Over de beveiligingsinhoud van visionOS 26.3
In dit document wordt de beveiligingsinhoud van visionOS 26.3 beschreven.
Over Apple beveiligingsupdates
Ter bescherming van onze klanten maakt Apple geen beveiligingskwesties openbaar en bespreekt of bevestigt Apple deze niet totdat een volledig onderzoek is uitgevoerd en de benodigde patches of releases beschikbaar zijn. Recente releases staan vermeld op de pagina Apple beveiligingsreleases.
Apple beveiligingsdocumenten verwijzen waar mogelijk naar kwetsbaarheden met CVE-ID.
Raadpleeg de pagina Apple productbeveiliging voor meer informatie over beveiliging.
visionOS 26.3
Releasedatum: 11 februari 2026
AppleMobileFileIntegrity
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens
Beschrijving: een probleem met het parseren bij de verwerking van directorypaden is verholpen door een verbeterde padvalidatie.
CVE-2026-20625: Mickey Jin (@patch1t), Ryan Dowd (@_rdowd)
Bluetooth
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een aanvaller in een geprivilegieerde netwerkpositie kan een denial-of-service-aanval opzetten met behulp van kwaadwillig vervaardigde Bluetooth-pakketten
Beschrijving: een probleem met denial-of-service is verholpen door verbeterde validatie.
CVE-2026-20650: jioundai
CFNetwork
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een externe gebruiker kan mogelijk willekeurige bestanden schrijven
Beschrijving: een probleem met de verwerking van een pad is verholpen door verbeterde logica.
CVE-2026-20660: Amy (amys.website)
CoreAudio
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: het verwerken van een kwaadwillig vervaardigd mediabestand kan mogelijk leiden tot het onverwacht beëindigen van apps of het beschadigen van procesgeheugen
Beschrijving: een probleem met de toegang buiten het bereik is verholpen door verbeterde bereikcontrole.
CVE-2026-20611: anoniem in samenwerking met het Zero Day Initiative van Trend Micro
CoreMedia
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: het verwerken van een kwaadwillig vervaardigd bestand kan leiden tot denial-of-service of kan geheugeninhoud vrijgeven
Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.
CVE-2026-20609: Yiğit Can YILMAZ (@yilmazcanyigit)
CoreServices
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een app kan toegang krijgen tot rootbevoegdheden
Beschrijving: een race condition is verholpen door een verbeterde statusverwerking.
CVE-2026-20617: Gergely Kalman (@gergely_kalman), Csaba Fitzl (@theevilbit) van Iru
CoreServices
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een app kan toegang krijgen tot rootbevoegdheden
Beschrijving: een probleem met verwerking van paden is verholpen door verbeterde validatie.
CVE-2026-20615: Csaba Fitzl (@theevilbit) van Iru en Gergely Kalman (@gergely_kalman)
CoreServices
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens
Beschrijving: er was een probleem bij de verwerking van omgevingsvariabelen. Dit probleem is verholpen door een verbeterde validatie.
CVE-2026-20627: een anonieme onderzoeker
dyld
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een aanvaller die geheugen kan wegschrijven, kan mogelijk willekeurige code uitvoeren. Apple is op de hoogte van een melding dat er mogelijk misbruik is gemaakt van dit probleem bij een uiterst geavanceerde aanval tegen specifiek gerichte personen in oudere versies van iOS dan iOS 26. CVE-2025-14174 en CVE-2025-43529 zijn ook uitgebracht in reactie op deze melding.
Beschrijving: een probleem met geheugenbeschadiging is verholpen door verbeterd statusbeheer.
CVE-2026-20700: Google Threat Analysis Group
ImageIO
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: het verwerken van een kwaadwillig vervaardigde afbeelding kan leiden tot het vrijgeven van gebruikersinformatie
Beschrijving: het probleem is verholpen door verbeterde bereikcontroles.
CVE-2026-20675: George Karchemsky (@gkarchemsky) in samenwerking met het Zero Day Initiative van Trend Micro
ImageIO
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: het verwerken van een kwaadwillig vervaardigde afbeelding kan leiden tot openbaarmaking van procesgeheugen
Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.
CVE-2026-20634: George Karchemsky (@gkarchemsky) in samenwerking met het Zero Day Initiative van Trend Micro
Kernel
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een app kan zorgen voor het onverwacht beëindigen van het systeem
Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.
CVE-2026-20654: Jian Lee (@speedyfriend433)
Kernel
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een kwaadaardige app kan mogelijk rootbevoegdheden verkrijgen
Beschrijving: dit probleem is verholpen door verbeterde controles.
CVE-2026-20626: Keisuke Hosoda
Kernel
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een aanvaller in een geprivilegieerde netwerkpositie kan mogelijk netwerkverkeer onderscheppen
Beschrijving: een logicaprobleem is verholpen door verbeterde controles.
