Apples Bug-Credits nennen jetzt OpenAI Codex, Claude und zwei weitere KI-Tools

Apple iPhone 18 Pro Photos app Apple Reference Image
Image: Apple

Apples eigene Sicherheitsdanksagungen nennen „OpenAI Codex Security – Amy Burnett“ bei mindestens 13 separaten WebKit-CVEs in zwei Dokumenten, die am 17. August 2026 veröffentlicht wurden. Dieselben zwei Dokumente nennen außerdem „Milad Nasr, Nicholas Carlini with Claude (Anthropic)“, „Artem Dinaburg (Trail of Bits) via Anthropic“, „Using GLM (Z.AI)“ und „Aaron Grattafiori (NVIDIA AI Red Team)“ bei einzelnen WebKit-Fixes.

Apple iPhone 18 Pro 2up
Apples iPhone. Safari und WebKit, die in diesen Danksagungszeilen genannte Komponente, laufen auf jedem aktuellen iPhone. Bild: Apple

Das sind vier namentlich genannte KI-Tools oder -Labore, die in Apples eigenen Danksagungszeilen in einem einzigen Patch-Zyklus auftauchen. Apple hat sich weder in seinem Newsroom noch in Pressematerialien oder der Entwicklerdokumentation dazu geäußert. Die einzige öffentliche Aufzeichnung zu all dem sind die Danksagungszeilen selbst.

Wichtige Fakten zu diesen Danksagungszeilen

PunktWas Apples Dokumente zeigen
Dokumentehttps://support.apple.com/en-us/148287 (iOS 18.7.10) und https://support.apple.com/en-us/148282 (iOS 26.6.1), beide datiert auf den 17. August 2026
KomponenteFast ausschließlich WebKit
In den Danksagungen genannte KI-Tools oder -LaboreOpenAI Codex Security, Claude (Anthropic), Anthropic, GLM (Z.AI), NVIDIA AI Red Team
CVE-Anzahl für OpenAI Codex SecurityMindestens 13 separate WebKit-CVEs
Stellungnahme von Apple zu diesen DanksagungenKeine veröffentlicht
Apple iPhone Duo Farben
iPhone Duo. Sein Safari-Browser nutzt dieselbe WebKit-Engine, auf die in Apples Danksagungszeilen verwiesen wird. Bild: Apple

Die Danksagungszeilen, genau so, wie Apple sie veröffentlicht hat

Apples DanksagungszeileWo sie erscheint
„OpenAI Codex Security – Amy Burnett“Mindestens 13 WebKit-CVEs, darunter CVE-2026-65338, 65334, 65331, 65335, 65332, 65333, 65337, 64780, sowie gemeinsame Nennung bei 64784 und 43745
„Milad Nasr, Nicholas Carlini with Claude (Anthropic)“CVE-2026-64757, WebKit
„Artem Dinaburg (Trail of Bits) via Anthropic“CVE-2026-28984, WebKit
„Using GLM (Z.AI)“Aufgeführt unter den Danksagungen für CVE-2026-43663, WebKit
„Aaron Grattafiori (NVIDIA AI Red Team)“CVE-2026-43701, WebKit

Apples Auswirkungszeile für CVE-2026-43701 lautet: Eine bösartige Website kann möglicherweise eingeschränkte Webinhalte außerhalb der Sandbox verarbeiten. Das ist der gesamte Umfang der technischen Beschreibung, die Apple zu diesem Eintrag veröffentlicht hat. Für die Danksagungen an OpenAI Codex Security verwenden Apples Dokumente denselben kurzen WebKit-Wortlaut zur Auswirkung, der im größten Teil der Veröffentlichung verwendet wird, und beschreiben typischerweise einen Safari-Absturz oder eine Speicherbeschädigung, ausgelöst durch manipulierte Webinhalte, ohne hervorzuheben, wie sich die einzelnen Fixes voneinander unterscheiden.

Don’t miss the best of The Mac Observer

Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.

Or get it by email

Die Einträge CVE-2026-64784 und CVE-2026-43745 sind als gemeinsame Danksagungen aufgeführt, das heißt, Apples Dokument nennt OpenAI Codex Security zusammen mit mindestens einem weiteren Forscher oder Team in derselben Zeile und nicht als alleinige Danksagung. Apples Format für gemeinsame Danksagungen ist dasselbe, das es auch überall sonst auf der Seite verwendet: Namen durch Kommas getrennt, ohne Hinweis darauf, welcher Beitragende was gefunden hat.

Beide Dokumente liegen drei Wochen vor Apples Produktevent am 9. September. Apples Pressematerialien zu diesem Event verweisen weder auf eines der beiden Dokumente noch auf eine der darin enthaltenen Danksagungen.

Apple Watch Series 12 2up
Apple Watch, zur Veranschaulichung gezeigt. Die Danksagungszeilen in diesem Artikel betreffen WebKit, nicht watchOS. Bild: Apple

Wo in denselben Dokumenten sonst noch ein KI-Name auftaucht

Dieselben zwei Dokumente nennen außerdem „Anonymous (TrendAI Zero Day Initiative)“ und „Hossein Lotfi (TrendAI Zero Day Initiative)“, ein Forschungsprogramm, das nun „AI“ im eigenen Namen trägt, sowie „Meta Red Team X – Nik Tsytsarkin“ bei mehreren separaten Einträgen. Beide Danksagungszeilen erscheinen genau so, wie hier abgedruckt, neben namentlich genannten Forschern im Rest der Liste.

Was Apple gesagt hat und was nicht

  • Apple hat die Danksagungen selbst veröffentlicht, verknüpft mit bestimmten CVE-Nummern, in den beiden oben verlinkten Support-Dokumenten.
  • Apple hat keine Pressemitteilung, keinen Blogbeitrag und keine Newsroom-Erklärung dazu veröffentlicht, dass eines dieser vier KI-Tools oder Labore in seinen Danksagungen erscheint.
  • Apple hat nicht angegeben, wie ein anerkannter Fund erstellt, eingereicht oder geprüft wurde.
  • Apple hat diese Danksagungen nicht getrennt von seinen anderen Forscher-Danksagungen gruppiert; sie stehen in derselben Liste, im selben Format, wie jeder andere Name auf der Seite.

Wo sich das in Apples andere August-Dokumente einfügt

Beide Dokumente erschienen am selben Tag wie macOS Tahoe 26.6.2 und visionOS 26.6.1 in Apples Sicherheitsindex und einen Tag vor Safari 26.6.1. Apples aktuelle Telefone, iPhone 18 Pro und iPhone Duo, werden mit iOS 27 statt mit einem der beiden oben genannten Releases ausgeliefert, und keines der beiden Geräte ist bisher auf einem Sicherheitsdokument aufgetaucht, das diese Danksagungszeilen enthält.

Was Apple nicht gesagt hat

Apple hat sich in keinem Kanal, den dieser Artikel zitieren kann, öffentlich dazu geäußert, dass OpenAI Codex Security, Claude, Anthropic, GLM oder NVIDIA AI Red Team in seinen eigenen Danksagungen erscheinen. Das Unternehmen hat nicht gesagt, ob es in künftigen Releases mit weiteren solchen Danksagungen rechnet.

Stand Samstag, 12. September 2026, hat kein neueres Apple-Sicherheitsdokument eine der beiden hier zitierten Danksagungslisten ergänzt oder geändert; der nächste geplante Eintrag in Apples Software-Kalender ist iOS 27 am Montag, 14. September.

Discussion

Join the discussionCommenting as a guest — your email is never published · Log in

Protected by Akismet — be kind, stay on topic.

This site uses Akismet to reduce spam. Learn how your comment data is processed.