CVE-2025-43520

MEDIUM(5.5)KEV

Apple Multiple Products Classic Buffer Overflow Vulnerability

Beschreibung

CVE-2025-43520 ist eine HIGH-Pufferüberlauf-Schwachstelle, die mehrere Apple-Produkte betrifft, darunter watchOS, iOS, iPadOS, macOS, visionOS und tvOS, mit einem CVSS-3.1-Score von 7.1. Ein Speicherkorruptionsproblem durch unsachgemäße Speicherbehandlung ermöglicht es einer bösartigen Anwendung, eine unerwartete Systembeendigung auszulösen oder Kernel-Speicher zu beschreiben. Betroffene Versionen umfassen iPadOS < 18.7.2 und 26.0, iOS < 18.7.2 und 26.0, macOS 14.x < 14.8.2, macOS 15.x < 15.7.2, macOS 26.0, tvOS < 26.1, visionOS < 26.1 und watchOS < 26.1. Diese CVE wurde am 20.03.2026 in den KEV-Katalog der CISA aufgenommen, mit einer Behebungsfrist bis zum 03.04.2026. Mit einem EPSS-Score von 0,00475 (64,7. Perzentil) zeigt diese Schwachstelle reale Ausnutzungsaktivität. Es wurde keine Ransomware-Verbindung bestätigt.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
20. März 2026
Fälligkeitsdatum
3. April 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleipados< 18.7.2; 26.0
appleiphone os< 18.7.2; 26.0
applemacos>= 14.0, < 14.8.2; >= 15.0, < 15.7.2; 26.0
appletvos< 26.1
applevisionos< 26.1
applewatchos< 26.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
5.5
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
5.5
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write & CWE-120: Klassischer Pufferüberlauf

CVE-2025-43520 wird unter zwei verwandten Schwächen klassifiziert:

CWE-787 — Out-of-bounds Write: Diese Schwäche tritt auf, wenn ein Produkt Daten über das Ende oder vor den Anfang des vorgesehenen Puffers hinaus schreibt. Out-of-bounds-Schreibvorgänge können angrenzenden Speicher korrumpieren, die Anwendung zum Absturz bringen oder die Ausführung beliebigen Codes ermöglichen. Dies ist eine der gefährlichsten Schwachstellenklassen und rangiert konstant in den CWE Top 25.

CWE-120 — Klassischer Pufferüberlauf: Diese Schwäche beinhaltet das Kopieren von Eingabedaten in einen Puffer, ohne vorher zu prüfen, ob die Daten in die Grenzen des Puffers passen. Der klassische Pufferüberlauf ist seit den Anfängen der Computersicherheit eine grundlegende Schwachstellenklasse.

Im Kontext der Apple-Betriebssysteme konvergieren beide Schwächen im Kernel-Speicherbehandlungscode. Die unsachgemäße Speicherbehandlung ermöglicht es einer bösartigen Anwendung, einen Puffer im Kernel-Bereich zu überlaufen, was entweder zu einem Systemabsturz oder zu Kernel-Speicher-Schreibzugriffen führt, die Privilegienausweitung ermöglichen könnten.

Auswirkungsanalyse

CVE-2025-43520 hat einen CVSS-3.1-Score von 7.1 (HIGH) mit unverändertem Scope.

Vertraulichkeit (KEINE): Der CVSS-Vektor zeigt keine direkte Vertraulichkeitsauswirkung. Die Schwachstelle ermöglicht primär das Schreiben in Kernel-Speicher anstatt das Lesen daraus, was bedeutet, dass Datenexfiltration nicht der primäre Angriffsvektor ist.

Integrität (HIGH): Die Fähigkeit, Kernel-Speicher zu beschreiben, stellt eine schwerwiegende Integritätsauswirkung dar. Ein Angreifer kann kritische Kernel-Datenstrukturen modifizieren, bösartigen Code in privilegierte Speicherbereiche einschleusen oder das Systemverhalten verändern. Kernel-Speicher-Schreibzugriffe können genutzt werden, um Sicherheitsmechanismen zu deaktivieren oder persistente Hintertüren zu installieren.

Verfügbarkeit (HIGH): Die Schwachstelle kann eine unerwartete Systembeendigung verursachen — einen Kernel-Panic, der das gesamte Gerät abstürzen lässt. Dies stellt einen vollständigen Denial-of-Service dar, der nur durch einen Neustart behoben werden kann.

Scope unverändert: Der Scope ist Unchanged (S:U), wobei Kernel-Speicher-Schreibzugriffe effektiv alle Prozesse und Sicherheitsgrenzen des Geräts betreffen.

