iOS 26.6.1: Apples 29 CVE-Schwachstellenbehebungen und der Telefonie-Eintrag, der auffiel

Apple iPhone 18 Pro Photos app Apple Reference Image
Image: Apple

iOS 26.6.1 und iPadOS 26.6.1, veröffentlicht am 17. August 2026, enthielten laut Apples eigenem Support-Artikel unter support.apple.com/en-us/148282 29 dokumentierte CVE-Einträge. Das Dokument stellt unmissverständlich fest, dass es kein aktiv ausgenutztes Problem aufführt: Es findet sich darin nirgends die Formulierung „wurde möglicherweise ausgenutzt“.

Apple iPhone 18 Pro 2up
Apples iPhone-Produktpalette. Der Telephony-Fix in dieser Version betrifft die Authentifizierung im Mobilfunknetz. Bild: Apple

Der einzige Telephony-Eintrag in dieser Liste, der einer Gruppe akademischer Forschender zugeschrieben wird, beschreibt einen Angriff aus einer Netzwerkposition gegen die IPSec-Authentifizierung. Die übrigen 28 Einträge verteilen sich auf Kernel, ImageIO, Audio, IOGPUFamily und rund zwanzig WebKit-Fehlerbehebungen.

Wichtige Fakten zu iOS 26.6.1

PunktWas Apples Dokument zeigt
VersioniOS 26.6.1 und iPadOS 26.6.1
Datum17. August 2026
Quellehttps://support.apple.com/en-us/148282
CVE-Einträge29
Aufgeführtes aktiv ausgenutztes ProblemKeine
Komponente mit den meisten EinträgenWebKit, rund 20 der 29
Nicht-WebKit-KomponentenTelephony, ImageIO, IOGPUFamily, Audio, Kernel
Apple iPhone Duo Farben
iPhone Duo. Es wird mit iOS 27 ausgeliefert, einer späteren Version als das hier behandelte iOS-26.6.1-Update. Bild: Apple

Die Telephony-Fehlerbehebung in Apples eigenen Worten

CVE-2026-65329 ist der Telephony-Eintrag dieser Version. Apples eigene Zeile zur Auswirkung lautet: Ein Angreifer in einer privilegierten Netzwerkposition kann möglicherweise die IPSec-Authentifizierung umgehen und Netzwerkverkehr abfangen. Apple nennt vier Forschende namentlich: Bedran Karakoc, Tobias Funke, Jacopo Clark und Katharina Kohls.

Don’t miss the best of The Mac Observer

Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.

Or get it by email

Apples Dokument beschreibt die Fehlerbehebung lediglich nach Komponente und Auswirkung. Es veröffentlicht nicht den Mechanismus, den ein Angreifer benötigen würde; auch dieser Artikel tut dies nicht.

Apple Watch Series 12 2up
Apple Watch, zur Illustration gezeigt. watchOS gehört nicht zu den Plattformen, die diese Version abdeckt. Bild: Apple

Bemerkenswerte Fehlerbehebungen unter den übrigen 28

CVEKomponenteApples Beschreibung der AuswirkungVon Apple genannt
CVE-2026-65346ImageIODie Verarbeitung eines Bildes kann zu beliebiger Codeausführung führenMeta Red Team X – Nik Tsytsarkin
CVE-2026-64788IOGPUFamilyDie Verarbeitung böswillig gestalteter Webinhalte kann zu Speicherbeschädigung führenf00l, 3ndy1, Minghao Lin, Arjanit Isufi
CVE-2026-65339AudioEine App kann möglicherweise vertrauliche Benutzerinformationen preisgebenMeta Red Team X
CVE-2026-65330KernelEine App kann möglicherweise zu einem unerwarteten Beenden des Systems führen oder den Kernel-Speicher beschädigenBhaswanth Chigurupati, Billy Jheng Bing Jhong, Pan Zhenpeng
CVE-2026-65343KernelEin entfernter Angreifer kann möglicherweise ein unerwartetes Beenden des Systems verursachenIn Apples Zusammenfassung nicht angegeben
CVE-2026-65349KernelEine App kann möglicherweise ein unerwartetes Beenden des Systems verursachen oder Kernel-Speicher lesenIn Apples Zusammenfassung nicht angegeben
CVE-2026-65347ImageIODie Verarbeitung eines Bildes kann zu einem Denial-of-Service führenIn Apples Zusammenfassung nicht angegeben
CVE-2026-64778WebKit HistoryDer Besuch einer böswillig gestalteten Website kann vertrauliche Daten preisgebenIn Apples Zusammenfassung nicht angegeben

Nahezu alle übrigen WebKit-Einträge haben dieselbe Beschreibung: Die Verarbeitung böswillig gestalteter Webinhalte kann zu einem unerwarteten Safari-Absturz führen. Apple führt jeden als eigene CVE-Nummer auf, statt sie zu gruppieren.

Was das Dokument nicht behauptet

  • Es beschreibt keine der 29 Schwachstellen als aktiv ausgenutzt.
  • Es ordnet die Einträge nicht nach Schweregrad; jeder erhält dasselbe Format: einen Komponentennamen und einen Satz zu den Auswirkungen.
  • Es nennt über die Geräteliste hinaus, die Apple für das Release veröffentlicht, nicht, welche iPhone- oder iPad-Modelle betroffen sind.
  • Es verknüpft keinen Eintrag mit den ausschließlich WebKit betreffenden Danksagungen, die Apple am selben Tag für iOS 18.7.10 veröffentlicht hat und die separat behandelt werden.

Wie sich das zu Apples anderen August-Releases verhält

iOS 26.6.1 teilt sich auf Apples Index das Datum 17. August mit iOS 18.7.10, macOS Tahoe 26.6.2 und visionOS 26.6.1, auch wenn jede Version eine eigene separate CVE-Liste besitzt. watchOS ist nicht darunter; der letzte watchOS-Eintrag auf Apples Index vor diesem Datum ist watchOS 26.6 vom 27. Juli. Apples aktuelle Smartphones, iPhone 18 Pro und iPhone Duo, werden mit iOS 27 statt mit iOS 26.6.1 ausgeliefert.

Was Apple nicht gesagt hat

Apple hat zu keinem der 29 Einträge Details zur Ausnutzung, Proof-of-Concept-Code oder Reproduktionsschritte veröffentlicht, was der üblichen Praxis bei diesen Dokumenten entspricht. Es hat nicht mitgeteilt, ob einer der vier Telephony-Forscher das Problem über das Bug-Bounty-Programm gemeldet hat, und die Pressematerialien zu seinem Event am 9. September erwähnen dieses Release überhaupt nicht.

Stand Samstag, 12. September 2026, wurde kein Update zum iOS-26.6.1-Dokument veröffentlicht; die nächsten Einträge auf Apples Index sind iOS 26.6.2 vom 8. September, gefolgt von iOS 27 am 14. September.

Discussion

Join the discussionCommenting as a guest — your email is never published · Log in

Protected by Akismet — be kind, stay on topic.

This site uses Akismet to reduce spam. Learn how your comment data is processed.