iOS 18.7.10: Etwa 120 Sicherheitsfixes für iPhone XS und drei weitere Geräte

Apple iPhone 18 Pro 2up
Image: Apple

iOS 18.7.10 und iPadOS 18.7.10, veröffentlicht am 17. August 2026, führen laut Apples eigenem Support-Artikel unter support.apple.com/en-us/148287 in der Größenordnung von 120 CVE-Einträgen über mehr als 30 Komponenten hinweg auf. Das Release ist für genau vier Geräte verfügbar: iPhone XS, iPhone XS Max, iPhone XR und iPad der 7. Generation.

Apple iPhone 18 Pro Fotos-App Apple-Referenzbild
Apples iOS-Oberfläche. iOS 18.7.10 ist ein viel älteres Release als das aktuelle iOS 27. Bild: Apple

Apples Dokument enthält an keiner Stelle die Formulierung „Möglicherweise ausgenutzt“. Zwei dieser vier Geräte, iPhone XS und iPhone XS Max, erscheinen außerdem auf Apples separater Liste für Vintage- und veraltete Produkte, die Hardware-Service und Teile regelt, nicht Software-Updates.

Wichtige Fakten zu iOS 18.7.10

PunktWas Apples Dokument zeigt
ReleaseiOS 18.7.10 und iPadOS 18.7.10
Datum17. August 2026
Quellehttps://support.apple.com/en-us/148287
Verfügbar füriPhone XS, iPhone XS Max, iPhone XR, iPad der 7. Generation
CVE-EinträgeIn der Größenordnung von 120
Aktiv ausgenutzte Schwachstelle aufgeführtKeine
Komponente mit den meisten EinträgenWebKit, 40 oder mehr der Gesamtzahl
Apple iPhone Duo Farben
iPhone Duo. Es wird mit iOS 27 ausgeliefert, nicht mit dem hier behandelten Update iOS 18.7.10. Bild: Apple

Warum zwei dieser vier Geräte auch auf Apples Vintage-Liste stehen

Apples Seite für Vintage- und veraltete Produkte, zuletzt aktualisiert am 31. August 2026, definiert „vintage“ als ein Produkt, das Apple vor mehr als fünf und weniger als sieben Jahren nicht mehr verkauft hat. iPhone XS und iPhone XS Max erscheinen beide auf dieser Liste. Der Vintage-Status beeinflusst Hardware-Service und Teileverfügbarkeit bei Apple und autorisierten Anbietern; er hat keinen Einfluss darauf, ob ein Gerät weiterhin Software-Sicherheitsupdates erhält, und iOS 18.7.10 ist Apples eigener Beleg für diesen Unterschied.

Don’t miss the best of The Mac Observer

Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.

Or get it by email

Apples aktuelle Telefone, iPhone 18 Pro und iPhone Duo, sind weit vom Vintage-Status entfernt und werden mit iOS 27 statt iOS 18.7.10 ausgeliefert.

Apple Watch Series 12 2er-Ansicht
Apple Watch, zur Veranschaulichung gezeigt. Dieses Update enthält kein watchOS. Bild: Apple

Was die rund 120 Einträge abdecken

Apples Dokument führt CVE-Einträge zu Accessibility, AirDrop, APFS, App Store, AppleDouble, Audio, AVEVideoEncoder, BackgroundAssets, Books, Contacts, CoreAudio, CoreMedia, CoreUI, CoreVideo, curl, Foundation, FrontBoard, Game Center, Heimdal, ImageIO, IOSkywalkFamily, IOSurfaceAccelerator, Kernel, libarchive, libc, Libnotify, Managed Configuration, Maps, mDNSResponder, MediaRemote, MobileAccessoryUpdater, Model I/O, Pro Res, SceneKit, Siri, Storage, WebKit, WebRTC, Wi-Fi und WorkoutKit auf. Der Kernel macht mehr als 20 dieser Einträge aus und WebKit mehr als 40.

Bemerkenswerte Einzeleinträge in Apples eigener Formulierung

CVEKomponenteApples Beschreibung der AuswirkungenVon Apple genannt
CVE-2026-43723MediaRemoteEine App kann möglicherweise Root-Rechte erlangenIn Apples Zusammenfassung nicht angegeben
CVE-2026-64747AVEVideoEncoderEine App kann möglicherweise beliebigen Code mit Kernel-Rechten ausführenFranco Belman (Blackwing Intelligence)
CVE-2026-43818ImageIODie Verarbeitung eines böswillig gestalteten Bildes kann zur Ausführung beliebigen Codes führenIn Apples Zusammenfassung nicht angegeben
CVE-2026-64740Game CenterEine böswillige App kann möglicherweise aus ihrer Sandbox ausbrechenIn Apples Zusammenfassung nicht angegeben
CVE-2026-64726Wi-FiEin Angreifer in physischer Nähe kann möglicherweise den Prozessspeicher beschädigenIn Apples Zusammenfassung nicht angegeben
CVE-2026-64735KernelEin entfernter Angreifer kann möglicherweise Netzwerkfilter umgehenIn Apples Zusammenfassung nicht angegeben

Apples Dokument listet außerdem CVE-2026-28973 in libc und CVE-2026-43776 in AppleDouble als Sandbox-Probleme beziehungsweise Dateiverarbeitungsprobleme auf und patcht separat zwei curl-CVEs, 2026-3784 und 2026-3783, sowie eine in libarchive, 2026-4424; bei beiden handelt es sich um Open-Source-Komponenten von Drittanbietern, die Apple mit ausliefert und zusammen mit seinem eigenen Code aktualisiert.

Eine Häufung von Nennungen an einer Stelle: Model I/O und SceneKit

Innerhalb desselben Dokuments enthält eine Reihe von Model-I/O- und SceneKit-Einträgen, die das Parsen von 3D-Modellen und Dateien betreffen, die Nennung eines einzelnen Forschers, stratan (@5tratan), bei zehn oder mehr verschiedenen CVE-Nummern allein in dieser Veröffentlichung. Apples Format für diese Nennung ist derselbe einzeilige Stil, der im gesamten Dokument verwendet wird.

Was Apple nicht gesagt hat

Apple hat zu keinem der rund 120 Einträge Details zur Ausnutzung, Proof-of-Concept-Code oder Reproduktionsschritte veröffentlicht. Das Unternehmen hat nicht erklärt, warum iPhone XS, iPhone XS Max, iPhone XR und das iPad der 7. Generation ein kombiniertes Update anstelle von vier einzelnen Updates erhalten, und es hat nicht gesagt, ob diese vier Geräte weiterhin Sicherheitsupdates im gleichen Zeitplan wie die aktuelle Produktpalette erhalten.

Stand Samstag, 12. September 2026, ist auf Apples Sicherheitsindex kein neuerer Eintrag für diese vier Geräte erschienen, und die Liste der Vintage- und obsoleten Produkte, auf der sie teilweise stehen, wurde zuletzt am 31. August 2026 aktualisiert. Die Pressematerialien zu Apples Event vom 9. September erwähnen iOS 18.7.10, iPhone XS oder die Vintage-Liste überhaupt nicht.

Discussion

Join the discussionCommenting as a guest — your email is never published · Log in

Protected by Akismet — be kind, stay on topic.

This site uses Akismet to reduce spam. Learn how your comment data is processed.