Apple repareert kwetsbaarheid die hackers code liet uitvoeren via afbeeldingen

Apple-apparaten hadden een kwetsbaarheid waardoor hackers via afbeeldingen kwaadaardige code konden uitvoeren. De kwetsbaarheid zat in het ImageIO-framework. Apple heeft een update voor iOS, iPadOS en macOS uitgebracht om de kwetsbaarheid te verhelpen.

Door de kwetsbaarheid kon bij het verwerken van een afbeelding malafide code worden uitgevoerd, zegt Apple. Criminelen konden dus aangepaste afbeeldingen sturen naar slachtoffers, waarna bij het openen van zo'n afbeelding kwaadaardige code werd uitgevoerd.

De kwetsbaarheid zat in ImageIO, een framework dat Apple gebruikt om afbeeldingen te verwerken. Het lek ontstond door een integer overflow, die Apple heeft gedicht door de inputvalidatie te verbeteren. Beveiligingsonderzoekers van Meta ontdekten de kwetsbaarheid.

De updates voor iOS, iPadOS en macOS bevatten andere securityfixes, zoals een kwetsbaarheid waarbij apps gevoelige gebruikersinformatie konden lekken of het kernelgeheugen konden lezen. Andere bugs konden tot crashes of geheugencorruptie leiden. De nieuwe iOS- en iPadOS-versienummers zijn 26.6.1. Bij macOS Tahoe is het nieuwe versienummer 26.6.2.

iPhone 17e FPA
iPhone 17e

Door Hayte Hugo

Redacteur

18-08-2026 • 11:15

41

Submitter: Jdragon

Reacties (41)

Sorteer op:

Weergave:

Hoe zit dit als je iOS 27 beta’s draait? Gister/ingisteren naar publieke beta 3 gegaan. Zit deze fix er dan ook in?

Nu beta 4 dus (tnx @Light21M ), maar alsnog de vraag of die fix er dan in zit.

[Reactie gewijzigd door slijkie op 18 augustus 2026 11:24]

iOS 27 public beta 4 is ook beschikbaar.
Ok, top, ga ik dat nu doen, maar de originele vraag staat, zitten die fixes ook in die beta’s?
Daar zijn het beta’s voor. Het lijkt me wel maar de aandacht bij apple gaat in eerste instantie natuurlijk naar de doorsnee gebruikers. Zoals Oscar al zegt als je je druk maakt om security dan beter geen beta gebruiken.
Onjuist:

About the security content of iOS 26.6.1 and iPadOS 26.6.1

This update delivers security fixes that were first made available in the iOS 27 and iPadOS 27 betas. This document describes the security content of iOS 26.6.1 and iPadOS 26.6.1.
De beta's worden niet gebruikt om hotfixes te testen, maar om features te testen. Het gebeurde vroeger dan ook met enige regelmaat dat een nieuwe versie een slechte patchwork door Apple ongedaan maakte, omdat ze (destijds) vaak niet de onderliggende kwetsbaarheden oplosten, maar de methode om er misbruik van te maken.
offtopic:
Met de toename van groot geld in malware dooor (semi-)staatsactoren, is de jailbreak-scène enorm gekrompen. Getalenteerde hackers vangen liever een miljoen aan een vulnerability of een baankans bij een securitybedrijf, dan dat ze nog 'voor de community' iets doen, wat natuurlijk weinig concreets oplevert. Dus concreet inzicht in de staat van de cybersecurity van iOS is naar mijn mening dan ook enorm afgenomen ten opzichte van 10-14 jaar geleden. Ooit kon ik nog community patches installeren voor veiligheidskwesties die Apple niet of heel laat fixte of patches installeren die de veiligheid optrekken naar het niveau van nieuwere iOS-versies. Inmiddels zou ik al enkele jaren niet een oudere iOS-versie vertrouwen voor mijn hoofdapparaat dankzij het groot geld in de duistere kant van de markt.
Notabel: historisch zeiden we altijd dat Apple aan drie versies tegelijk timmert: de volgende major-versie, de volgende minor-versie en de eerstvolgende patch. Het is inmiddels vast veel complexer, maar het principe geldt nog steeds, vergelijkbaar met branching. Security patches komen tussentijds als patch uit en worden ook verwerkt in de aankomende minor. Er is zelfs een hotfix-kanaal voor serieuze problemen die dringend uitgerold moeten worden:

[Reactie gewijzigd door Blizz op 18 augustus 2026 14:23]

Schijnbaar begrijp je het concept Beta’s niet. Beta’s zijn niet specifiek bedoeld voor dit soort dingen. Beta’s zijn bedoeld voor het uitproberen en ontwikkelen van nieuwe features, het optimaliseren van bestaande functionaliteit en het testen van API’s – niet voor het oplossen van bugs. Dit soort Bugfixes worden zelden in Beta’s meegenomen, omdat ze de ontwikkelprocessen kunnen verstoren en onvoorziene problemen kunnen veroorzaken. De scope is hierop niet gericht. Securityfixes worden over het algemeen door een ander team behandeld.
Er is aan het einde een laatste beta release versie die daarna omgezet wordt naar een product versie en daar zouden bugfixes in kunnen zitten, maar Apple kiest zoals ik het vaak zie dan voor een .0.1 versie na release datum.