Die Kombination aus keiner Vertraulichkeitsauswirkung mit hoher Integritäts- und Verfügbarkeitsauswirkung spiegelt eine Schwachstelle wider, die primär für Systemstörung und Privilegienausweitung nutzbar ist.

Exploit-Reifegrad

CVE-2025-43520 wird aktiv in freier Wildbahn ausgenutzt, wie die Aufnahme in den KEV-Katalog der CISA am 20.03.2026 belegt.

Exploit-Status: Aktive Ausnutzung wurde bestätigt. Apple hat bestätigt, dass die Schwachstelle vor der Patch-Verfügbarkeit ausgenutzt wurde und stuft sie als Zero-Day ein. Die Fähigkeit, Kernel-Speicher zu beschreiben, macht sie zu einem hochwertigen Ziel für anspruchsvolle Bedrohungsakteure.

EPSS-Bewertung: Der EPSS-Score von 0,00475 (64,7. Perzentil) zeigt eine überdurchschnittliche Ausnutzungswahrscheinlichkeit. In Kombination mit der bestätigten KEV-Listung sollte diese Schwachstelle unabhängig vom statistischen Score als aktiv ausgenutzt behandelt werden.

Ransomware-Verbindung: Für CVE-2025-43520 wurde keine direkte Ransomware-Verbindung bestätigt. Der lokale Angriffsvektor (AV:L) und die erforderlichen Berechtigungen (PR:L) machen eine automatisierte Ransomware-Verbreitung weniger praktikabel.

Angriffsfläche: Die Schwachstelle erstreckt sich über Apples gesamte Produktpalette. Die Anforderung niedriger Berechtigungen bedeutet, dass jede installierte Anwendung diese Schwachstelle potenziell ausnutzen könnte.

KEV-Frist: Die CISA fordert die Behebung bis zum 03.04.2026.

Behebung

  1. Apple-Sicherheitsupdates sofort installieren. Aktualisieren Sie alle betroffenen Geräte auf die gepatchten Versionen: iOS 18.7.2 / iOS 26.1, iPadOS 18.7.2 / iPadOS 26.1, macOS Sonoma 14.8.2, macOS Sequoia 15.7.2, macOS Tahoe 26.1, watchOS 26.1, tvOS 26.1 und visionOS 26.1. Konsultieren Sie Apples offizielles Sicherheitsadvisory unter support.apple.com/en-us/100100.
  2. Alle betroffenen Apple-Geräte identifizieren. Nutzen Sie MDM-Lösungen und Vulnerability-Scanning-Tools, um alle Instanzen betroffener Apple-Betriebssysteme aufzulisten. Berücksichtigen Sie sowohl verwaltete Unternehmensgeräte als auch nicht verwaltete BYOD-Geräte.
  3. Anwendungsbeschränkungen als Zwischenmaßnahme. Falls sofortiges Patching nicht möglich ist, beschränken Sie die Anwendungsinstallation auf vertrauenswürdige Quellen über MDM-Richtlinien. Verschärfen Sie Sandboxing-Regeln und überwachen Sie auf ungewöhnliche Kernel-Aktivität oder unerwartete Systemabstürze.
  4. Auf Kompromittierungsindikatoren untersuchen. Angesichts bestätigter aktiver Ausnutzung überprüfen Sie Absturzprotokolle und EDR-Daten auf Hinweise auf Kernel-Panics durch Ausnutzung. Achten Sie auf unerwartete Systemneustarts oder Anzeichen von Privilegienausweitung.
  5. Gerätesicherheit härten. Aktivieren Sie erweiterte Sicherheitsfunktionen wie den Blockierungsmodus auf kritischen Geräten. Stellen Sie sicher, dass EDR-Lösungen bereitgestellt und für die Erkennung von Kernel-Level-Exploit-Versuchen konfiguriert sind.

Technische Details

CVE-2025-43520 ist eine HIGH-Pufferüberlauf-Schwachstelle in mehreren Apple-Betriebssystemen, verursacht durch unsachgemäße Speicherbehandlung, die es einer bösartigen Anwendung ermöglicht, eine Systembeendigung auszulösen oder Kernel-Speicher zu beschreiben.

Technischer Mechanismus: Die Schwachstelle besteht in den Speicherbehandlungsroutinen des Kernels. Ein klassischer Pufferüberlauf tritt auf, wenn Daten, die in einen Kernel-Puffer geschrieben werden, die zugewiesenen Grenzen überschreiten und benachbarte Speicherbereiche korrumpieren. Die unsachgemäße Speicherbehandlung validiert Puffergrößen nicht vor Schreiboperationen, wodurch eine angreiferkontrollierte Anwendung einen Puffer überlaufen und beliebige Daten an Kernel-Speicheradressen schreiben kann.

