CVE-2025-43520
Apple Multiple Products Classic Buffer Overflow Vulnerability
Beschreibung
CVE-2025-43520 ist eine HIGH-Pufferüberlauf-Schwachstelle, die mehrere Apple-Produkte betrifft, darunter watchOS, iOS, iPadOS, macOS, visionOS und tvOS, mit einem CVSS-3.1-Score von 7.1. Ein Speicherkorruptionsproblem durch unsachgemäße Speicherbehandlung ermöglicht es einer bösartigen Anwendung, eine unerwartete Systembeendigung auszulösen oder Kernel-Speicher zu beschreiben. Betroffene Versionen umfassen iPadOS < 18.7.2 und 26.0, iOS < 18.7.2 und 26.0, macOS 14.x < 14.8.2, macOS 15.x < 15.7.2, macOS 26.0, tvOS < 26.1, visionOS < 26.1 und watchOS < 26.1. Diese CVE wurde am 20.03.2026 in den KEV-Katalog der CISA aufgenommen, mit einer Behebungsfrist bis zum 03.04.2026. Mit einem EPSS-Score von 0,00475 (64,7. Perzentil) zeigt diese Schwachstelle reale Ausnutzungsaktivität. Es wurde keine Ransomware-Verbindung bestätigt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | ipados | < 18.7.2; 26.0 |
| apple | iphone os | < 18.7.2; 26.0 |
| apple | macos | >= 14.0, < 14.8.2; >= 15.0, < 15.7.2; 26.0 |
| apple | tvos | < 26.1 |
| apple | visionos | < 26.1 |
| apple | watchos | < 26.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Referenzen
- https://support.apple.com/en-us/125632(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/125633(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/125634(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/125635(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/125636(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/125637(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/125638(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/125639(Release Notes, Vendor Advisory)
- https://cloud.google.com/blog/topics/threat-intelligence/darksword-ios-exploit-chain/(Technical Description)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-43520(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write & CWE-120: Klassischer Pufferüberlauf
CVE-2025-43520 wird unter zwei verwandten Schwächen klassifiziert:
CWE-787 — Out-of-bounds Write: Diese Schwäche tritt auf, wenn ein Produkt Daten über das Ende oder vor den Anfang des vorgesehenen Puffers hinaus schreibt. Out-of-bounds-Schreibvorgänge können angrenzenden Speicher korrumpieren, die Anwendung zum Absturz bringen oder die Ausführung beliebigen Codes ermöglichen. Dies ist eine der gefährlichsten Schwachstellenklassen und rangiert konstant in den CWE Top 25.
CWE-120 — Klassischer Pufferüberlauf: Diese Schwäche beinhaltet das Kopieren von Eingabedaten in einen Puffer, ohne vorher zu prüfen, ob die Daten in die Grenzen des Puffers passen. Der klassische Pufferüberlauf ist seit den Anfängen der Computersicherheit eine grundlegende Schwachstellenklasse.
Im Kontext der Apple-Betriebssysteme konvergieren beide Schwächen im Kernel-Speicherbehandlungscode. Die unsachgemäße Speicherbehandlung ermöglicht es einer bösartigen Anwendung, einen Puffer im Kernel-Bereich zu überlaufen, was entweder zu einem Systemabsturz oder zu Kernel-Speicher-Schreibzugriffen führt, die Privilegienausweitung ermöglichen könnten.
Auswirkungsanalyse
CVE-2025-43520 hat einen CVSS-3.1-Score von 7.1 (HIGH) mit unverändertem Scope.
Vertraulichkeit (KEINE): Der CVSS-Vektor zeigt keine direkte Vertraulichkeitsauswirkung. Die Schwachstelle ermöglicht primär das Schreiben in Kernel-Speicher anstatt das Lesen daraus, was bedeutet, dass Datenexfiltration nicht der primäre Angriffsvektor ist.
Integrität (HIGH): Die Fähigkeit, Kernel-Speicher zu beschreiben, stellt eine schwerwiegende Integritätsauswirkung dar. Ein Angreifer kann kritische Kernel-Datenstrukturen modifizieren, bösartigen Code in privilegierte Speicherbereiche einschleusen oder das Systemverhalten verändern. Kernel-Speicher-Schreibzugriffe können genutzt werden, um Sicherheitsmechanismen zu deaktivieren oder persistente Hintertüren zu installieren.
Verfügbarkeit (HIGH): Die Schwachstelle kann eine unerwartete Systembeendigung verursachen — einen Kernel-Panic, der das gesamte Gerät abstürzen lässt. Dies stellt einen vollständigen Denial-of-Service dar, der nur durch einen Neustart behoben werden kann.
