CVE-2025-43300

CRITICAL(10.0)KEVErhöhtes Risiko

Apple iOS, iPadOS, and macOS Out-of-Bounds Write Vulnerability

Beschreibung

CVE-2025-43300 ist eine kritische Out-of-bounds Write-Schwachstelle in Apple iOS, iPadOS und macOS, die durch die Verarbeitung einer schadhaften Bilddatei ausgeloest werden kann und zu Speicherkorruption fuehrt. Die Schwachstelle erreicht den maximalen CVSS v3.1-Score von 10.0 (CRITICAL) und ermoeglicht potenziell die vollstaendige Uebernahme des betroffenen Geraetes ohne jegliche Benutzerinteraktion oder Authentifizierung.

Die CISA hat CVE-2025-43300 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 11. September 2025. Apple hat bestaetigt, dass diese Schwachstelle in einem aeusserst raffinierten Angriff gegen gezielt ausgewaehlte Einzelpersonen ausgenutzt wurde. In Kombination mit CVE-2025-55177 (WhatsApp-Schwachstelle) konnte die Bilddatei ueber WhatsApp an das Zielgeraet uebermittelt werden.

KEV-Informationen

Hersteller
Apple
Produkt
iOS, iPadOS, and macOS
Hinzugefügt am
21. August 2025
Fälligkeitsdatum
11. September 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleipados< 15.8.5; >= 16.0, < 16.7.12; >= 17.0, < 17.7.10; >= 18.0, < 18.6.2
appleiphone os< 15.8.5; >= 16.0, < 16.7.12; >= 17.0, < 18.6.2
applemacos>= 13.0, < 13.7.8; >= 14.0, < 14.7.8; >= 15.0, < 15.6.1

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

CVE-2025-43300 basiert auf CWE-787 (Out-of-bounds Write), einer der gefaehrlichsten Schwachstellenklassen ueberhaupt. Bei der Verarbeitung einer speziell praeparierten Bilddatei schreibt das Betriebssystem Daten ueber die vorgesehenen Puffergrenzen hinaus, was zu Speicherkorruption fuehrt. Angreifer koennen dieses Verhalten gezielt ausnutzen, um Kontrollflussinformationen zu ueberschreiben und beliebigen Code auf dem Geraet auszufuehren.

Mehr erfahren: CWE-787 -- Out-of-bounds Write

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-43300 sind maximal -- der CVSS-Score von 10.0 ist der hoechstmoegliche Wert. Vertraulichkeit (High): Bei erfolgreicher Ausnutzung erhaelt der Angreifer vollstaendigen Zugriff auf alle Daten des Geraetes, einschliesslich Nachrichten, Fotos, Kontakte, E-Mails, Standortdaten und Zugangsinformationen. Integritaet (High): Der Angreifer kann Spyware installieren, Daten manipulieren, Mikrofon und Kamera aktivieren und das Geraet fuer weitere Angriffe nutzen. Verfuegbarkeit (High): Das Geraet kann vollstaendig kontrolliert und ausser Betrieb gesetzt werden. Der Scope ist als Changed (S:C) klassifiziert, was bedeutet, dass die Auswirkungen ueber die verwundbare Bildverarbeitungskomponente hinaus das gesamte Betriebssystem betreffen. Der Angriff erfordert keine Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N) -- die blosse Verarbeitung einer schadhaften Bilddatei genuegt. Der EPSS-Score von 0.69 % (71. Perzentil) spiegelt den gezielten Charakter der Ausnutzung wider.

Exploit-Reifegrad

CVE-2025-43300 weist eine bestaetigt hohe Exploit-Reife auf, die auf den Einsatz durch fortgeschrittene Bedrohungsakteure hindeutet. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 11. September 2025. Apple selbst hat bestaetigt, dass die Schwachstelle in einem aeusserst raffinierten Angriff gegen spezifisch ausgewaehlte Einzelpersonen ausgenutzt wurde. Oeffentlicher Exploit-Code ist ueber GitHub verfuegbar, was die technischen Details der Ausnutzung offenlegt. Die Schwachstelle wurde in Kombination mit CVE-2025-55177 (WhatsApp-Autorisierungsfehler) als Angriffskette eingesetzt: Die WhatsApp-Schwachstelle lieferte die schadhafte Bilddatei an das Zielgeraet, wo CVE-2025-43300 fuer die Code-Ausfuehrung sorgte. Der Ransomware-Status ist als Unknown klassifiziert, jedoch deutet der gezielte Charakter auf staatlich unterstuetzte Spyware hin.

Behebung

  1. Apple-Betriebssystem sofort aktualisieren: Aktualisieren Sie iOS auf Version 15.8.5, 16.7.12 oder 18.6.2 (je nach Geraet). Aktualisieren Sie iPadOS auf die entsprechenden Versionen und macOS auf Version 13.7.8 oder neuer. Die Updates sind ueber die Geraeteeinstellungen oder den Mac App Store verfuegbar.

