CVE-2023-41974

HIGH(7.8)KEV

Apple iOS and iPadOS Use-After-Free Vulnerability

Beschreibung

CVE-2023-41974 ist eine Schwachstelle mit HOHEM Schweregrad (CVSS 7.8) vom Typ Use After Free (CWE-416) in Apple iOS und iPadOS, die es einer bosartigen Anwendung ermoglicht, beliebigen Code mit Kernel-Privilegien auszufuhren. Die Schwachstelle wurde mit verbesserter Speicherverwaltung in iOS 17, iPadOS 17, iOS 15.8.7 und iPadOS 15.8.7 behoben. Mit einem CVSS-3.1-Vektor von AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H erfordert die Schwachstelle lokalen Zugriff und Benutzerinteraktion (Installation einer bosartigen App), hat aber geringe Angriffskomplexitat und hohe Auswirkungen auf alle drei Sicherheitsdimensionen. CISA hat CVE-2023-41974 am 5. Marz 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 26. Marz 2026. Der EPSS-Score von 0,007 (0,7. Perzentil) deutet auf begrenzte breite Ausnutzung hin, aber die KEV-Aufnahme bestatigt aktive Ausnutzung in gezielten Angriffen.

KEV-Informationen

Hersteller
Apple
Produkt
iOS and iPadOS
Hinzugefügt am
5. März 2026
Fälligkeitsdatum
26. März 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleipados< 15.8.7; >= 16.0, < 17.0
appleiphone os< 15.8.7; >= 16.0, < 17.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Use After Free

Use After Free (CWE-416) ist eine Speicherbeschadigungs-Schwachstellenklasse, bei der ein Programm Speicher weiterhin referenziert, nachdem er freigegeben wurde. Wenn freigegebener Speicher anschliessend neu zugewiesen wird, kann der hangende Zeiger verwendet werden, um Daten eines anderen Objekts zu lesen oder zu schreiben, Kernel-Datenstrukturen zu beschadigen oder den Ausfuhrungsfluss umzuleiten. Im Kontext von Betriebssystem-Kerneln sind Use-After-Free-Schwachstellen besonders gefahrlich, da sie eine Privilegien-Eskalation vom Benutzerraum in den Kernelraum ermoglichen konnen.

Bei CVE-2023-41974 existiert die Use-After-Free-Schwachstelle in einer Kernel-Komponente von iOS und iPadOS. Eine bosartige Anwendung auf dem Gerat kann eine Operationssequenz auslosen, die dazu fuhrt, dass ein Kernel-Objekt freigegeben wird, wahrend eine Referenz darauf bestehen bleibt. Durch sorgfaltige Manipulation von Speicherallokationsmustern kann der Angreifer bewirken, dass der freigegebene Speicher mit angreiferkontrollierten Daten neu zugewiesen wird. Wenn der Kernel anschliessend auf den hangenden Zeiger zugreift, operiert er auf den Daten des Angreifers, was die Beschadigung von Kernel-Speicherstrukturen und beliebige Codeausfuhrung mit Kernel-Privilegien ermoglicht.

Auswirkungsanalyse

CVE-2023-41974 hat einen CVSS-3.1-Basiswert von 7,8 (HOCH), was die schwerwiegenden Folgen einer Codeausfuhrung auf Kernel-Ebene trotz des lokalen Angriffsvektors widerspiegelt.

Vertraulichkeit (Hoch): Codeausfuhrung mit Kernel-Privilegien bietet uneingeschrankten Zugriff auf alle Daten auf dem Gerat. Dies umfasst Daten aller Anwendungen unabhangig von Sandboxing, das gesamte Dateisystem einschliesslich geschutzter Systembereiche, im Speicher gespeicherte Verschlusselungsschlussel und alle Benutzerdaten einschliesslich Nachrichten, Fotos, Kontakte und Anmeldedaten. Kernel-Zugriff ermoglicht auch das Abfangen aller Netzwerkkommunikation und Sensordaten.

Integritat (Hoch): Codeausfuhrung auf Kernel-Ebene ermoglicht die Anderung aller Daten auf dem Gerat, einschliesslich Systemdateien, Anwendungsdaten und Sicherheitskonfiguration. Ein Angreifer mit Kernel-Privilegien kann persistente Hinterturen installieren, das Systemverhalten andern, Sicherheitsmechanismen manipulieren und Audit-Protokolle andern, um die Kompromittierung zu verbergen.

