallintaa.

CVE-2026-43755: Mickey Jin (@patch1t)

SMB

Saatavuus: macOS Sonoma

Vaikutus: yhteyden muodostaminen haitalliseen SMB-palvelimeen saattoi johtaa järjestelmän odottamattomaan sulkeutumiseen.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-39873: Peter Malone

SMB

Saatavuus: macOS Sonoma

Vaikutus: etäkäyttäjä saattoi pystyä aiheuttamaan järjestelmän odottamattoman sulkeutumisen tai vioittamaan kernel-muistia.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-64696: Feng Xue ja XGPT (ThreatBook), Peter Malone

SMB

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta.

Kuvaus: tyyppisekaannusongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-64704: Claudio Bozzato ja Francesco Benvenuto (Cisco Talos), Aswin Kumar Gokulakannan, Peter Malone, Kitten Food, Calif.io yhteistyössä Clauden ja Anthropic Researchin kanssa

Spotlight

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä käyttämään arkaluontoisia käyttäjätietoja.

Kuvaus: rajojen ulkopuolisen muistin lukeminen on ratkaistu parantamalla rajojen tarkistusta.

CVE-2026-43774: Csaba Fitzl (@theevilbit, Iru)

StorageKit

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä käyttämään arkaluontoisia käyttäjätietoja.

Kuvaus: Kilpailutilanne on ratkaistu lisätarkistuksilla.

CVE-2026-43770: Tien-Chih Lin (CyCraft Technology)

udf

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi saada järjestelmän sulkeutumaan odottamatta.

Kuvaus: ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-43768: Hyunwoo Kim (@v4bel)

WebDAV

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä aiheuttamaan palveluneston.

Kuvaus: Use-after-free-ongelma on ratkaistu parantamalla muistin hallintaa.

CVE-2026-64703: Bruce Dang (Calif.io) yhteistyössä Clauden ja Anthropic Researchin kanssa

WebDAV

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä paljastamaan kernel-muistin sisältöä.

Kuvaus: muistinalustusongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2026-64699: Bruce Dang (Calif.io)

Wi-Fi

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä suorittamaan mielivaltaista koodia eristyksestään käsin tai tietyillä laajennetuilla käyttöoikeuksilla.

Kuvaus: puskurin ylivuoto on korjattu parantamalla rajojen tarkistusta.

CVE-2026-43750: nimetön tutkija

xar

Saatavuus: macOS Sonoma

Vaikutus: appi saattoi pystyä aiheuttamaan palveluneston.

Kuvaus: Logiikkaongelma aiheutti muistin vioittumisen. Ongelma on ratkaistu parantamalla tilanhallintaa.

CVE-2026-28932: Mathis Mansière

zip

Saatavuus: macOS Sonoma

Vaikutus: Haitallinen ZIP-arkisto saattoi pystyä ohittamaan Gatekeeper-tarkistukset.

Kuvaus: logiikkaongelma on korjattu parantamalla tiedostojen käsittelyä.

CVE-2026-28914: Andreas Jaegersberger ja Ro Achterberg (Nosebeard Labs, nosebeard.co)

Kiitokset

Audio

Haluamme kiittää avusta Niels Hofmansia.

copyfile

Haluamme kiittää avusta Keisuke Hosodaa.

CoreMedia

Haluamme kiittää avusta käyttäjää yaohway.

Disk Images

Haluamme kiittää avusta Jordy Zomeria (@pwningsystems), Phillip Grovesia ja Richard Zanaa.

Kernel

Haluamme kiittää avusta Billy Jheng Bing Jhongia ja Pan Zhenpengiä (@Peterpan0927) (STAR Labs SG Pte. Ltd.), James Duffya (@0x4A616D657344), Mathis Mansièreä, Tristan Rousseau’ta, Yeojin Kimiä ja YingMuoa (@YingMuo, DEVCORE Research Team).

libxslt

Haluamme kiittää avusta Kubilay Berk Alkania.

mDNSResponder

Haluamme kiittää avusta seuraavia henkilöitä: Cem Onat Karagun, He Wei (ギカク), Jex Amro ja 章鱼哥 (@aipy, aipyaipy.com).

PluginKit

Haluamme kiittää avusta Asaf Cohenia ja Ashish Kunwaria.

Printing UIKit

Haluamme kiittää avusta Jacolon Walkeria (@call_eax).

ReplayKit

Haluamme kiittää avusta nimetöntä tutkijaa.

System Settings

Haluamme kiittää avusta Masaki Moriguchia.

Time Machine

Haluamme kiittää avusta Andreas Jaegersbergeriä ja Ro Achterbergiä (Nosebeard Labs).

Tiedot tuotteista, jotka eivät ole Applen valmistamia, sekä tiedot itsenäisistä verkkosivustoista, jotka eivät ole Applen hallinnoimia tai testaamia, eivät sisällä suosituksia. Apple ei vastaa muiden valmistajien verkkosivustojen tai tuotteiden valikoimasta, toimivuudesta tai käytöstä. Apple ei takaa muiden valmistajien verkkosivustojen tarkkuutta tai luotettavuutta. Saat lisätietoja ottamalla yhteyttä myyjään.

Julkaisupäivämäärä: