CVE-2025-43510

HIGH(7.8)KEV

Apple Multiple Products Improper Locking Vulnerability

Beschreibung

CVE-2025-43510 ist eine HIGH-Schwachstelle durch unsachgemäßes Locking, die mehrere Apple-Produkte betrifft, darunter watchOS, iOS, iPadOS, macOS, visionOS und tvOS, mit einem CVSS-3.1-Score von 7.8. Ein Speicherkorruptionsproblem durch unzureichende Lock-State-Prüfung ermöglicht es einer bösartigen Anwendung, unerwartete Änderungen im gemeinsam genutzten Speicher zwischen Prozessen hervorzurufen. Betroffene Versionen umfassen iPadOS < 18.7.2 und 26.0, iOS < 18.7.2 und 26.0, macOS 14.x < 14.8.2, macOS 15.x < 15.7.2, macOS 26.0, tvOS < 26.1, visionOS < 26.1 und watchOS < 26.1. Diese CVE wurde am 20.03.2026 in den KEV-Katalog der CISA aufgenommen, mit einer Behebungsfrist bis zum 03.04.2026. Mit einem EPSS-Score von 0,00462 (64,1. Perzentil) zeigt diese Schwachstelle eine beachtliche Ausnutzungswahrscheinlichkeit. Es wurde keine Ransomware-Verbindung bestätigt.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
20. März 2026
Fälligkeitsdatum
3. April 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleipados< 18.7.2; 26.0
appleiphone os< 18.7.2; 26.0
applemacos>= 14.0, < 14.8.2; >= 15.0, < 15.7.2; 26.0
appletvos< 26.1
applevisionos< 26.1
applewatchos< 26.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-667: Unsachgemäßes Locking

CVE-2025-43510 wird unter CWE-667 — Improper Locking klassifiziert. Diese Schwäche tritt auf, wenn ein Produkt Sperren auf Ressourcen nicht ordnungsgemäß erwirbt oder freigibt, was zu unerwarteten Zustandsänderungen führt. Unsachgemäßes Locking kann sich als Race Conditions, Deadlocks oder Speicherkorruption manifestieren, wenn mehrere Prozesse oder Threads ohne ausreichende Synchronisation auf gemeinsame Ressourcen zugreifen.

Im Kontext der Apple-Betriebssysteme ist diese Schwäche besonders gefährlich, da moderne Apple-Plattformen stark auf Inter-Prozess-Kommunikation und gemeinsam genutzten Speicher angewiesen sind. Wenn die Lock-State-Prüfung unzureichend ist, kann eine bösartige Anwendung im Benutzerraum gemeinsam genutzten Speicher so manipulieren, dass andere Prozesse betroffen werden — was potenziell zu Privilegienausweitung oder Korruption kritischer Systemzustände führt.

Auswirkungsanalyse

CVE-2025-43510 hat einen CVSS-3.1-Score von 7.8 (HIGH) mit unverändertem Scope.

Vertraulichkeit (HIGH): Eine erfolgreiche Ausnutzung ermöglicht dem Angreifer das Lesen sensibler Daten aus dem gemeinsam genutzten Speicher zwischen Prozessen, einschließlich Authentifizierungstoken, Verschlüsselungsschlüssel und anderer privilegierter Datenstrukturen.

Integrität (HIGH): Die Kernauswirkung dieser Schwachstelle liegt in der Speicherkorruption — ein Angreifer kann unerwartete Änderungen am gemeinsamen Speicher vornehmen und potenziell kritische Systemdaten modifizieren, bösartige Payloads einschleusen oder den Ausführungsfluss privilegierter Prozesse verändern.

Verfügbarkeit (HIGH): Speicherkorruption durch unsachgemäßes Locking kann zu Systeminstabilität, Kernel-Panics oder vollständigen Geräteabstürzen führen. Wiederholte Ausnutzung kann das betroffene Gerät bis zum Patchen unbrauchbar machen.

Scope unverändert: Der Scope ist Unchanged (S:U), was bedeutet, dass die Auswirkungen auf die verwundbare Komponente beschränkt sind. Angesichts der Kernel-Ebene der gemeinsamen Speicherverwaltung können die praktischen Auswirkungen jedoch das gesamte Gerät betreffen.

