Nachrichten (DE)

Apple aktualisiert Systeme, um WebKit-Zero-Day-Schwachstellen nach raffinierten gezielten Angriffen zu beseitigen

Apple
Foto: Apple - slvn_an / Shutterstock.com

Am 12. Dezember 2025 veröffentlichte Apple eine Reihe wichtiger Sicherheitsupdates für seine verschiedenen Betriebssysteme mit dem Ziel, zwei kritische Fehler in der WebKit-Browser-Engine zu beheben. Essas-Schwachstellen, katalogisiert als CVE-2025-43529 und CVE-2025-14174, bergen das Risiko der Ausführung willkürlichen Codes oder der Speicherbeschädigung und können einfach bei der Verarbeitung bösartiger Webinhalte aktiviert werden. Die schnelle Reaktion des Unternehmens zeigt, wie ernst es mit Bedrohungen umgeht, die die Integrität der Daten und die Privatsphäre seiner Benutzer gefährden könnten, insbesondere in einem immer komplexeren und anspruchsvolleren Cybersicherheitsszenario für den Technologiesektor.

Das Unternehmen bestätigte, dass beide Schwachstellen bereits für gezielte Angriffe ausgenutzt wurden. Esses-Angriffe richteten sich gegen bestimmte Personen und verwendeten ältere Versionen von iOS, um die Gerätesicherheit zu gefährden. Insbesondere die Schwachstelle CVE-2025-14174 betraf auch den Chrome-Browser von

Apple
Apple – Foto: Paolo Bona / Shutterstock.com

Die Updates decken eine breite Palette von Plattformen ab, darunter iOS, iPadOS, macOS, tvOS, watchOS, visionOS und Safari. Para Um den Schutz ihrer Geräte zu gewährleisten, müssen Benutzer so schnell wie möglich die neuesten Softwareversionen installieren, um die Risiken einer Ausnutzung zu mindern und die Integrität ihrer Systeme vor digitalen Bedrohungen aufrechtzuerhalten.

Art der Sicherheitslücken in WebKit

CVE-2025-43529 wurde als Use-after-Free-Problem in WebKit identifiziert, einer grundlegenden Komponente zum Rendern von Webseiten. Die Sicherheitslücke Essa ermöglichte es Angreifern, bösartigen Code auf kompromittierten Geräten einzufügen und auszuführen, indem sie Opfer einfach auf Webseiten zugreifen ließen, die mit ausnutzbaren Inhalten vorbereitet wurden.

Forscher von Google Threat Analysis Group (TAG) waren für die Identifizierung und Meldung des Problems an Apple verantwortlich und betonten die Bedeutung einer kontinuierlichen Überwachung und Zusammenarbeit zwischen Sicherheitsunternehmen. Die Ausnutzung dieser Schwachstelle war besonders heimtückisch, da sie nur eine passive Aktion des Opfers erforderte: das Durchsuchen einer kompromittierten Website, ohne dass zusätzliche Downloads oder Installationen erforderlich waren.

Der zweite Fehler, CVE-2025-14174, führte zu einer schwerwiegenden Speicherbeschädigung während der Verarbeitung von Webinhalten mit einem CVSS-Wert von 8,8. Die Einstufung Esta weist auf einen hohen Schweregrad und ein erhebliches Potenzial für Schäden an betroffenen Systemen hin.

Beide Schwachstellen wirken sich direkt auf WebKit aus, die obligatorische Rendering-Engine für alle Browser auf iOS und iPadOS. Essa-Abhängigkeit bedeutet, dass jeder Fehler in WebKit die Sicherheit aller Browsing-Anwendungen auf diesen Systemen gefährden könnte.

Wirkung und Koordination mit Google

Besonders besorgniserregend ist die Art dieser Fehler, die eine Remote-Codeausführung ohne zusätzliche Benutzerinteraktion ermöglichen. Elas öffnet Türen für die Installation von Spionagesoftware und anderen Überwachungstools auf Zielgeräten.

Obwohl sich Exploits bisher auf gezielte Kampagnen und nicht auf Massenangriffe beschränkten, ist das Risiko für die betroffenen Personen erheblich. Die Koordination zwischen Apple und Google bei der Behebung von CVE-2025-14174, die auch die ANGLE-Bibliothek in

Geräte und Systeme, die Updates erhalten haben

Die Fixes wurden in plattformspezifischen Versionen verteilt, um sicherzustellen, dass die breite Palette an Geräten von Apple geschützt war. Für Para-Benutzer von iPhones und iPads kamen die Updates über iOS 26.2 und iPadOS 26.2, während ältere Modelle mit iOS 18.7.3 und iPadOS 18.7.3 abgedeckt wurden, um Kompatibilität und Sicherheit für eine größere Geräteflotte zu gewährleisten.

