Apples eigene Sicherheitsdanksagungen nennen „OpenAI Codex Security – Amy Burnett“ bei mindestens 13 separaten WebKit-CVEs in zwei Dokumenten, die am 17. August 2026 veröffentlicht wurden. Dieselben zwei Dokumente nennen außerdem „Milad Nasr, Nicholas Carlini with Claude (Anthropic)“, „Artem Dinaburg (Trail of Bits) via Anthropic“, „Using GLM (Z.AI)“ und „Aaron Grattafiori (NVIDIA AI Red Team)“ bei einzelnen WebKit-Fixes.
Das sind vier namentlich genannte KI-Tools oder -Labore, die in Apples eigenen Danksagungszeilen in einem einzigen Patch-Zyklus auftauchen. Apple hat sich weder in seinem Newsroom noch in Pressematerialien oder der Entwicklerdokumentation dazu geäußert. Die einzige öffentliche Aufzeichnung zu all dem sind die Danksagungszeilen selbst.
Wichtige Fakten zu diesen Danksagungszeilen
| Punkt | Was Apples Dokumente zeigen |
|---|---|
| Dokumente | https://support.apple.com/en-us/148287 (iOS 18.7.10) und https://support.apple.com/en-us/148282 (iOS 26.6.1), beide datiert auf den 17. August 2026 |
| Komponente | Fast ausschließlich WebKit |
| In den Danksagungen genannte KI-Tools oder -Labore | OpenAI Codex Security, Claude (Anthropic), Anthropic, GLM (Z.AI), NVIDIA AI Red Team |
| CVE-Anzahl für OpenAI Codex Security | Mindestens 13 separate WebKit-CVEs |
| Stellungnahme von Apple zu diesen Danksagungen | Keine veröffentlicht |
Die Danksagungszeilen, genau so, wie Apple sie veröffentlicht hat
| Apples Danksagungszeile | Wo sie erscheint |
|---|---|
| „OpenAI Codex Security – Amy Burnett“ | Mindestens 13 WebKit-CVEs, darunter CVE-2026-65338, 65334, 65331, 65335, 65332, 65333, 65337, 64780, sowie gemeinsame Nennung bei 64784 und 43745 |
| „Milad Nasr, Nicholas Carlini with Claude (Anthropic)“ | CVE-2026-64757, WebKit |
| „Artem Dinaburg (Trail of Bits) via Anthropic“ | CVE-2026-28984, WebKit |
| „Using GLM (Z.AI)“ | Aufgeführt unter den Danksagungen für CVE-2026-43663, WebKit |
| „Aaron Grattafiori (NVIDIA AI Red Team)“ | CVE-2026-43701, WebKit |
Apples Auswirkungszeile für CVE-2026-43701 lautet: Eine bösartige Website kann möglicherweise eingeschränkte Webinhalte außerhalb der Sandbox verarbeiten. Das ist der gesamte Umfang der technischen Beschreibung, die Apple zu diesem Eintrag veröffentlicht hat. Für die Danksagungen an OpenAI Codex Security verwenden Apples Dokumente denselben kurzen WebKit-Wortlaut zur Auswirkung, der im größten Teil der Veröffentlichung verwendet wird, und beschreiben typischerweise einen Safari-Absturz oder eine Speicherbeschädigung, ausgelöst durch manipulierte Webinhalte, ohne hervorzuheben, wie sich die einzelnen Fixes voneinander unterscheiden.
Don’t miss the best of The Mac Observer
Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.
Die Einträge CVE-2026-64784 und CVE-2026-43745 sind als gemeinsame Danksagungen aufgeführt, das heißt, Apples Dokument nennt OpenAI Codex Security zusammen mit mindestens einem weiteren Forscher oder Team in derselben Zeile und nicht als alleinige Danksagung. Apples Format für gemeinsame Danksagungen ist dasselbe, das es auch überall sonst auf der Seite verwendet: Namen durch Kommas getrennt, ohne Hinweis darauf, welcher Beitragende was gefunden hat.
Beide Dokumente liegen drei Wochen vor Apples Produktevent am 9. September. Apples Pressematerialien zu diesem Event verweisen weder auf eines der beiden Dokumente noch auf eine der darin enthaltenen Danksagungen.
Wo in denselben Dokumenten sonst noch ein KI-Name auftaucht
Dieselben zwei Dokumente nennen außerdem „Anonymous (TrendAI Zero Day Initiative)“ und „Hossein Lotfi (TrendAI Zero Day Initiative)“, ein Forschungsprogramm, das nun „AI“ im eigenen Namen trägt, sowie „Meta Red Team X – Nik Tsytsarkin“ bei mehreren separaten Einträgen. Beide Danksagungszeilen erscheinen genau so, wie hier abgedruckt, neben namentlich genannten Forschern im Rest der Liste.
Was Apple gesagt hat und was nicht
- Apple hat die Danksagungen selbst veröffentlicht, verknüpft mit bestimmten CVE-Nummern, in den beiden oben verlinkten Support-Dokumenten.
- Apple hat keine Pressemitteilung, keinen Blogbeitrag und keine Newsroom-Erklärung dazu veröffentlicht, dass eines dieser vier KI-Tools oder Labore in seinen Danksagungen erscheint.
- Apple hat nicht angegeben, wie ein anerkannter Fund erstellt, eingereicht oder geprüft wurde.
- Apple hat diese Danksagungen nicht getrennt von seinen anderen Forscher-Danksagungen gruppiert; sie stehen in derselben Liste, im selben Format, wie jeder andere Name auf der Seite.
Wo sich das in Apples andere August-Dokumente einfügt
Beide Dokumente erschienen am selben Tag wie macOS Tahoe 26.6.2 und visionOS 26.6.1 in Apples Sicherheitsindex und einen Tag vor Safari 26.6.1. Apples aktuelle Telefone, iPhone 18 Pro und iPhone Duo, werden mit iOS 27 statt mit einem der beiden oben genannten Releases ausgeliefert, und keines der beiden Geräte ist bisher auf einem Sicherheitsdokument aufgetaucht, das diese Danksagungszeilen enthält.
Was Apple nicht gesagt hat
Apple hat sich in keinem Kanal, den dieser Artikel zitieren kann, öffentlich dazu geäußert, dass OpenAI Codex Security, Claude, Anthropic, GLM oder NVIDIA AI Red Team in seinen eigenen Danksagungen erscheinen. Das Unternehmen hat nicht gesagt, ob es in künftigen Releases mit weiteren solchen Danksagungen rechnet.
Stand Samstag, 12. September 2026, hat kein neueres Apple-Sicherheitsdokument eine der beiden hier zitierten Danksagungslisten ergänzt oder geändert; der nächste geplante Eintrag in Apples Software-Kalender ist iOS 27 am Montag, 14. September.
Discussion