Kort nadat Google zero days in Windows publiceerde, heeft het bedrijf details over drie beveiligingsproblemen in OS X gepubliceerd. Apple heeft een van die drie beveiligingsproblemen waarschijnlijk nog niet gepatcht en daardoor kunnen kwaadwillenden het lek misbruiken.
Voor het beveiligingsprobleem dat misschien nog in OS X Yosemite aanwezig is, heeft Google zelfs een proof of concept geleverd waarmee het te misbruiken is. Voor zover bekend is er geen patch uitgebracht voor het beveiligingsprobleem, maar Google heeft de details over het lek toch naar buiten gebracht.
Als onderdeel van zijn project zero-campagne geeft Google bedrijven negentig dagen om ontdekte beveiligingsproblemen te patchen; daarna worden details over het lek automatisch gepubliceerd. Eerder had Microsoft forse kritiek op dat beleid, nadat Google herhaaldelijk informatie over ongepatchte Windows-lekken publiceerde.
Een van de andere OS X-lekken waarover Google informatie naar buiten bracht, is niet meer te misbruiken in OS X Yosemite, maar wel in eerdere versies van Apples besturingssysteem. Het is onduidelijk of het derde lek nog te misbruiken is. Apple geeft weinig informatie over beveiligingsproblemen die het oplost.
De drie lekken waarover Google informatie naar buiten heeft gebracht, bieden niet genoeg ruimte om een systeem te kraken. Ze kunnen in combinatie met andere beveiligingsproblemen een aanvaller wel verder helpen. Zo maakt een van de beveiligingsproblemen het mogelijk om te ontsnappen uit een sandbox en geeft het lek dat nog in Yosemite zit root-toegang.