Verfugbarkeit (Hoch): Ein Angreifer mit Kernel-Privilegien kann das Gerat unbrauchbar machen, das Dateisystem beschadigen, Sicherheitsfunktionen deaktivieren oder wiederholte Absturze verursachen.

Scope (Unverandert): Obwohl der CVSS-Scope unverandert ist, ist die praktische Auswirkung von Kernel-Codeausfuhrung auf einem mobilen Gerat extrem weitreichend. Der Angreifer kontrolliert effektiv alle Aspekte des Geratebetriebs und uberschreitet alle Sicherheitsgrenzen auf Anwendungsebene.

Exploit-Reifegrad

Aktive Ausnutzung: CVE-2023-41974 wird nachweislich aktiv ausgenutzt. CISA hat die Schwachstelle am 5. Marz 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 26. Marz 2026. Kernel-Use-After-Free-Schwachstellen in iOS sind hochwertige Ziele fur kommerzielle Spyware-Anbieter und staatlich gesponserte Bedrohungsakteure.

Ransomware-Zusammenhang: CVE-2023-41974 wird nicht mit traditionellen Ransomware-Kampagnen assoziiert. Schwachstellen auf Kernel-Ebene in iOS werden primar in gezielten Uberwachungsoperationen eingesetzt, bei denen das Ziel der persistente Zugriff auf das Gerat einer bestimmten Person ist.

Offentliche Exploits: Apples Sicherheitshinweise bestatigen, dass diese Schwachstelle moglicherweise vor Verfugbarkeit der Patches ausgenutzt wurde. Technische Details uber die betroffene Kernel-Komponente und Ausnutzungstechniken sind in der Sicherheitsforschungs-Community verfugbar.

EPSS-Kontext: Der EPSS-Score von 0,007 (0,7. Perzentil) ist niedrig und spiegelt die gezielte Natur der iOS-Kernel-Ausnutzung wider. Die Ausnutzung von Kernel-Use-After-Free-Schwachstellen erfordert erhebliche technische Expertise und wird typischerweise von gut ausgestatteten Bedrohungsakteuren gegen spezifische Ziele durchgefuhrt.

KEV-Frist: Die CISA-Behebungsfrist ist der 26. Marz 2026. Alle iOS- und iPadOS-Gerate sollten sofort auf gepatchte Versionen aktualisiert werden.

Behebung

  1. Auf gepatchte iOS- und iPadOS-Versionen aktualisieren. Installieren Sie iOS 17 oder neuer und iPadOS 17 oder neuer auf allen unterstutzten Geraten. Fur altere Gerate, die iOS/iPadOS 17 nicht ausfuhren konnen, installieren Sie iOS 15.8.7 oder iPadOS 15.8.7.

  2. Automatische Updates aktivieren. Konfigurieren Sie alle iOS- und iPadOS-Gerate fur den automatischen Download und die Installation von Sicherheitsupdates, einschliesslich Rapid Security Responses fur kritische Patches.

  3. Mindest-OS-Versionen uber MDM durchsetzen. Organisationen sollten MDM-Richtlinien konfigurieren, die Mindest-OS-Versionen erfordern und den Zugriff auf Unternehmensressourcen von Geraten mit verwundbarer Software einschranken.

  4. Blockierungsmodus fur Hochrisiko-Benutzer aktivieren. Apples Blockierungsmodus bietet zusatzlichen Schutz gegen gezielte Ausnutzung, indem Geratefunktionalitat eingeschrankt wird, die haufig in Angriffsketten verwendet wird. Aktivieren Sie den Blockierungsmodus auf Geraten von Benutzern, die Ziele fortgeschrittener Bedrohungsakteure sein konnten.

  5. App-Installationsquellen einschranken. Minimieren Sie das Risiko der Installation bosartiger Anwendungen, indem Sie die App-Installation auf den App Store beschranken und Sideloading-Moglichkeiten deaktivieren.

  6. Auf Indikatoren fur Kompromittierung uberwachen. Setzen Sie Endpoint-Detection-Losungen ein, die Anzeichen von Kernel-Ausnutzung auf iOS-Geraten erkennen konnen, einschliesslich unerwarteter Neustarts, ungewohnlichem Prozessverhalten und verdachtiger Netzwerkverbindungen.