Der EPSS-Score von 0,00462 (64,1. Perzentil) zeigt eine moderate, aber reale Ausnutzungswahrscheinlichkeit, unterstützt durch die KEV-Kataloglistung.

Exploit-Reifegrad

CVE-2025-43510 wird aktiv in freier Wildbahn ausgenutzt, wie die Aufnahme in den KEV-Katalog der CISA am 20.03.2026 belegt.

Exploit-Status: Aktive Ausnutzung wurde bestätigt. Apple hat bestätigt, dass die Schwachstelle vor der Veröffentlichung der Patches ausgenutzt wurde, was auf einen Zero-Day-Einsatz in gezielten Angriffen hindeutet.

EPSS-Bewertung: Der EPSS-Score von 0,00462 (64,1. Perzentil) platziert diese Schwachstelle über dem Median der Ausnutzungswahrscheinlichkeit. Die bestätigte KEV-Listung zeigt, dass statistische Modelle die gezielte Ausnutzung von Apple-Zero-Days möglicherweise unterschätzen.

Ransomware-Verbindung: Für CVE-2025-43510 wurde keine direkte Ransomware-Verbindung bestätigt. Der lokale Angriffsvektor (AV:L) und die erforderliche Benutzerinteraktion (UI:R) machen eine massenhafte Ransomware-Verbreitung weniger wahrscheinlich, gezielte Angriffe bleiben jedoch ein erhebliches Risiko.

Angriffsfläche: Die Schwachstelle betrifft das gesamte Apple-Ökosystem — iOS, iPadOS, macOS, watchOS, tvOS und visionOS — und schafft eine breite Angriffsfläche in Privat- und Unternehmensumgebungen.

KEV-Frist: Die CISA fordert die Behebung bis zum 03.04.2026. Alle Organisationen sollten diese Frist als dringende Empfehlung behandeln.

Behebung

  1. Apple-Sicherheitsupdates sofort installieren. Aktualisieren Sie alle betroffenen Geräte auf die gepatchten Versionen: iOS 18.7.2 / iOS 26.1, iPadOS 18.7.2 / iPadOS 26.1, macOS Sonoma 14.8.2, macOS Sequoia 15.7.2, macOS Tahoe 26.1, watchOS 26.1, tvOS 26.1 und visionOS 26.1. Konsultieren Sie Apples offizielles Sicherheitsadvisory unter support.apple.com/en-us/100100.
  2. Inventarisierung aller Apple-Geräte. Nutzen Sie Mobile-Device-Management-Lösungen (MDM) und Asset-Inventartools, um alle betroffenen Apple-Betriebssysteme in Ihrer Organisation zu identifizieren. Achten Sie besonders auf nicht verwaltete persönliche Geräte in BYOD-Umgebungen.
  3. Zwischenmaßnahmen bei verzögertem Patching. Beschränken Sie die Installation nicht vertrauenswürdiger Anwendungen über MDM-Richtlinien. Aktivieren Sie App-Überprüfung und Signaturanforderungen. Überwachen Sie kritische Geräte auf ungewöhnliches Prozessverhalten.
  4. Prüfung auf frühere Kompromittierung. Angesichts der bestätigten aktiven Ausnutzung überprüfen Sie Geräteprotokolle und Endpoint-Detection-Daten auf Anzeichen einer Kompromittierung. Achten Sie auf ungewöhnliches Anwendungsverhalten oder unerwartete Prozessabstürze.
  5. Automatische Updates erzwingen und MDM-Richtlinien überprüfen. Konfigurieren Sie verwaltete Geräte für automatische Sicherheitsupdates und verschärfen Sie die Installationsrichtlinien für Anwendungen.

Technische Details

CVE-2025-43510 ist eine HIGH-Speicherkorruptionsschwachstelle in mehreren Apple-Betriebssystemen, verursacht durch unsachgemäße Lock-State-Prüfung in der gemeinsamen Speicherverwaltung.