Diese Updates decken iPhones ab Modell XS, mehrere neuere iPad-Generationen und alle kompatiblen iPad Mini-Modelle ab und stellen so sicher, dass eine breite Benutzerbasis den notwendigen Schutz erhält. In der macOS-Umgebung wurde das Update in macOS Tahoe 26.2 implementiert und gilt für alle Macs, auf denen diese Version des Betriebssystems ausgeführt wird, wodurch die Sicherheit auf Desktops und Notebooks erhöht wird.

– tvOS 26.2: Disponível für Apple HD-Fernseher und alle 4K-Modelle.
– watchOS 26.2: Abrangendo Apple Watch Series 6 und neuere Modelle.
– visionOS 26.2: Para alle Modelle von Apple Vision Pro.
– Safari 26.2: Macs mit macOS Sonoma oder Sequoia erhielten ebenfalls den aktualisierten Browser.

[[_0]

Benutzer können Updates automatisch erhalten oder sie manuell installieren, indem sie auf die Softwareeinstellungen ihrer jeweiligen Geräte zugreifen. Ein einfacher und unkomplizierter Vorgang, der den Schutz in nur wenigen Minuten garantiert.

Geschichte der Zero-Day-Schwachstellen im Jahr 2025

Mit diesen neuesten Korrekturen hat Apple bereits neun Zero-Day-Schwachstellen behoben, die im Laufe des Jahres 2025 aktiv ausgenutzt wurden, eine Zahl, die die Beharrlichkeit und Raffinesse der Angreifer unterstreicht. Zu Beginn des Jahres hatte das Unternehmen bereits Patches für kritische Schwachstellen wie CVE-2025-24085, CVE-2025-24200 und CVE-2025-24201 veröffentlicht und damit ein Zeichen dafür, dass es sich kontinuierlich darum bemüht, die Sicherheit seiner Systeme zu gewährleisten.

Weitere identifizierte und behobene Schwachstellen waren CVE-2025-31200, CVE-2025-31201, CVE-2025-43200 und CVE-2025-43300. Muitas dieser Schwachstellen betrafen wesentliche Systemkomponenten wie Kernel und ImageIO, die aufgrund ihres privilegierten Zugriffs auf Geräteressourcen häufig ins Visier genommen werden.

Die Häufigkeit, mit der Zero-Day-Schwachstellen entdeckt und ausgenutzt werden, spiegelt das wachsende Interesse fortgeschrittener Angreifergruppen an den Apple-Ökosystemen wider, angetrieben durch die Beliebtheit und den Wert der auf diesen Geräten gespeicherten Daten. Die Zusammenarbeit mit Organisationen wie dem Google TAG war für die schnelle Erkennung und wirksame Eindämmung dieser Bedrohungen von entscheidender Bedeutung und ermöglichte es Unternehmen, proaktiv zu handeln.

Diese Vorfälle erinnern ständig daran, wie wichtig es ist, Betriebssysteme und Anwendungen auf dem neuesten Stand zu halten. Die regelmäßige Installation von Sicherheitspatches auf Mobilgeräten und Desktops ist die wichtigste Verteidigungslinie gegen Angriffe, die darauf abzielen, neu entdeckte Schwachstellen auszunutzen, bevor Korrekturen allgemein verfügbar sind.

Die wesentliche Rolle von WebKit im Apple-Ökosystem

WebKit, eine Open-Source-Rendering-Engine, ist das Herzstück des Safari-Browsers und im weiteren Sinne aller Browser, die auf iOS und iPadOS laufen. Devido Aufgrund der strengen Sicherheitsbeschränkungen durch Apple sind alle Browser von Drittanbietern, einschließlich Chrome, Edge und Firefox, für die Verwendung von WebKit auf iOS- und iPadOS-Geräten erforderlich.

Diese zentralisierte Abhängigkeit macht jede Schwachstelle in WebKit für die große Benutzerbasis von Apple besonders kritisch. Ein Fehler in dieser Engine kann über jeden alternativen Browser ausgenutzt werden, ohne dass zusätzliche Schadanwendungen installiert werden müssen, wodurch der Angriffsvektor sehr weitreichend und für Cyberkriminelle leicht zugänglich wird.

Die ANGLE-Bibliothek, die an CVE-2025-14174 beteiligt war, ist für die Verwaltung von WebGL-Grafiken verantwortlich, einer Technologie, die browserbasiertes 3D-Grafik-Rendering ermöglicht. Problemas in dieser Ebene kann weitreichende Auswirkungen haben und die Darstellung visueller Inhalte auf mehreren Plattformen beeinträchtigen und das Benutzererlebnis beeinträchtigen.

