CVE-2025-43529

HIGH(8.8)KEV

Apple Multiple Products Use-After-Free WebKit Vulnerability

Beschreibung

CVE-2025-43529 ist eine schwerwiegende Use-After-Free-Schwachstelle in mehreren Apple-Produkten, darunter Safari, iOS, iPadOS, macOS, watchOS, tvOS und visionOS, die mit einem CVSS-Score von 8.8 (HIGH) bewertet wurde. Die Schwachstelle ermoeglicht es einem Angreifer, durch die Verarbeitung speziell praeparierter Webinhalte beliebigen Code auszufuehren. Apple hat bestaetigt, dass diese Schwachstelle in einem aeusserst ausgekluegelten gezielten Angriff ausgenutzt wurde. Die CISA hat sie in ihren KEV-Katalog aufgenommen, mit einer Frist bis zum 5. Januar 2026. Trotz des niedrigen EPSS-Scores von 0.00026 (6.8. Perzentil), der auf gezielte statt breitflaechige Ausnutzung hindeutet, ist die Schwachstelle aufgrund der aktiven Exploitation als hochkritisch einzustufen.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
15. Dezember 2025
Fälligkeitsdatum
5. Januar 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
applesafari< 26.2
appleipados< 18.7.3; >= 26.0, < 26.2
appleiphone os< 18.7.3; >= 26.0, < 26.2
applemacos>= 26.0, < 26.2
appletvos< 26.2
applevisionos< 26.2
applewatchos< 26.2

Referenzen

Schwachstellentyp

CWE-416: Use After Free

Die zugrunde liegende Schwaeche wird als CWE-416 (Use After Free) klassifiziert. Dieser Schwachstellentyp tritt auf, wenn ein Programm nach der Freigabe eines Speicherbereichs weiterhin auf diesen zugreift. Da der freigegebene Speicher moeglicherweise bereits fuer andere Zwecke wiederverwendet wurde, kann dies zu unvorhersehbarem Verhalten fuehren. Bei CVE-2025-43529 liegt die Use-After-Free-Schwachstelle in der WebKit-Engine, die fuer das Rendering von Webinhalten in Apple-Produkten verantwortlich ist. Ein Angreifer kann durch speziell praeparierte Webinhalte die fehlerhafte Speicherverwaltung ausloesen und dadurch beliebigen Code im Kontext des Browsers oder der Anwendung ausfuehren. Mehr erfahren

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-43529 betreffen die gesamte Apple-Geraetelandschaft und sind besonders im Kontext gezielter Angriffe auf hochwertige Ziele relevant. Vertraulichkeit: Ein erfolgreicher Exploit kann zur Offenlegung saemtlicher Daten auf dem betroffenen Geraet fuehren, einschliesslich persoenlicher Nachrichten, Fotos, Passwoerter und Unternehmensdaten (C:H). Integritaet: Beliebiger Code kann ausgefuehrt werden, was die Installation von Spyware, die Manipulation von Daten oder die Einschleusung von Malware ermoeglicht (I:H). Verfuegbarkeit: Das Geraet kann vollstaendig kontrolliert oder unbrauchbar gemacht werden (A:H). Besonders bemerkenswert ist Apples Formulierung eines aeusserst ausgekluegelten Angriffs, die auf state-sponsored Exploitation oder kommerzielle Spyware-Anbieter hindeutet. Der niedrige EPSS-Score von 0.00026 bestaetigt den gezielten Charakter: Die Schwachstelle wird nicht breitflaechig, sondern gegen spezifische hochwertige Ziele eingesetzt. Die Ransomware-Verwertung wird als unbekannt eingestuft.

Exploit-Reifegrad

CVE-2025-43529 wird in gezielten, hochentwickelten Angriffen ausgenutzt. Apple hat in seinen Sicherheitshinweisen explizit bestaetigt, dass die Schwachstelle in einem aeusserst ausgekluegelten Angriff missbraucht wurde. Diese Formulierung wird von Apple typischerweise fuer staatlich unterstuetzte Cyberangriffe oder kommerzielle Spyware-Operationen verwendet. Die CISA hat die Schwachstelle in ihren KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 5. Januar 2026. Der EPSS-Score von 0.00026 im 6.8. Perzentil ist untypisch niedrig fuer eine KEV-gelistete Schwachstelle und bestaetigt den gezielten Charakter der Angriffe. Die Ausnutzung erfordert Benutzerinteraktion (UI:R), da das Opfer eine praeparierte Webseite besuchen oder schaedliche Webinhalte laden muss. Trotzdem ist dies ein realistisches Angriffsszenario, insbesondere durch Spear-Phishing-Links. Die Ransomware-Assoziation ist derzeit unbekannt.

