Direct naar de inhoud
Beveiligingsnieuws

WebKit kwetsbaarheden gepatcht in macOS en iOS

WebKit kwetsbaarheden

Apple heeft een nieuwe ronde beveiligingsupdates aangekondigd voor macOS, iOS en iPadOS. In deze releases ligt de focus grotendeels op WebKit kwetsbaarheden—problemen in de browser-engine die onder meer kunnen leiden tot crashes, geheugenproblemen en het uitlekken van gevoelige informatie.

Gebruikers wordt aangeraden om de updates zo snel mogelijk te installeren. Dat geldt niet alleen voor de apparaten waarop Safari wordt gebruikt, maar voor vrijwel alle gebruikers van Apple’s nieuwste besturingsversies.

Wat Apple precies patcht: tientallen WebKit kwetsbaarheden

In macOS Tahoe 26.6.2 staan fixes voor 28 beveiligingsproblemen. Daarvan zijn 21 issues terug te voeren op WebKit kwetsbaarheden. Apple beschrijft gevolgen die variëren van instabiliteit—zoals Safari- of procescrashes—tot memory corruption en disclosure van gevoelige data.

Met andere woorden: deze groep kwetsbaarheden raakt zowel de betrouwbaarheid van de browsermotor als de beveiliging van data die in het geheugen of binnen processen verwerkt wordt.

Ook buiten WebKit: Audio, ImageIO, kernel en meer

Naast de WebKit-gerelateerde fixes lost Apple in macOS Tahoe 26.6.2 ook 7 andere beveiligingsproblemen op. Deze bevinden zich in onderdelen als Audio, ImageIO, IOGPUFamily en de Kernel.

Apple koppelt hier verschillende impactscenario’s aan, waaronder:

  • gevoelige informatie-uitlek
  • denial-of-service (DoS)
  • arbitrary code execution
  • memory corruption
  • systeemterminatie en kernel memory disclosure of corruption

Dat maakt duidelijk dat het patchpakket niet uitsluitend om browserkwesties draait. Het is een bredere onderhoudsronde waarin ook systeemcomponenten onder handen worden genomen.

iOS 26.6.1 en iPadOS 26.6.1: dezelfde kernfixes plus telephony-issue

Voor iOS 26.6.1 en iPadOS 26.6.1 publiceert Apple patches voor alle 28 kwetsbaarheden uit het macOS pakket. Ook hier gaat het dus om WebKit kwetsbaarheden en aanvullende issues in andere componenten.

Daarnaast bevat iOS 26.6.1/iPadOS 26.6.1 een extra beveiligingsfix: een authenticatieprobleem in Telephony. Volgens Apple kan dit door aanvallers worden misbruikt om IPSec-authenticatie te omzeilen en netwerkverkeer af te tappen.

Als je een iPhone of iPad gebruikt in omgevingen waar VPN- of IPSec-verkeer een rol speelt, is dit extra relevant—ook als je de kwetsbaarheid niet direct aan Safari zou koppelen.

iOS 18.7.10 en iPadOS 18.7.10: meer dan 120 bugs

Naast de updates voor de 26.x-lijn kondigt Apple ook wijzigingen aan voor iOS 18.7.10 en iPadOS 18.7.10. Deze releases lossen samen meer dan 120 bugs op, met daarin meer dan 40 problemen die in WebKit terugkomen.

Apple benoemt hierbij opnieuw risico’s zoals crashes, geheugenproblemen en datadeling. Verder worden scenario’s genoemd die verder gaan dan alleen browserinstabiliteit, zoals:

  • sandbox escape
  • cross-origin data exfiltration

Voor organisaties die meerdere iOS/iPadOS-versies in gebruik hebben, betekent dit dat je niet kunt volstaan met “de nieuwste update op één toestel”. Het patchbeleid moet meebewegen met de actuele releases.

Waarom patchen nu verstandig is

Apple vermeldt geen aanwijzingen dat deze specifieke WebKit kwetsbaarheden in het wild worden uitgebuit. Dat is op zichzelf geruststellend, maar het blijft belangrijk om upgrades snel door te voeren.

De redenen zijn praktisch: kwetsbaarheden in browser-engine components zijn vaak aantrekkelijk voor aanvallers omdat ze gekoppeld zijn aan het verwerken van onbetrouwbare content (webpagina’s). Als een aanvaller een pad naar crash, geheugenbeschadiging of datadeling kan vinden, kan dat leiden tot grotere compromittering dan alleen een “onstabiele tab”.

Daarom is het verstandig om direct te updaten zodra jouw apparaat de nieuwe security release aanbiedt. Eventueel kun je ook je beheerprocessen aanscherpen voor mobiele toestellen die minder vaak “automatisch” updaten.

Welke andere onderdelen worden meegenomen in de update?

Apple noemt daarnaast beveiligingsverbeteringen in meerdere macOS- en iOS-achtige componenten. De lijst is uitgebreid en omvat onder andere: Accessibility, AirDrop, App Store, AVEVideoEncoder, Contacts, CoreAudio, CoreMedia, Foundation, ImageIO, IOSkywalkFamily, Maps, MediaRemote, Model I/O, SceneKit, Siri, WebRTC en overige onderdelen.

Ook in de kernel zet Apple stappen: voor de macOS-update worden 18 kernel-issues genoemd die kunnen leiden tot problemen zoals kernelgeheugen-corruptie, crashes, disclosure van kernel memory, het omzeilen van netwerkfilters en het lekken van gevoelige kernel-state.

Gerelateerde aandachtspunten voor security teams

Wanneer WebKit een updatecampagne domineert, is dat een goed moment om breder te kijken naar je hardening en patchdiscipline. Als je te maken hebt met organisatiebrede risico’s rond softwarecomponenten, kan het nuttig zijn om ook eerdere advisories en incidenten te vergelijken.

Lees bijvoorbeeld ook over exploitatie en het belang van snel patchen in andere ecosystemen, zoals:

Deze links zijn bedoeld als context voor security awareness en het bredere patroon dat kwetsbaarheden vaak sneller relevant worden zodra systemen achterlopen.

Conclusie

Apple’s nieuwste releases voor macOS, iOS en iPadOS pakken WebKit kwetsbaarheden en aanvullende beveiligingsproblemen aan. De impact varieert van crashes en memory corruption tot het risico op het uitlekken van gevoelige informatie—en in sommige gevallen zelfs verder reikende scenario’s zoals sandbox escape en cross-origin data exfiltration.

Neem daarom deze updates direct mee in je onderhoudsronde en adviseer gebruikers om zo snel mogelijk te upgraden. Daarmee verklein je de kans dat een bekende (of toekomstige) zwakte nog benut kan worden.

Bron: https://www.securityweek.com/dozens-of-webkit-vulnerabilities-patched-with-fresh-macos-ios-security-updates/