CVE-2026-20700

HIGH(7.8)KEV

Apple Multiple Buffer Overflow Vulnerability

Beschreibung

CVE-2026-20700 ist eine schwerwiegende Speicherkorruptionsschwachstelle, die mehrere Apple-Betriebssysteme betrifft, darunter iOS, iPadOS, macOS Tahoe, watchOS, tvOS und visionOS. Ein Angreifer mit Speicherschreibzugriff kann durch diese Schwachstelle beliebigen Code ausfuehren. Apple hat bestaetigt, dass diese Schwachstelle moeglicherweise bereits aktiv ausgenutzt wurde. Die Schwachstelle wurde mit einem CVSS v3.1-Score von 7.8 (HIGH) bewertet.

Die CISA hat CVE-2026-20700 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 5. Maerz 2026. Der Ransomware-Status wird als Unknown gefuehrt. Mit einem EPSS-Score von 0.42 % (61. Perzentil) liegt die Ausnutzungswahrscheinlichkeit ueber dem Durchschnitt. Die Tatsache, dass Apple selbst eine aktive Ausnutzung bestaetigt, verleiht dieser Schwachstelle trotz des vergleichsweise moderaten EPSS-Scores eine hohe Dringlichkeit.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
12. Februar 2026
Fälligkeitsdatum
5. März 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleipados< 26.3
appleiphone os< 26.3
applemacos< 26.3
appletvos< 26.3
applevisionos< 26.3
applewatchos< 26.3

Referenzen

Schwachstellentyp

CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer

CVE-2026-20700 basiert auf CWE-119 (Buffer Overflow), einer grundlegenden Klasse von Speichersicherheitsschwachstellen. Bei dieser Schwachstellenart fuehrt ein Programm Operationen auf einem Speicherpuffer durch, ohne die Grenzen dieses Puffers korrekt zu ueberpruefen. Dies ermoeglicht das Lesen oder Schreiben von Daten ausserhalb des vorgesehenen Speicherbereichs.

Apple beschreibt die zugrunde liegende Ursache als ein Speicherkorruptionsproblem, das durch eine verbesserte Zustandsverwaltung behoben wurde. CWE-119 umfasst verschiedene Untertypen wie Buffer Overflows, Out-of-Bounds Reads und Writes. In Apple-Betriebssystemen fuehren solche Schwachstellen haeufig zu Kernel-Level-Exploits, die vollstaendige Geraetekontrolle ermoeglichen. Diese Schwachstellenklasse ist besonders relevant fuer gezielte Angriffe (Targeted Attacks) gegen hochwertige Ziele.

Auswirkungsanalyse

Die Auswirkungen von CVE-2026-20700 sind erheblich, wobei der lokale Angriffsvektor die Ausnutzungskomplexitaet erhoeht. Vertraulichkeit: Ein Angreifer, der die Schwachstelle erfolgreich ausnutzt, erhaelt die Moeglichkeit, beliebigen Code auszufuehren und damit auf saemtliche Daten des Geraets zuzugreifen. Bei mobilen Geraeten umfasst dies persoenliche Nachrichten, Fotos, Kontakte, Standortdaten, Gesundheitsdaten und gespeicherte Passwoerter. Die Vertraulichkeit wird als hoch beeintraechtigt bewertet (C:H).

Integritaet: Die Codeausfuehrung ermoeglicht die Manipulation von Systemkomponenten, die Installation von Spyware oder Backdoors und die Veraenderung von Sicherheitseinstellungen. In Kombination mit der Persistenz auf dem Geraet kann der Angreifer langfristigen Zugriff aufrechterhalten. Bei Apple-Geraeten koennte dies auch die Manipulation von iCloud-Synchronisierungsdaten und damit verbundener Geraete umfassen (I:H).

Verfuegbarkeit: Die Speicherkorruption kann zu Systeminstabilitaet und Abstuerzen fuehren. Ein gezielter Angreifer koennte das Geraet unbrauchbar machen oder wesentliche Funktionen deaktivieren (A:H). Der Angriffsvektor ist lokal (AV:L) mit geringer Komplexitaet (AC:L), erfordert jedoch geringe Privilegien (PR:L). Apple's Bestaetigung einer moeglicherweise aktiven Ausnutzung deutet auf gezielte Angriffe hin, wie sie typischerweise von staatlichen Akteuren oder kommerziellen Spyware-Anbietern durchgefuehrt werden.

Exploit-Reifegrad

CVE-2026-20700 wird von Apple als moeglicherweise aktiv ausgenutzt eingestuft, was bei Apple-Schwachstellen typischerweise auf gezielte Angriffe durch fortgeschrittene Bedrohungsakteure hindeutet. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 5. Maerz 2026. Der Ransomware-Status ist Unknown.

Der EPSS-Score von 0.42 % (61. Perzentil) signalisiert eine moderate Ausnutzungswahrscheinlichkeit im Vergleich zu anderen Schwachstellen. Apple hat Sicherheitsupdates in den Advisories HT126346 und HT126348 veroeffentlicht. Die Voraussetzung eines lokalen Zugriffs mit Speicherschreibfaehigkeit erhoet die Einstiegshuerde fuer Angreifer, was den moderaten EPSS-Score erklaert. Historisch gesehen werden solche Apple-Schwachstellen jedoch haeufig in mehrstufigen Exploit-Ketten eingesetzt, beispielsweise in Kombination mit einer Safari-Schwachstelle fuer den initialen Zugriff.

Behebung

  1. Apple-Geraete umgehend aktualisieren: Installieren Sie die neuesten Sicherheitsupdates fuer alle betroffenen Plattformen: iOS 26.3, iPadOS 26.3, macOS Tahoe 26.3, watchOS 26.3, tvOS 26.3 und visionOS 26.3. Navigieren Sie auf iOS-Geraeten zu Einstellungen > Allgemein > Softwareupdate und auf macOS zu Systemeinstellungen > Allgemein > Softwareupdate.

  2. Automatische Updates aktivieren: Stellen Sie sicher, dass automatische Updates auf allen Apple-Geraeten aktiviert sind, um zukuenftige Sicherheitspatches zeitnah zu erhalten. Besonders in Unternehmensumgebungen sollte dies ueber Mobile Device Management (MDM) zentral durchgesetzt werden.

  3. Unternehmens-MDM-Richtlinien anpassen: Fuer Unternehmen mit Apple-Geraeteflutten sollte das Update ueber MDM-Loesungen wie Jamf, Microsoft Intune oder VMware Workspace ONE ausgerollt werden. Setzen Sie eine Mindestversion fuer den Zugriff auf Unternehmensressourcen voraus, um sicherzustellen, dass ungepatchte Geraete keinen Zugang erhalten.

  4. Lockdown-Modus fuer gefaehrdete Nutzer: Nutzer, die einem erhoehten Risiko gezielter Angriffe ausgesetzt sind (Journalisten, Aktivisten, Fuehrungskraefte), sollten den Apple Lockdown-Modus aktivieren, der die Angriffsflaeche erheblich reduziert. Dieser Modus ist unter Einstellungen > Datenschutz und Sicherheit > Lockdown-Modus verfuegbar.

  5. Netzwerksicherheit ueberpruefen: Ueberpruefen Sie die Sicherheit Ihrer Netzwerkinfrastruktur, insbesondere WLAN-Netzwerke, da lokale Angriffsvektoren haeufig ueber kompromittierte Netzwerke eingeleitet werden. Stellen Sie sicher, dass alle Geraete in vertrauenswuerdigen Netzwerken betrieben werden, bis das Update installiert ist.

Technische Details

CVE-2026-20700 betrifft eine Speicherkorruptionsschwachstelle in mehreren Apple-Betriebssystemen. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H beschreibt einen lokalen Angriff (AV:L), der geringe Komplexitaet (AC:L) und geringe Privilegien (PR:L) erfordert, jedoch keine Benutzerinteraktion (UI:N).

