iOS 26.6.1 und iPadOS 26.6.1, veröffentlicht am 17. August 2026, enthielten laut Apples eigenem Support-Artikel unter support.apple.com/en-us/148282 29 dokumentierte CVE-Einträge. Das Dokument stellt unmissverständlich fest, dass es kein aktiv ausgenutztes Problem aufführt: Es findet sich darin nirgends die Formulierung „wurde möglicherweise ausgenutzt“.
Der einzige Telephony-Eintrag in dieser Liste, der einer Gruppe akademischer Forschender zugeschrieben wird, beschreibt einen Angriff aus einer Netzwerkposition gegen die IPSec-Authentifizierung. Die übrigen 28 Einträge verteilen sich auf Kernel, ImageIO, Audio, IOGPUFamily und rund zwanzig WebKit-Fehlerbehebungen.
Wichtige Fakten zu iOS 26.6.1
| Punkt | Was Apples Dokument zeigt |
|---|---|
| Version | iOS 26.6.1 und iPadOS 26.6.1 |
| Datum | 17. August 2026 |
| Quelle | https://support.apple.com/en-us/148282 |
| CVE-Einträge | 29 |
| Aufgeführtes aktiv ausgenutztes Problem | Keine |
| Komponente mit den meisten Einträgen | WebKit, rund 20 der 29 |
| Nicht-WebKit-Komponenten | Telephony, ImageIO, IOGPUFamily, Audio, Kernel |
Die Telephony-Fehlerbehebung in Apples eigenen Worten
CVE-2026-65329 ist der Telephony-Eintrag dieser Version. Apples eigene Zeile zur Auswirkung lautet: Ein Angreifer in einer privilegierten Netzwerkposition kann möglicherweise die IPSec-Authentifizierung umgehen und Netzwerkverkehr abfangen. Apple nennt vier Forschende namentlich: Bedran Karakoc, Tobias Funke, Jacopo Clark und Katharina Kohls.
Don’t miss the best of The Mac Observer
Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.
Apples Dokument beschreibt die Fehlerbehebung lediglich nach Komponente und Auswirkung. Es veröffentlicht nicht den Mechanismus, den ein Angreifer benötigen würde; auch dieser Artikel tut dies nicht.
Bemerkenswerte Fehlerbehebungen unter den übrigen 28
| CVE | Komponente | Apples Beschreibung der Auswirkung | Von Apple genannt |
|---|---|---|---|
| CVE-2026-65346 | ImageIO | Die Verarbeitung eines Bildes kann zu beliebiger Codeausführung führen | Meta Red Team X – Nik Tsytsarkin |
| CVE-2026-64788 | IOGPUFamily | Die Verarbeitung böswillig gestalteter Webinhalte kann zu Speicherbeschädigung führen | f00l, 3ndy1, Minghao Lin, Arjanit Isufi |
| CVE-2026-65339 | Audio | Eine App kann möglicherweise vertrauliche Benutzerinformationen preisgeben | Meta Red Team X |
| CVE-2026-65330 | Kernel | Eine App kann möglicherweise zu einem unerwarteten Beenden des Systems führen oder den Kernel-Speicher beschädigen | Bhaswanth Chigurupati, Billy Jheng Bing Jhong, Pan Zhenpeng |
| CVE-2026-65343 | Kernel | Ein entfernter Angreifer kann möglicherweise ein unerwartetes Beenden des Systems verursachen | In Apples Zusammenfassung nicht angegeben |
| CVE-2026-65349 | Kernel | Eine App kann möglicherweise ein unerwartetes Beenden des Systems verursachen oder Kernel-Speicher lesen | In Apples Zusammenfassung nicht angegeben |
| CVE-2026-65347 | ImageIO | Die Verarbeitung eines Bildes kann zu einem Denial-of-Service führen | In Apples Zusammenfassung nicht angegeben |
| CVE-2026-64778 | WebKit History | Der Besuch einer böswillig gestalteten Website kann vertrauliche Daten preisgeben | In Apples Zusammenfassung nicht angegeben |
Nahezu alle übrigen WebKit-Einträge haben dieselbe Beschreibung: Die Verarbeitung böswillig gestalteter Webinhalte kann zu einem unerwarteten Safari-Absturz führen. Apple führt jeden als eigene CVE-Nummer auf, statt sie zu gruppieren.
Was das Dokument nicht behauptet
- Es beschreibt keine der 29 Schwachstellen als aktiv ausgenutzt.
- Es ordnet die Einträge nicht nach Schweregrad; jeder erhält dasselbe Format: einen Komponentennamen und einen Satz zu den Auswirkungen.
- Es nennt über die Geräteliste hinaus, die Apple für das Release veröffentlicht, nicht, welche iPhone- oder iPad-Modelle betroffen sind.
- Es verknüpft keinen Eintrag mit den ausschließlich WebKit betreffenden Danksagungen, die Apple am selben Tag für iOS 18.7.10 veröffentlicht hat und die separat behandelt werden.
Wie sich das zu Apples anderen August-Releases verhält
iOS 26.6.1 teilt sich auf Apples Index das Datum 17. August mit iOS 18.7.10, macOS Tahoe 26.6.2 und visionOS 26.6.1, auch wenn jede Version eine eigene separate CVE-Liste besitzt. watchOS ist nicht darunter; der letzte watchOS-Eintrag auf Apples Index vor diesem Datum ist watchOS 26.6 vom 27. Juli. Apples aktuelle Smartphones, iPhone 18 Pro und iPhone Duo, werden mit iOS 27 statt mit iOS 26.6.1 ausgeliefert.
Was Apple nicht gesagt hat
Apple hat zu keinem der 29 Einträge Details zur Ausnutzung, Proof-of-Concept-Code oder Reproduktionsschritte veröffentlicht, was der üblichen Praxis bei diesen Dokumenten entspricht. Es hat nicht mitgeteilt, ob einer der vier Telephony-Forscher das Problem über das Bug-Bounty-Programm gemeldet hat, und die Pressematerialien zu seinem Event am 9. September erwähnen dieses Release überhaupt nicht.
Stand Samstag, 12. September 2026, wurde kein Update zum iOS-26.6.1-Dokument veröffentlicht; die nächsten Einträge auf Apples Index sind iOS 26.6.2 vom 8. September, gefolgt von iOS 27 am 14. September.
Discussion