Technische Details

CVE-2023-41974 ist eine Use-After-Free-Schwachstelle im Kernel von Apple iOS und iPadOS, die es einer lokal installierten Anwendung ermoglicht, Privilegien auf Kernel-Ebene zu eskalieren. Die Schwachstelle besteht, weil ein Kernel-Objekt wahrend einer bestimmten Operationssequenz freigegeben wird, wahrend eine andere Kernel-Komponente eine Referenz auf den freigegebenen Speicher behalt.

Die Use-After-Free-Bedingung tritt im Kernel des Gerats auf, wenn eine bosartige Anwendung ein bestimmtes Muster von Systemaufrufen oder I/O-Operationen auslost, das den Kernel dazu veranlasst, eine interne Datenstruktur vorzeitig freizugeben. Die Anwendung kann dann Heap-Manipulationstechniken (bekannt als Heap Spraying oder Heap Grooming) einsetzen, um den freigegebenen Speicherbereich mit angreiferkontrolliertem Inhalt neu zuzuweisen. Wenn der Kernel anschliessend den hangenden Zeiger verwendet, um auf das erwartete ursprungliche Objekt zuzugreifen, operiert er stattdessen auf den manipulierten Daten des Angreifers.

Der CVSS-3.1-Vektor AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass die Ausnutzung lokalen Zugriff (eine auf dem Gerat installierte bosartige App) und Benutzerinteraktion (der Benutzer muss die App installieren oder ausfuhren) erfordert. Die geringe Angriffskomplexitat zeigt, dass das Auslosen der Schwachstelle unkompliziert ist, sobald die bosartige App auf dem Gerat ist.

Apple hat die Schwachstelle mit verbesserter Speicherverwaltung behoben, wahrscheinlich durch Implementierung zusatzlicher Referenzzahlung, Lebensdauer-Verfolgung oder Synchronisierungsmechanismen. Der Fix wurde auf iOS 15.8.7 und iPadOS 15.8.7 zuruckportiert, was darauf hindeutet, dass der verwundbare Codepfad uber mehrere iOS-Generationen im Kernel existiert.

Häufig gestellte Fragen

Was ist CVE-2023-41974?

CVE-2023-41974 ist eine Use-After-Free-Schwachstelle im iOS- und iPadOS-Kernel, die es einer bosartigen Anwendung ermoglicht, beliebigen Code mit Kernel-Privilegien auszufuhren. Dies bedeutet, dass ein Angreifer, der eine bosartige App auf dem Gerat installieren kann, es vollstandig kompromittieren kann und alle Anwendungs-Sandboxing- und Sicherheitsbeschrankungen umgeht.

Welche Apple-Gerate sind betroffen?

Alle iPhones und iPads mit iOS- oder iPadOS-Versionen vor iOS 17 / iPadOS 17 sind betroffen. Apple hat den Fix auch auf iOS 15.8.7 und iPadOS 15.8.7 fur altere Gerate zuruckportiert, die iOS/iPadOS 17 nicht ausfuhren konnen. Prufen Sie die aktuelle Softwareversion Ihres Gerats unter Einstellungen > Allgemein > Info.

Wie behebe ich CVE-2023-41974?

Aktualisieren Sie Ihr iPhone oder iPad auf iOS 17 / iPadOS 17 oder neuer. Wenn Ihr Gerat iOS 17 nicht ausfuhren kann, aktualisieren Sie auf iOS 15.8.7 oder iPadOS 15.8.7. Aktivieren Sie automatische Updates. Fur Organisationen verwenden Sie MDM, um Mindest-OS-Versionen durchzusetzen und die App-Installation auf den App Store zu beschranken.

Wie ernst ist eine Kernel-Schwachstelle auf iOS?

Ausserst ernst. Der iOS-Kernel kontrolliert alle Aspekte des Geratebetriebs und setzt alle Sicherheitsgrenzen zwischen Anwendungen durch. Ein Angreifer mit Kernel-Codeausfuhrung kann auf alle Daten auf dem Gerat zugreifen (Nachrichten, Fotos, Anmeldedaten, verschlusselte Inhalte), persistente Uberwachungstools installieren, Kommunikation abfangen und alle Sicherheitsfunktionen umgehen. Kernel-Schwachstellen sind die wertvollsten Exploits im iOS-Okosystem.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score1.41%
EPSS-Perzentil70.5%

Daten

Veröffentlicht10. Januar 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.