Apple beschreibt die technische Ursache als ein Speicherkorruptionsproblem, das durch verbesserte Zustandsverwaltung behoben wurde. Die Voraussetzung einer Speicherschreibfaehigkeit (memory write capability) deutet darauf hin, dass die Schwachstelle in einem Kernel- oder Framework-Kontext liegt, in dem ein Angreifer bereits eine gewisse Code-Ausfuehrung erreicht hat. Dies ist typisch fuer Privilege-Escalation-Schwachstellen in mehrstufigen Exploit-Ketten.

Betroffene Produkte und Versionen umfassen ein breites Spektrum: Apple iOS und iPadOS vor Version 26.3, macOS Tahoe vor Version 26.3, watchOS vor Version 26.3, tvOS vor Version 26.3 und visionOS vor Version 26.3. Die breite Betroffenheit ueber alle Apple-Plattformen hinweg deutet auf eine Schwachstelle in einer gemeinsam genutzten Systemkomponente hin, die in allen Betriebssystemen vorhanden ist. Der Scope ist als Unchanged (S:U) bewertet, was bedeutet, dass die Auswirkungen auf das direkt betroffene System beschraenkt bleiben, ohne auf andere Komponenten ueberzugreifen.

Häufig gestellte Fragen

Welche Apple-Geraete sind von CVE-2026-20700 betroffen?

Die Schwachstelle betrifft iPhones und iPads (iOS/iPadOS vor 26.3), Macs (macOS Tahoe vor 26.3), Apple Watches (watchOS vor 26.3), Apple TVs (tvOS vor 26.3) und Apple Vision Pro (visionOS vor 26.3). Praktisch alle aktuellen Apple-Geraete sind betroffen und sollten aktualisiert werden.

Was bedeutet "moeglicherweise aktiv ausgenutzt" bei Apple?

Apple verwendet diese Formulierung, wenn es glaubwuerdige Hinweise auf eine Ausnutzung in freier Wildbahn gibt. Typischerweise handelt es sich um gezielte Angriffe gegen bestimmte Personen oder Gruppen, oft durchgefuehrt von staatlichen Akteuren oder kommerziellen Spyware-Anbietern. Die breite Masse der Nutzer ist in der Regel nicht unmittelbar betroffen, ein Update ist dennoch dringend empfohlen.

Kann die Schwachstelle aus der Ferne ausgenutzt werden?

Der CVSS-Vektor gibt einen lokalen Angriffsvektor (AV:L) an, was bedeutet, dass der Angreifer bereits eine gewisse Zugriffsstufe auf dem Geraet benoetigt. In der Praxis wird diese Schwachstelle jedoch typischerweise als Teil einer Exploit-Kette verwendet, bei der der initiale Zugang ueber eine Remote-Schwachstelle (z.B. in Safari oder iMessage) erfolgt.

Wurde CVE-2026-20700 in Ransomware-Angriffen verwendet?

Der Ransomware-Status wird von der CISA als Unknown gefuehrt. Apple-Geraete sind generell seltener Ziel von Ransomware-Angriffen. Die Schwachstelle wird eher mit gezielter Spionage und Ueberwachung in Verbindung gebracht.

Schuetzt der Apple Lockdown-Modus vor dieser Schwachstelle?

Der Lockdown-Modus reduziert die Angriffsflaeche erheblich, indem er viele Funktionen einschraenkt, die haeufig in Exploit-Ketten genutzt werden. Er bietet keinen garantierten Schutz gegen CVE-2026-20700 selbst, erschwert aber die Ausnutzung im Rahmen einer mehrstufigen Angriffskette erheblich. Ein Update auf die gepatchte Version bleibt die primaere Empfehlung.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score1.32%
EPSS-Perzentil68.5%

Daten

Veröffentlicht11. Februar 2026
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.