Behebung

  1. Sofortige Updates auf allen Apple-Geraeten installieren: Aktualisieren Sie auf iOS 18.7.3 / iPadOS 18.7.3, iOS 26.2 / iPadOS 26.2, macOS Tahoe 26.2, Safari 26.2, watchOS 26.2, tvOS 26.2 und visionOS 26.2. Die Apple Support-Seiten enthalten detaillierte Informationen.

  2. Automatische Updates aktivieren: Stellen Sie sicher, dass automatische Sicherheitsupdates auf allen verwalteten Apple-Geraeten aktiviert sind, um zukuenftige kritische Patches zeitnah zu erhalten.

  3. MDM-verwaltete Geraete priorisieren: In Unternehmensumgebungen sollten alle ueber Mobile Device Management verwalteten Geraete mit hoechster Prioritaet aktualisiert werden.

  4. Verdaechtige Aktivitaeten pruefen: Insbesondere bei hochexponierten Personen (Fuehrungskraefte, Journalisten, Aktivisten) sollte auf Anzeichen einer Kompromittierung geachtet werden, wie unerwarteter Batterieverbrauch, unbekannte Profile oder verdaechtige Netzwerkaktivitaeten.

  5. Browser-Nutzung absichern: Bis zum Update sollten Nutzer das Oeffnen unbekannter Links vermeiden, insbesondere aus E-Mails oder Nachrichten unbekannter Absender.

Technische Details

CVE-2025-43529 betrifft die WebKit-Engine, die in saemtlichen Apple-Browsern und Webview-Komponenten zum Einsatz kommt. Der CVSS:3.1-Vektor AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt eine Remote-Schwachstelle mit niedriger Komplexitaet, die jedoch Benutzerinteraktion erfordert. Angriffsvektor (AV:N): Ausnutzung ueber das Netzwerk durch praeparierte Webinhalte. Angriffskomplexitaet (AC:L): Sobald der Exploit entwickelt ist, erfordert die Ausfuehrung keine besonderen Bedingungen. Privilegien (PR:N): Kein Zugang zum Zielsystem erforderlich. Benutzerinteraktion (UI:R): Das Opfer muss eine praeparierte Webseite besuchen oder schaedliche Webinhalte laden. Technisch handelt es sich um eine Use-After-Free-Schwachstelle in der Speicherverwaltung von WebKit. Wenn bestimmte DOM-Objekte freigegeben werden, behaelt der Code Referenzen auf den freigegebenen Speicher. Wird dieser Speicher anschliessend fuer andere Objekte wiederverwendet und ueber die veraltete Referenz erneut zugegriffen, kann ein Angreifer die Programmausfuehrung kontrollieren und beliebigen Code einschleusen. Betroffen sind Safari vor 26.2, iOS und iPadOS vor 18.7.3 bzw. 26.2, macOS Tahoe vor 26.2, watchOS vor 26.2, tvOS vor 26.2 und visionOS vor 26.2.

Häufig gestellte Fragen

Was bedeutet Apples Hinweis auf einen aeusserst ausgekluegelten Angriff?

Diese Formulierung verwendet Apple typischerweise, wenn Schwachstellen von staatlich unterstuetzten Angreifern oder kommerziellen Spyware-Anbietern ausgenutzt werden. Es handelt sich nicht um breitflaechige Massenangriffe, sondern um gezielte Operationen gegen hochwertige Einzelziele.

Welche Apple-Geraete sind betroffen?

Praktisch alle aktuellen Apple-Geraete sind betroffen, da die Schwachstelle in WebKit liegt: iPhones, iPads, Macs, Apple Watches, Apple TVs und Apple Vision Pro. Updates stehen fuer alle Plattformen bereit.

Warum ist der EPSS-Score so niedrig trotz aktiver Ausnutzung?

Der niedrige EPSS-Score von 0.00026 spiegelt den gezielten Charakter der Angriffe wider. Die Schwachstelle wird nicht breitflaechig ausgenutzt, sondern in hochspezialisierten Angriffen gegen ausgewaehlte Ziele eingesetzt, was die Erkennungsrate niedrig haelt.

Reicht ein Safari-Update aus oder muessen alle Geraete aktualisiert werden?

Da WebKit in allen Apple-Plattformen verwendet wird, sollten alle betroffenen Geraete aktualisiert werden, nicht nur der Safari-Browser. iOS, macOS, watchOS, tvOS und visionOS erhalten jeweils eigene Patches.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score8.89%
EPSS-Perzentil94.8%

Daten

Veröffentlicht17. Dezember 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.