Technischer Mechanismus: Die Ursache liegt in einem Fehler im Lock-State-Prüfmechanismus, der den Zugriff auf gemeinsam genutzte Speicherbereiche zwischen Prozessen regelt. Wenn ein Prozess eine Sperre auf gemeinsamen Speicher erwirbt, muss das System den Sperrzustand überprüfen, bevor Änderungen zugelassen werden. Die fehlerhafte Implementierung ermöglichte es einer bösartigen Anwendung, diese Prüfungen zu umgehen und unautorisierte Schreibzugriffe auf gemeinsame Speichersegmente durchzuführen. Dies erzeugt ein klassisches Race-Condition-Szenario.

CVSS-3.1-Vektor-Analyse (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H):

  • Angriffsvektor (Lokal): Der Angreifer muss eine bösartige Anwendung auf dem Zielgerät ausführen, typischerweise durch Installation einer manipulierten App.
  • Angriffskomplexität (Niedrig): Keine speziellen Bedingungen oder Timing-Anforderungen erforderlich. Die Lock-State-Umgehung ist zuverlässig reproduzierbar.
  • Erforderliche Privilegien (Keine): Keine besonderen Berechtigungen nötig — eine Standard-Anwendung kann die Schwachstelle auslösen.
  • Benutzerinteraktion (Erforderlich): Der Benutzer muss eine Aktion durchführen, z.B. die bösartige Anwendung installieren oder starten.
  • Scope (Unverändert): Die Auswirkung ist technisch auf die verwundbare Speicherverwaltungskomponente beschränkt, kann aber über gemeinsamen Speicher auf andere Prozesse übergreifen.
  • Auswirkung (C:H/I:H/A:H): Vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit ist durch das Speicherkorruptions-Primitiv möglich.

Betroffene Plattformen: Die Schwachstelle erstreckt sich über Apples gesamtes Ökosystem, was darauf hindeutet, dass der fehlerhafte Code in einem zentralen gemeinsamen Speicher-Subsystem liegt.

Häufig gestellte Fragen

Was ist CVE-2025-43510?

CVE-2025-43510 ist eine HIGH-Speicherkorruptionsschwachstelle (CVSS 7.8), die mehrere Apple-Betriebssysteme betrifft, darunter iOS, iPadOS, macOS, watchOS, tvOS und visionOS. Die Schwachstelle resultiert aus unsachgemäßer Lock-State-Prüfung in der gemeinsamen Speicherverwaltung und ermöglicht es einer bösartigen Anwendung, gemeinsam genutzten Speicher zwischen Prozessen zu korrumpieren. Sie ist im KEV-Katalog der CISA gelistet, was aktive Ausnutzung bestätigt.

Welche Apple-Produkte sind von CVE-2025-43510 betroffen?

Betroffen sind iPadOS < 18.7.2 und 26.0, iOS < 18.7.2 und 26.0, macOS Sonoma 14.x < 14.8.2, macOS Sequoia 15.x < 15.7.2, macOS Tahoe 26.0, tvOS < 26.1, visionOS < 26.1 und watchOS < 26.1. Der breite Umfang über Apples Ökosystem deutet auf eine Schwachstelle in einer zentralen gemeinsamen Komponente hin.

Wie behebe ich CVE-2025-43510?

Aktualisieren Sie alle betroffenen Apple-Geräte auf die neuesten gepatchten Versionen: iOS 18.7.2 oder 26.1, iPadOS 18.7.2 oder 26.1, macOS Sonoma 14.8.2, macOS Sequoia 15.7.2 oder macOS Tahoe 26.1, watchOS 26.1, tvOS 26.1 und visionOS 26.1. Nutzen Sie MDM-Lösungen zur Durchsetzung von Updates. Bei verzögertem Patching beschränken Sie die Installation nicht vertrauenswürdiger Apps.

Wird CVE-2025-43510 mit Ransomware in Verbindung gebracht?

Nein, es wurde keine direkte Ransomware-Verbindung bestätigt. Der lokale Angriffsvektor mit erforderlicher Benutzerinteraktion macht eine massenhafte Ransomware-Verbreitung weniger wahrscheinlich. Die Schwachstelle wird jedoch aktiv ausgenutzt und sollte unabhängig vom Ransomware-Status mit hoher Dringlichkeit behandelt werden. Die CISA-KEV-Behebungsfrist ist der 03.04.2026.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score0.36%
EPSS-Perzentil29.3%

Daten

Veröffentlicht12. Dezember 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.