CVSS-3.1-Vektor-Analyse (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H):

  • Angriffsvektor (Lokal): Ausnutzung erfordert die Ausführung einer bösartigen Anwendung auf dem Zielgerät. Remote-Ausnutzung ist ohne vorherige lokale Codeausführung nicht möglich.
  • Angriffskomplexität (Niedrig): Der Pufferüberlauf ist zuverlässig auslösbar ohne spezielle Bedingungen.
  • Erforderliche Privilegien (Niedrig): Standard-Benutzer-Berechtigungen reichen aus. Jede installierte Anwendung mit normalen Berechtigungen kann den Fehler ausnutzen.
  • Benutzerinteraktion (Keine): Keine Benutzerinteraktion erforderlich, sobald die bösartige Anwendung läuft. Der Exploit kann automatisch ausgelöst werden.
  • Scope (Unverändert): Die Auswirkung ist auf die verwundbare Kernel-Komponente beschränkt, wobei Kernel-Speicher-Schreibzugriffe das gesamte System kompromittieren.
  • Auswirkung (C:N/I:H/A:H): Keine Vertraulichkeitsauswirkung, aber vollständige Integritätskompromittierung durch Kernel-Speicher-Schreibzugriffe und vollständige Verfügbarkeitsauswirkung durch Systembeendigung.

Kernel-Speicher-Schreibzugriff-Implikationen: Die Fähigkeit, Kernel-Speicher zu beschreiben, ist ein mächtiges Ausnutzungsprimitiv. Angreifer können damit Sicherheitsfunktionen wie den Systemintegritätsschutz (SIP) deaktivieren, Kernel-Erweiterungen modifizieren, Prozess-Anmeldedaten für Privilegienausweitung ändern oder persistente Hintertüren erstellen.

Häufig gestellte Fragen

Was ist CVE-2025-43520?

CVE-2025-43520 ist eine HIGH-Pufferüberlauf-Schwachstelle (CVSS 7.1), die mehrere Apple-Betriebssysteme betrifft, darunter iOS, iPadOS, macOS, watchOS, tvOS und visionOS. Die Schwachstelle ermöglicht es einer bösartigen Anwendung, Kernel-Speicher zu beschreiben oder eine Systembeendigung durch unsachgemäße Speicherbehandlung auszulösen. Sie ist im KEV-Katalog der CISA gelistet, was aktive Ausnutzung bestätigt.

Welche Apple-Produkte sind von CVE-2025-43520 betroffen?

Betroffen sind iPadOS < 18.7.2 und 26.0, iOS < 18.7.2 und 26.0, macOS Sonoma 14.x < 14.8.2, macOS Sequoia 15.x < 15.7.2, macOS Tahoe 26.0, tvOS < 26.1, visionOS < 26.1 und watchOS < 26.1. Die Schwachstelle betrifft Apples komplettes Produktökosystem, was auf einen Fehler in einer zentralen Kernel-Komponente hindeutet.

Wie behebe ich CVE-2025-43520?

Aktualisieren Sie alle betroffenen Apple-Geräte auf die neuesten gepatchten Versionen: iOS 18.7.2 oder 26.1, iPadOS 18.7.2 oder 26.1, macOS Sonoma 14.8.2, macOS Sequoia 15.7.2 oder macOS Tahoe 26.1, watchOS 26.1, tvOS 26.1 und visionOS 26.1. Nutzen Sie MDM-Lösungen zur Durchsetzung. Bei Verzögerung beschränken Sie Anwendungsinstallationen und aktivieren Sie den Blockierungsmodus.

Warum ist CVE-2025-43520 trotz fehlender Vertraulichkeitsauswirkung gefährlich?

Obwohl der CVSS-Vektor keine direkte Vertraulichkeitsauswirkung zeigt (C:N), ist die Fähigkeit, Kernel-Speicher zu beschreiben, ein extrem mächtiges Ausnutzungsprimitiv. Ein Angreifer kann Kernel-Schreibzugriffe nutzen, um Sicherheitsschutzmechanismen zu deaktivieren, Privilegien auszuweiten, Zugriffskontrollen zu modifizieren oder persistente Hintertüren zu installieren. Die hohe Integritäts- und Verfügbarkeitsauswirkung bedeutet vollständige Systemkompromittierung und Denial-of-Service durch Kernel-Panics.

CVSS-Score

5.5
MEDIUM(5.5)

EPSS-Score

EPSS-Score0.42%
EPSS-Perzentil35.5%

Daten

Veröffentlicht12. Dezember 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.