CVE-2026-20671: Xin'an Zhou, Juefei Pu, Zhutian Liu, Zhiyun Qian, Zhaowei Tan, Srikanth V. Krishnamurthy, Mathy Vanhoef
libexpat
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: het verwerken van een kwaadwillig vervaardigd bestand kan leiden tot denial-of-service
Beschrijving: dit is een kwetsbaarheid in opensourcecode en Apple Software is een van de getroffen projecten. De CVE-ID is toegewezen door derden. Ga voor meer informatie over dit probleem en CVE-ID naar cve.org.
CVE-2025-59375
Messages
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een opdracht kan mogelijk de sandbox-beperkingen omzeilen
Beschrijving: een race condition is verholpen door verbeterde verwerking van symbolische links.
CVE-2026-20677: Ron Masas van BreakPoint.SH
Model I/O
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: het verwerken van een kwaadwillig vervaardigd USD-bestand kan leiden tot het onverwacht beëindigen van de app
Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.
CVE-2026-20616: Michael DePlante (@izobashi) van het Zero Day Initiative van Trend Micro
Sandbox
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een app kan buiten zijn sandbox komen
Beschrijving: een probleem met bevoegdheden is verholpen met aanvullende beperkingen.
CVE-2026-20628: Noah Gregory (wts.dev)
Shortcuts
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een app kan toegang krijgen tot vertrouwelijke gebruikersgegevens
Beschrijving: een probleem met het parseren bij de verwerking van directorypaden is verholpen door een verbeterde padvalidatie.
CVE-2026-20653: Enis Maholli (enismaholli.com)
StoreKit
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een app kan mogelijk identificeren welke andere apps een gebruiker heeft geïnstalleerd
Beschrijving: er is een privacyprobleem verholpen door verbeterde controles.
CVE-2026-20641: Gongyu Ma (@Mezone0)
WebKit
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een externe aanvaller kan een denial-of-service veroorzaken
Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.
WebKit Bugzilla: 303959
CVE-2026-20652: Nathaniel Oh (@calysteon)
WebKit
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte procescrash
Beschrijving: dit probleem is verholpen door verbeterd statusbeheer.
WebKit Bugzilla: 303357
CVE-2026-20608: HanQing van TSDubhe en Nan Wang (@eternalsakura13)
WebKit
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een website kan gebruikers volgen via Safari-webextensies
Beschrijving: dit probleem is verholpen door verbeterd statusbeheer.
WebKit Bugzilla: 305020
CVE-2026-20676: Tom Van Goethem
WebKit
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: het verwerken van kwaadwillig vervaardigd webmateriaal kan leiden tot een onverwachte procescrash
Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.
WebKit Bugzilla: 303444
CVE-2026-20644: HanQing van TSDubhe en Nan Wang (@eternalsakura13)
WebKit Bugzilla: 304657
CVE-2026-20636: EntryHi
WebKit Bugzilla: 304661
CVE-2026-20635: EntryHi
Wi-Fi
Beschikbaar voor: Apple Vision Pro (alle modellen)
Impact: een app kan zorgen voor het onverwacht beëindigen van corrupt kernelgeheugen
Beschrijving: het probleem is verholpen door verbeterde geheugenverwerking.
CVE-2026-20621: Wang Yu van Cyberserval
Aanvullende erkenning
Bluetooth
Met dank aan Tommaso Sacchetti voor de hulp.
Kernel
Met dank aan Joseph Ravichandran (@0xjprx) van MIT CSAIL, Xinru Chi van Pangu Lab voor de hulp.
libpthread
Met dank aan Fabiano Anemone voor de hulp.
NetworkExtension
Met dank aan Gongyu Ma (@Mezone0) voor de hulp.
Shortcuts
Met dank aan Robert Reichel voor de hulp.
Transparency
Met dank aan Wojciech Regula van SecuRing (wojciechregula.blog) voor de hulp.
Wallet
Met dank aan Lorenzo Santina (@BigNerd95) en Marco Bartoli (@wsxarcher) voor de hulp.
WebKit
Met dank aan David Wood, EntryHi, Luigino Camastra van Aisle Research, Stanislav Fort van Aisle Research, Vsevolod Kokorin (Slonser) van Solidlab en Jorian Woltjer voor de hulp.
Informatie over producten die niet door Apple zijn gemaakt of externe websites die niet door Apple worden beheerd of getest, wordt verstrekt zonder aanbeveling of goedkeuring. Apple aanvaardt geen aansprakelijkheid wat betreft de keuze, de prestaties of het gebruik van websites of producten van derden. Apple doet geen enkele toezegging met betrekking tot de juistheid of de betrouwbaarheid van websites van derden. Neem contact op met de leverancier voor meer informatie.