Scope unverändert: Der Scope ist Unchanged (S:U), wobei Kernel-Speicher-Schreibzugriffe effektiv alle Prozesse und Sicherheitsgrenzen des Geräts betreffen.
Die Kombination aus keiner Vertraulichkeitsauswirkung mit hoher Integritäts- und Verfügbarkeitsauswirkung spiegelt eine Schwachstelle wider, die primär für Systemstörung und Privilegienausweitung nutzbar ist.
Exploit-Reifegrad
CVE-2025-43520 wird aktiv in freier Wildbahn ausgenutzt, wie die Aufnahme in den KEV-Katalog der CISA am 20.03.2026 belegt.
Exploit-Status: Aktive Ausnutzung wurde bestätigt. Apple hat bestätigt, dass die Schwachstelle vor der Patch-Verfügbarkeit ausgenutzt wurde und stuft sie als Zero-Day ein. Die Fähigkeit, Kernel-Speicher zu beschreiben, macht sie zu einem hochwertigen Ziel für anspruchsvolle Bedrohungsakteure.
EPSS-Bewertung: Der EPSS-Score von 0,00475 (64,7. Perzentil) zeigt eine überdurchschnittliche Ausnutzungswahrscheinlichkeit. In Kombination mit der bestätigten KEV-Listung sollte diese Schwachstelle unabhängig vom statistischen Score als aktiv ausgenutzt behandelt werden.
Ransomware-Verbindung: Für CVE-2025-43520 wurde keine direkte Ransomware-Verbindung bestätigt. Der lokale Angriffsvektor (AV:L) und die erforderlichen Berechtigungen (PR:L) machen eine automatisierte Ransomware-Verbreitung weniger praktikabel.
Angriffsfläche: Die Schwachstelle erstreckt sich über Apples gesamte Produktpalette. Die Anforderung niedriger Berechtigungen bedeutet, dass jede installierte Anwendung diese Schwachstelle potenziell ausnutzen könnte.
KEV-Frist: Die CISA fordert die Behebung bis zum 03.04.2026.
Behebung
- Apple-Sicherheitsupdates sofort installieren. Aktualisieren Sie alle betroffenen Geräte auf die gepatchten Versionen: iOS 18.7.2 / iOS 26.1, iPadOS 18.7.2 / iPadOS 26.1, macOS Sonoma 14.8.2, macOS Sequoia 15.7.2, macOS Tahoe 26.1, watchOS 26.1, tvOS 26.1 und visionOS 26.1. Konsultieren Sie Apples offizielles Sicherheitsadvisory unter support.apple.com/en-us/100100.
- Alle betroffenen Apple-Geräte identifizieren. Nutzen Sie MDM-Lösungen und Vulnerability-Scanning-Tools, um alle Instanzen betroffener Apple-Betriebssysteme aufzulisten. Berücksichtigen Sie sowohl verwaltete Unternehmensgeräte als auch nicht verwaltete BYOD-Geräte.
- Anwendungsbeschränkungen als Zwischenmaßnahme. Falls sofortiges Patching nicht möglich ist, beschränken Sie die Anwendungsinstallation auf vertrauenswürdige Quellen über MDM-Richtlinien. Verschärfen Sie Sandboxing-Regeln und überwachen Sie auf ungewöhnliche Kernel-Aktivität oder unerwartete Systemabstürze.
- Auf Kompromittierungsindikatoren untersuchen. Angesichts bestätigter aktiver Ausnutzung überprüfen Sie Absturzprotokolle und EDR-Daten auf Hinweise auf Kernel-Panics durch Ausnutzung. Achten Sie auf unerwartete Systemneustarts oder Anzeichen von Privilegienausweitung.
- Gerätesicherheit härten. Aktivieren Sie erweiterte Sicherheitsfunktionen wie den Blockierungsmodus auf kritischen Geräten. Stellen Sie sicher, dass EDR-Lösungen bereitgestellt und für die Erkennung von Kernel-Level-Exploit-Versuchen konfiguriert sind.
Technische Details
CVE-2025-43520 ist eine HIGH-Pufferüberlauf-Schwachstelle in mehreren Apple-Betriebssystemen, verursacht durch unsachgemäße Speicherbehandlung, die es einer bösartigen Anwendung ermöglicht, eine Systembeendigung auszulösen oder Kernel-Speicher zu beschreiben.
