Apple repareert kwetsbaarheid die hackers code liet uitvoeren via afbeeldingen

Apple-apparaten hadden een kwetsbaarheid waardoor hackers via afbeeldingen kwaadaardige code konden uitvoeren. De kwetsbaarheid zat in het ImageIO-framework. Apple heeft een update voor iOS, iPadOS en macOS uitgebracht om de kwetsbaarheid te verhelpen.

Door de kwetsbaarheid kon bij het verwerken van een afbeelding malafide code worden uitgevoerd, zegt Apple. Criminelen konden dus aangepaste afbeeldingen sturen naar slachtoffers, waarna bij het openen van zo'n afbeelding kwaadaardige code werd uitgevoerd.

De kwetsbaarheid zat in ImageIO, een framework dat Apple gebruikt om afbeeldingen te verwerken. Het lek ontstond door een integer overflow, die Apple heeft gedicht door de inputvalidatie te verbeteren. Beveiligingsonderzoekers van Meta ontdekten de kwetsbaarheid.

De updates voor iOS, iPadOS en macOS bevatten andere securityfixes, zoals een kwetsbaarheid waarbij apps gevoelige gebruikersinformatie konden lekken of het kernelgeheugen konden lezen. Andere bugs konden tot crashes of geheugencorruptie leiden. De nieuwe iOS- en iPadOS-versienummers zijn 26.6.1. Bij macOS Tahoe is het nieuwe versienummer 26.6.2.

iPhone 17e FPA
iPhone 17e

Door Hayte Hugo

Redacteur

18-08-2026 • 11:15

30

Submitter: Jdragon

Reacties (30)

Sorteer op:

Weergave:

Hoe zit dit als je iOS 27 beta’s draait? Gister/ingisteren naar publieke beta 3 gegaan. Zit deze fix er dan ook in?

Nu beta 4 dus (tnx @Light21M ), maar alsnog de vraag of die fix er dan in zit.

[Reactie gewijzigd door slijkie op 18 augustus 2026 11:24]

iOS 27 public beta 4 is ook beschikbaar.
Ok, top, ga ik dat nu doen, maar de originele vraag staat, zitten die fixes ook in die beta’s?
Daar zijn het beta’s voor. Het lijkt me wel maar de aandacht bij apple gaat in eerste instantie natuurlijk naar de doorsnee gebruikers. Zoals Oscar al zegt als je je druk maakt om security dan beter geen beta gebruiken.
Onjuist:

About the security content of iOS 26.6.1 and iPadOS 26.6.1

This update delivers security fixes that were first made available in the iOS 27 and iPadOS 27 betas. This document describes the security content of iOS 26.6.1 and iPadOS 26.6.1.
Schijnbaar begrijp je het concept Beta’s niet. Beta’s zijn niet specifiek bedoeld voor dit soort dingen. Beta’s zijn bedoeld voor het uitproberen en ontwikkelen van nieuwe features, het optimaliseren van bestaande functionaliteit en het testen van API’s – niet voor het oplossen van bugs. Dit soort Bugfixes worden zelden in Beta’s meegenomen, omdat ze de ontwikkelprocessen kunnen verstoren en onvoorziene problemen kunnen veroorzaken. De scope is hierop niet gericht. Securityfixes worden over het algemeen door een ander team behandeld.
Er is aan het einde een laatste beta release versie die daarna omgezet wordt naar een product versie en daar zouden bugfixes in kunnen zitten, maar Apple kiest zoals ik het vaak zie dan voor een .0.1 versie na release datum.

[Reactie gewijzigd door Lord Anubis op 18 augustus 2026 12:25]

Mooi betoog en onjuist in dit geval.

https://www.macrumors.com/2026/08/17/ios-26-6-1-security-fixes/

[Reactie gewijzigd door xxs op 18 augustus 2026 12:33]

Als je bezorgd bent voor kwetsbaarheden, dan draai je best geen beta versies ;)

De security fixes van 26.6.1 zitten wel al in de nieuwe 27 beta 4, maar in het algemeen zijn er meer security issues in betas.
About the security content of iOS 26.6.1 and iPadOS 26.6.1

This update delivers security fixes that were first made available in the iOS 27 and iPadOS 27 betas. This document describes the security content of iOS 26.6.1 and iPadOS 26.6.1.
iOS 27 public beta 4 is ook beschikbaar.
Let op dat de update MacOS versie 26.6.2. is ipv 26.6.1 zoals bij iOS/iPadOS. Er namelijk recent een 26.6.1 update voor een security issue met screensharing die MacOS only was:
https://support.apple.com/en-us/148170
Ik sta er toch weer van te kijken dat er nog steeds overflow bugs in code zitten tegenwoordig die dan voor uitvoer van malafide code zorgen. Dat hoeft toch niet meer?
Care to elaborate? Heb je altijd 100 door welke edge cases etc zijn. Sta je altijd stil bij zaken als overflows etc? Ik niet moet ik eerlijk bekennen.. het is ook vaak een kwestie van hoe vaak kan het voorkomen en op basis daarvan maak je een trade of.

