iOS 18.7.10 und iPadOS 18.7.10, veröffentlicht am 17. August 2026, führen laut Apples eigenem Support-Artikel unter support.apple.com/en-us/148287 in der Größenordnung von 120 CVE-Einträgen über mehr als 30 Komponenten hinweg auf. Das Release ist für genau vier Geräte verfügbar: iPhone XS, iPhone XS Max, iPhone XR und iPad der 7. Generation.
Apples Dokument enthält an keiner Stelle die Formulierung „Möglicherweise ausgenutzt“. Zwei dieser vier Geräte, iPhone XS und iPhone XS Max, erscheinen außerdem auf Apples separater Liste für Vintage- und veraltete Produkte, die Hardware-Service und Teile regelt, nicht Software-Updates.
Wichtige Fakten zu iOS 18.7.10
| Punkt | Was Apples Dokument zeigt |
|---|---|
| Release | iOS 18.7.10 und iPadOS 18.7.10 |
| Datum | 17. August 2026 |
| Quelle | https://support.apple.com/en-us/148287 |
| Verfügbar für | iPhone XS, iPhone XS Max, iPhone XR, iPad der 7. Generation |
| CVE-Einträge | In der Größenordnung von 120 |
| Aktiv ausgenutzte Schwachstelle aufgeführt | Keine |
| Komponente mit den meisten Einträgen | WebKit, 40 oder mehr der Gesamtzahl |
Warum zwei dieser vier Geräte auch auf Apples Vintage-Liste stehen
Apples Seite für Vintage- und veraltete Produkte, zuletzt aktualisiert am 31. August 2026, definiert „vintage“ als ein Produkt, das Apple vor mehr als fünf und weniger als sieben Jahren nicht mehr verkauft hat. iPhone XS und iPhone XS Max erscheinen beide auf dieser Liste. Der Vintage-Status beeinflusst Hardware-Service und Teileverfügbarkeit bei Apple und autorisierten Anbietern; er hat keinen Einfluss darauf, ob ein Gerät weiterhin Software-Sicherheitsupdates erhält, und iOS 18.7.10 ist Apples eigener Beleg für diesen Unterschied.
Don’t miss the best of The Mac Observer
Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.
Apples aktuelle Telefone, iPhone 18 Pro und iPhone Duo, sind weit vom Vintage-Status entfernt und werden mit iOS 27 statt iOS 18.7.10 ausgeliefert.
Was die rund 120 Einträge abdecken
Apples Dokument führt CVE-Einträge zu Accessibility, AirDrop, APFS, App Store, AppleDouble, Audio, AVEVideoEncoder, BackgroundAssets, Books, Contacts, CoreAudio, CoreMedia, CoreUI, CoreVideo, curl, Foundation, FrontBoard, Game Center, Heimdal, ImageIO, IOSkywalkFamily, IOSurfaceAccelerator, Kernel, libarchive, libc, Libnotify, Managed Configuration, Maps, mDNSResponder, MediaRemote, MobileAccessoryUpdater, Model I/O, Pro Res, SceneKit, Siri, Storage, WebKit, WebRTC, Wi-Fi und WorkoutKit auf. Der Kernel macht mehr als 20 dieser Einträge aus und WebKit mehr als 40.
Bemerkenswerte Einzeleinträge in Apples eigener Formulierung
| CVE | Komponente | Apples Beschreibung der Auswirkungen | Von Apple genannt |
|---|---|---|---|
| CVE-2026-43723 | MediaRemote | Eine App kann möglicherweise Root-Rechte erlangen | In Apples Zusammenfassung nicht angegeben |
| CVE-2026-64747 | AVEVideoEncoder | Eine App kann möglicherweise beliebigen Code mit Kernel-Rechten ausführen | Franco Belman (Blackwing Intelligence) |
| CVE-2026-43818 | ImageIO | Die Verarbeitung eines böswillig gestalteten Bildes kann zur Ausführung beliebigen Codes führen | In Apples Zusammenfassung nicht angegeben |
| CVE-2026-64740 | Game Center | Eine böswillige App kann möglicherweise aus ihrer Sandbox ausbrechen | In Apples Zusammenfassung nicht angegeben |
| CVE-2026-64726 | Wi-Fi | Ein Angreifer in physischer Nähe kann möglicherweise den Prozessspeicher beschädigen | In Apples Zusammenfassung nicht angegeben |
| CVE-2026-64735 | Kernel | Ein entfernter Angreifer kann möglicherweise Netzwerkfilter umgehen | In Apples Zusammenfassung nicht angegeben |
Apples Dokument listet außerdem CVE-2026-28973 in libc und CVE-2026-43776 in AppleDouble als Sandbox-Probleme beziehungsweise Dateiverarbeitungsprobleme auf und patcht separat zwei curl-CVEs, 2026-3784 und 2026-3783, sowie eine in libarchive, 2026-4424; bei beiden handelt es sich um Open-Source-Komponenten von Drittanbietern, die Apple mit ausliefert und zusammen mit seinem eigenen Code aktualisiert.
Eine Häufung von Nennungen an einer Stelle: Model I/O und SceneKit
Innerhalb desselben Dokuments enthält eine Reihe von Model-I/O- und SceneKit-Einträgen, die das Parsen von 3D-Modellen und Dateien betreffen, die Nennung eines einzelnen Forschers, stratan (@5tratan), bei zehn oder mehr verschiedenen CVE-Nummern allein in dieser Veröffentlichung. Apples Format für diese Nennung ist derselbe einzeilige Stil, der im gesamten Dokument verwendet wird.
Was Apple nicht gesagt hat
Apple hat zu keinem der rund 120 Einträge Details zur Ausnutzung, Proof-of-Concept-Code oder Reproduktionsschritte veröffentlicht. Das Unternehmen hat nicht erklärt, warum iPhone XS, iPhone XS Max, iPhone XR und das iPad der 7. Generation ein kombiniertes Update anstelle von vier einzelnen Updates erhalten, und es hat nicht gesagt, ob diese vier Geräte weiterhin Sicherheitsupdates im gleichen Zeitplan wie die aktuelle Produktpalette erhalten.
Stand Samstag, 12. September 2026, ist auf Apples Sicherheitsindex kein neuerer Eintrag für diese vier Geräte erschienen, und die Liste der Vintage- und obsoleten Produkte, auf der sie teilweise stehen, wurde zuletzt am 31. August 2026 aktualisiert. Die Pressematerialien zu Apples Event vom 9. September erwähnen iOS 18.7.10, iPhone XS oder die Vintage-Liste überhaupt nicht.
Discussion