Technischer Mechanismus: Die Schwachstelle besteht in den Speicherbehandlungsroutinen des Kernels. Ein klassischer Pufferüberlauf tritt auf, wenn Daten, die in einen Kernel-Puffer geschrieben werden, die zugewiesenen Grenzen überschreiten und benachbarte Speicherbereiche korrumpieren. Die unsachgemäße Speicherbehandlung validiert Puffergrößen nicht vor Schreiboperationen, wodurch eine angreiferkontrollierte Anwendung einen Puffer überlaufen und beliebige Daten an Kernel-Speicheradressen schreiben kann.
CVSS-3.1-Vektor-Analyse (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H):
- Angriffsvektor (Lokal): Ausnutzung erfordert die Ausführung einer bösartigen Anwendung auf dem Zielgerät. Remote-Ausnutzung ist ohne vorherige lokale Codeausführung nicht möglich.
- Angriffskomplexität (Niedrig): Der Pufferüberlauf ist zuverlässig auslösbar ohne spezielle Bedingungen.
- Erforderliche Privilegien (Niedrig): Standard-Benutzer-Berechtigungen reichen aus. Jede installierte Anwendung mit normalen Berechtigungen kann den Fehler ausnutzen.
- Benutzerinteraktion (Keine): Keine Benutzerinteraktion erforderlich, sobald die bösartige Anwendung läuft. Der Exploit kann automatisch ausgelöst werden.
- Scope (Unverändert): Die Auswirkung ist auf die verwundbare Kernel-Komponente beschränkt, wobei Kernel-Speicher-Schreibzugriffe das gesamte System kompromittieren.
- Auswirkung (C:N/I:H/A:H): Keine Vertraulichkeitsauswirkung, aber vollständige Integritätskompromittierung durch Kernel-Speicher-Schreibzugriffe und vollständige Verfügbarkeitsauswirkung durch Systembeendigung.
Kernel-Speicher-Schreibzugriff-Implikationen: Die Fähigkeit, Kernel-Speicher zu beschreiben, ist ein mächtiges Ausnutzungsprimitiv. Angreifer können damit Sicherheitsfunktionen wie den Systemintegritätsschutz (SIP) deaktivieren, Kernel-Erweiterungen modifizieren, Prozess-Anmeldedaten für Privilegienausweitung ändern oder persistente Hintertüren erstellen.
Häufig gestellte Fragen
Was ist CVE-2025-43520?
CVE-2025-43520 ist eine HIGH-Pufferüberlauf-Schwachstelle (CVSS 7.1), die mehrere Apple-Betriebssysteme betrifft, darunter iOS, iPadOS, macOS, watchOS, tvOS und visionOS. Die Schwachstelle ermöglicht es einer bösartigen Anwendung, Kernel-Speicher zu beschreiben oder eine Systembeendigung durch unsachgemäße Speicherbehandlung auszulösen. Sie ist im KEV-Katalog der CISA gelistet, was aktive Ausnutzung bestätigt.
Welche Apple-Produkte sind von CVE-2025-43520 betroffen?
Betroffen sind iPadOS < 18.7.2 und 26.0, iOS < 18.7.2 und 26.0, macOS Sonoma 14.x < 14.8.2, macOS Sequoia 15.x < 15.7.2, macOS Tahoe 26.0, tvOS < 26.1, visionOS < 26.1 und watchOS < 26.1. Die Schwachstelle betrifft Apples komplettes Produktökosystem, was auf einen Fehler in einer zentralen Kernel-Komponente hindeutet.
Wie behebe ich CVE-2025-43520?
Aktualisieren Sie alle betroffenen Apple-Geräte auf die neuesten gepatchten Versionen: iOS 18.7.2 oder 26.1, iPadOS 18.7.2 oder 26.1, macOS Sonoma 14.8.2, macOS Sequoia 15.7.2 oder macOS Tahoe 26.1, watchOS 26.1, tvOS 26.1 und visionOS 26.1. Nutzen Sie MDM-Lösungen zur Durchsetzung. Bei Verzögerung beschränken Sie Anwendungsinstallationen und aktivieren Sie den Blockierungsmodus.
Warum ist CVE-2025-43520 trotz fehlender Vertraulichkeitsauswirkung gefährlich?
Obwohl der CVSS-Vektor keine direkte Vertraulichkeitsauswirkung zeigt (C:N), ist die Fähigkeit, Kernel-Speicher zu beschreiben, ein extrem mächtiges Ausnutzungsprimitiv. Ein Angreifer kann Kernel-Schreibzugriffe nutzen, um Sicherheitsschutzmechanismen zu deaktivieren, Privilegien auszuweiten, Zugriffskontrollen zu modifizieren oder persistente Hintertüren zu installieren. Die hohe Integritäts- und Verfügbarkeitsauswirkung bedeutet vollständige Systemkompromittierung und Denial-of-Service durch Kernel-Panics.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.