[Reactie gewijzigd door Webgnome op 18 augustus 2026 12:17]

Hoe voorkom jij dit soort bugs?
imageIO is van 2005 (Mac OS 10.4) en 2010 (iOS 4). Er zijn talloze voorbeelden van overflow bugs die nooit aan het licht zijn gekomen in oudere software.

Heck, we kwamen in de tijd van windows vista zelfs wel eens security issues tegen die al in windows zaten sinds windows 95!

code can live a long, long time.
Ik denk dat je met "dat hoeft toch niet meer" doelt op talen die memory-safety bieden. Dat is waar, mits je de luxe hebt om door je volledige stack hier gebruik van te kunnen maken. Apple, macOS en iOS bestaan al een tijdje en zijn deels in talen geschreven die dit niet bieden.
Ik zie de update ook staan bij Software-update, maar er staat enkel een versienummer (26.6.1) met totaal geen info over de update en welke fixes.
Normaal staat hier toch altijd bij wat er in de update zit? Beetje vreemd...

Update: bij nader inzien staat er ook niet het iOS-icoontje, maar gewoon het grijs icoon van de instellingen met de tandwielen.
Gelijkaardig aan deze: https://www.facebook.com/photo/?fbid=1656881609513929&set=pcb.1056334890518067

[Reactie gewijzigd door Sanghelios op 18 augustus 2026 12:17]

Bij mij staat er:
This update provides security fixes for your iPhone.

For information on the security content of Apple software updates, please visit this website: https://support.apple.com/100100
Dit zou ik dus idd verwachten, maar dat staat er allemaal niet...
Bij mij staat er een linkje bij naar https://support.apple.com/en-us/100100 en daar staan netjes de nieuwe versies met doorklik naar de details. De Nederlandse pagina is nog niet ge-update.

- https://support.apple.com/en-us/148282 (iOS)
- https://support.apple.com/en-us/148281 (macOS)

[Reactie gewijzigd door Davy de Vries op 18 augustus 2026 11:54]

Hier dus gewoon leeg. Vreemd...
Apple geeft normaal gesproken bijna geen informatie over security fixes dus dit kan kloppen. Gewoon installeren imo.
Hoezo bijna geen info?
https://support.apple.com/en-us/148282

Specifiek het probleem uit het artikel:
ImageIO

Available for: iPhone 11 and later, iPad Pro 12.9-inch 3rd generation and later, iPad Pro 11-inch 1st generation and later, iPad Air 3rd generation and later, iPad 8th generation and later, and iPad mini 5th generation and later

Impact: Processing an image may lead to a denial-of-service

Description: The issue was addressed with improved checks.

CVE-2026-65347: Geonha Lee (@leegn4a)

ImageIO

Available for: iPhone 11 and later, iPad Pro 12.9-inch 3rd generation and later, iPad Pro 11-inch 1st generation and later, iPad Air 3rd generation and later, iPad 8th generation and later, and iPad mini 5th generation and later

Impact: Processing an image may lead to arbitrary code execution

Description: An integer overflow was addressed with improved input validation.

CVE-2026-65346: Meta Red Team X - Nik Tsytsarkin
Hoezo bijna geen info?
Hij bedoeld natuurlijk op de plek waar @Sanghelios het over heeft, op je telefoon bij je updates. Dat is ook gewoon de context van de vraag (en dus de opmerking die daar op volgde)...

Google en Samsung doen het imo net zo belabberd als Apple in dat overzicht op je telefoon, ja je kan het allemaal (online) terug vinden, maar waarom niet duidelijk op de plek waar je de update moet accepteren en uitvoeren?

[Reactie gewijzigd door watercoolertje op 18 augustus 2026 11:56]

Omdat 99% van de gebruikers van een smartphone uberhaupt niet weten wat een CVE is. Laat staan iets snappen van die details.
Waarom zou je willekeurige gebruikers daar mee lastig vallen. Zo lang je de informatie maar beschikbaar stelt voor geïnteresseerden.
is wel opmerkelijk, vroeger stond daar ook die link voor meer informatie. Less != more in dit geval.
Yep, mijn punt is gewoon dat er helemaal niets staat.
Het icoon is dat van de settings ipv dat van iOS en verder niks van info of link.
Ziet er erg vreemd uit gewoon.
Jammer.


For legal reasons that was joke

Om te kunnen reageren moet je ingelogd zijn