Glücklicherweise sind die in WebKit implementierten Verbesserungen bei der Speicherverwaltung und Datenvalidierung speziell darauf ausgelegt, die gemeldeten Abstürze zu beheben. Essas-Optimierungen zielen darauf ab, die Widerstandsfähigkeit der Engine gegen zukünftige Angriffsversuche zu stärken und so sichereres Surfen für alle zu gewährleisten.

Zusätzliche Schutzmaßnahmen und andere Korrekturen

Die jüngsten Apple-Updates beschränkten sich nicht nur auf WebKit-Fehler, sondern enthielten auch Patches für mehr als 20 zusätzliche Schwachstellen in verschiedenen Systemkomponenten. Problemas in

Auch Fehler in wichtigen Frameworks wie FaceTime, Messages und App Store erhielten die notwendigen Korrekturen. Algumas dieser Schwachstellen betrafen den unzulässigen Zugriff auf sensible Benutzerdaten wie Kontaktinformationen oder Kommunikationsverlauf, was zu schwerwiegenden Datenschutzverletzungen führen konnte.

– CVE-2025-46285: Ein Überlauf in Kernel mit der Möglichkeit, Root-Zugriff zu gewähren.
– Problemas auf Screen Time, das den Browserverlauf der Benutzer offenlegte.
– Correções in Netzwerkmodulen wie Curl, wodurch die Kommunikationssicherheit erhöht wird.

Diese umfassenden Verbesserungen stärken die Gesamtsicherheit der Betriebssysteme von Apple und mindern eine Vielzahl von Bedrohungen, die bei zukünftigen Angriffen ausgenutzt werden könnten.

Wichtige Empfehlungen für die Benutzersicherheit

Cybersicherheitsexperten raten zur sofortigen Installation verfügbarer Updates für alle Apple-Geräte. Auf dem iPhone oder iPad ist der Vorgang einfach: Gehen Sie von Software zu Ajustes > Geral > Atualização, um die neuen Versionen zu überprüfen und anzuwenden.

Für Macs müssen Benutzer über Sistema auf Preferências oder über Configurações auf das Menü zugreifen, um nach ausstehenden Updates zu suchen und sicherzustellen, dass das System geschützt ist. Es ist wichtig zu beachten, dass auch ältere Geräte erweiterte Support-Releases erhalten, wie z. B. iOS 18.7.3, um sicherzustellen, dass die Sicherheit auch auf älteren Geräten nicht zu kurz kommt.

Die Durchführung regelmäßiger Backups aller Daten ergänzt die Schutzmaßnahmen und bietet eine zusätzliche Sicherheitsebene im Falle von Vorfällen. Além Darüber hinaus ist es weiterhin eine grundlegende Vorgehensweise, das Klicken auf verdächtige Links oder das Öffnen unbekannter E-Mail-Anhänge zu vermeiden, um das Risiko einer Ausnutzung über das Internet zu verringern. US Agência von

Entwicklung der Bedrohungen für Apple-Geräte

Das Ausnutzen von Schwachstellen in WebKit ist nach wie vor eine gängige Taktik bei gezielten Angriffen, insbesondere bei solchen, die von Gruppen mit fortgeschrittenen Fähigkeiten und spezifischen Zielen ausgeführt werden. In früheren Jahren wurden ähnliche Schwachstellen ausgenutzt, um die Installation von Überwachungs- und Spyware-Tools auf hochkarätigen Geräten zu erleichtern.

Die Fähigkeit von Apple, schnell auf diese Bedrohungen zu reagieren, ist entscheidend für die Begrenzung der Auswirkungen von Ausbeutungskampagnen. Der Fokus auf raffinierte Angriffe legt nahe, dass es sich bei den Zielen häufig um prominente Personen wie Journalisten, Menschenrechtsaktivisten oder politische Persönlichkeiten handelt, was den Schutz noch wichtiger macht.

Die kontinuierliche Überwachung, sowohl durch die internen Sicherheitsteams von Apple als auch durch externe Forscher, ist ein entscheidender Faktor für die effiziente Erkennung und schnelle Behebung dieser Schwachstellen. Die ständige Wachsamkeit von Essa ermöglicht es dem Unternehmen, Angriffstaktiken immer einen Schritt voraus zu sein und seine Benutzer wirksam zu schützen.

Teilen

Mehr Nachrichten in Nachrichten (DE)

Mehr sehen