  2. WhatsApp gleichzeitig aktualisieren: Da CVE-2025-43300 in Kombination mit CVE-2025-55177 (WhatsApp) ausgenutzt wurde, aktualisieren Sie gleichzeitig WhatsApp fuer iOS, WhatsApp Business fuer iOS und WhatsApp fuer Mac auf die neuesten Versionen, um die gesamte Angriffskette zu schliessen.

  3. Lockdown Mode aktivieren: Wenn Sie zu einer potenziell gezielt angegriffenen Personengruppe gehoeren (Journalisten, Menschenrechtsaktivisten, Diplomaten, Regierungsangehoerige), aktivieren Sie den Apple Lockdown Mode. Dieser Modus reduziert die Angriffsflaeche erheblich, indem er bestimmte Funktionen einschraenkt.

  4. Geraetepruefung durchfuehren: Wenn Sie vermuten, dass Ihr Geraet kompromittiert wurde, fuehren Sie eine forensische Untersuchung durch. Verwenden Sie spezialisierte Werkzeuge wie das Mobile Verification Toolkit (MVT) von Amnesty International, um Spyware-Indikatoren zu identifizieren.

  5. Automatische Updates aktivieren: Stellen Sie sicher, dass automatische Sicherheitsupdates auf allen Apple-Geraeten aktiviert sind, um zukuenftige kritische Patches zeitnah zu erhalten. Pruefen Sie unter Einstellungen > Allgemein > Softwareupdate die Konfiguration.

Technische Details

CVE-2025-43300 betrifft Apple iOS (vor 15.8.5, 16.0-16.7.12, 18.0-18.6.2), iPadOS (gleiche Versionsbereiche) und macOS (vor 13.7.8). Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt die maximale Ausnutzbarkeit: netzwerkbasiert (AV:N), niedrige Komplexitaet (AC:L), keine Authentifizierung (PR:N), keine Benutzerinteraktion (UI:N) und erweiterter Scope (S:C). Die Schwachstelle ist ein Out-of-bounds Write (CWE-787) in der Bildverarbeitung des Betriebssystems. Wenn eine speziell praeparierte Bilddatei verarbeitet wird, schreibt der Bildparser Daten ueber die zugewiesenen Puffergrenzen hinaus. Diese Speicherkorruption kann von einem Angreifer gezielt genutzt werden, um Kontrollflussinformationen wie Ruecksprungadressen oder Funktionszeiger zu ueberschreiben und so beliebigen Code mit den Privilegien des Bildverarbeitungsprozesses auszufuehren. Der erweiterte Scope (S:C) zeigt, dass die Auswirkungen ueber die verwundbare Komponente hinausgehen und das gesamte Betriebssystem betreffen. Apple hat das Problem durch verbesserte Grenzpruefungen (Bounds Checking) behoben.

Häufig gestellte Fragen

Wird CVE-2025-43300 aktiv ausgenutzt?

Ja, die CISA hat CVE-2025-43300 in den KEV-Katalog aufgenommen. Apple bestaetigt die Ausnutzung in einem aeusserst raffinierten Angriff gegen gezielt ausgewaehlte Einzelpersonen. Oeffentlicher Exploit-Code ist auf GitHub verfuegbar. Die Schwachstelle wurde in Kombination mit einer WhatsApp-Schwachstelle (CVE-2025-55177) als Angriffskette eingesetzt.

Welche Produkte sind von CVE-2025-43300 betroffen?

Betroffen sind Apple iOS (vor 15.8.5 und 16.7.12), iPadOS (vor 15.8.5 und 16.7.12) und macOS (vor 13.7.8). Die Schwachstelle liegt in der Bildverarbeitung des Betriebssystems und wird durch die Verarbeitung einer schadhaften Bilddatei ausgeloest.

Wie behebe ich CVE-2025-43300?

Aktualisieren Sie iOS auf 15.8.5 oder 16.7.12, iPadOS entsprechend und macOS auf 13.7.8 oder neuer. Aktualisieren Sie zusaetzlich WhatsApp, um die verknuepfte Angriffskette zu schliessen. Aktivieren Sie den Apple Lockdown Mode, wenn Sie zu einer Risikogruppe gehoeren.

Wie schwerwiegend ist CVE-2025-43300?

CVE-2025-43300 erreicht den maximalen CVSS v3.1-Score von 10.0 (CRITICAL). Die Schwachstelle ermoeglicht Remote Code Execution ohne Authentifizierung oder Benutzerinteraktion durch die blosse Verarbeitung einer schadhaften Bilddatei. Apple bestaetigt den Einsatz in gezielten, hochentwickelten Angriffen.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score20.39%
EPSS-Perzentil97.3%

Daten

Veröffentlicht21. August 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.