[Reactie gewijzigd door Lord Anubis op 18 augustus 2026 12:25]

Mooi betoog en onjuist in dit geval.

https://www.macrumors.com/2026/08/17/ios-26-6-1-security-fixes/

[Reactie gewijzigd door xxs op 18 augustus 2026 12:33]

Als je bezorgd bent voor kwetsbaarheden, dan draai je best geen beta versies ;)

De security fixes van 26.6.1 zitten wel al in de nieuwe 27 beta 4, maar in het algemeen zijn er meer security issues in betas.
About the security content of iOS 26.6.1 and iPadOS 26.6.1

This update delivers security fixes that were first made available in the iOS 27 and iPadOS 27 betas. This document describes the security content of iOS 26.6.1 and iPadOS 26.6.1.
Let op dat de update MacOS versie 26.6.2. is ipv 26.6.1 zoals bij iOS/iPadOS. Er namelijk recent een 26.6.1 update voor een security issue met screensharing die MacOS only was:
https://support.apple.com/en-us/148170
Ik sta er toch weer van te kijken dat er nog steeds overflow bugs in code zitten tegenwoordig die dan voor uitvoer van malafide code zorgen. Dat hoeft toch niet meer?
Care to elaborate? Heb je altijd 100 door welke edge cases etc zijn. Sta je altijd stil bij zaken als overflows etc? Ik niet moet ik eerlijk bekennen.. het is ook vaak een kwestie van hoe vaak kan het voorkomen en op basis daarvan maak je een trade of.

[Reactie gewijzigd door Webgnome op 18 augustus 2026 12:17]

Hoe voorkom jij dit soort bugs?
imageIO is van 2005 (Mac OS 10.4) en 2010 (iOS 4). Er zijn talloze voorbeelden van overflow bugs die nooit aan het licht zijn gekomen in oudere software.

Heck, we kwamen in de tijd van windows vista zelfs wel eens security issues tegen die al in windows zaten sinds windows 95!

code can live a long, long time.
Ik denk dat je met "dat hoeft toch niet meer" doelt op talen die memory-safety bieden. Dat is waar, mits je de luxe hebt om door je volledige stack hier gebruik van te kunnen maken. Apple, macOS en iOS bestaan al een tijdje en zijn deels in talen geschreven die dit niet bieden.
Eens, maar blijft altijd lastig, ook omdat je vaak op meerdere manieren bij een stuk code terecht kunt komen. Lastig om daar elk mogelijk pad te testen. Maar wordt vaak "anders" opgelost door bijvoorbeeld geheugenbeheer dat je nooit buiten je buffer kunt schrijven. Of heb je maar 32bytes de ruimte, door de input daar af te kappen. Maar als ik dit lees:
die Apple heeft gedicht door de inputvalidatie te verbeteren
Dan schrik ik daar toch wat van. Dan is inputvalidatie iets wat echt 100% standaard zou moeten zijn, daar mag letterlijk nooit iets doorheen glippen, maar het controleren van de grootte van de input en de beschikbare buffer is iets wat óók standaard zou moeten zijn.
Dat laatste deel van je antwoord dus.

Een deel van iOS is in een taal als c of c++ geschreven en daar kun je in checken op overflow. In assembly is dat dan weer niet aanwezig en moet je het zelf oplossen door te kijken naar de overflow flag die de CPU dan zet. Swift checkt er op.

Ze hebben dus ergens waarschijnlijk geen compiler builtins gebruikt en volgens mij kun je dat tegenwoordig best laten nagaan en fixen met de tooling.
Ik zie de update ook staan bij Software-update, maar er staat enkel een versienummer (26.6.1) met totaal geen info over de update en welke fixes.
Normaal staat hier toch altijd bij wat er in de update zit? Beetje vreemd...

Update: bij nader inzien staat er ook niet het iOS-icoontje, maar gewoon het grijs icoon van de instellingen met de tandwielen.
Gelijkaardig aan deze: https://www.facebook.com/photo/?fbid=1656881609513929&set=pcb.1056334890518067

[Reactie gewijzigd door Sanghelios op 18 augustus 2026 12:17]

Bij mij staat er:
This update provides security fixes for your iPhone.

For information on the security content of Apple software updates, please visit this website: https://support.apple.com/100100
Dit zou ik dus idd verwachten, maar dat staat er allemaal niet...
Bij mij staat er een linkje bij naar https://support.apple.com/en-us/100100 en daar staan netjes de nieuwe versies met doorklik naar de details. De Nederlandse pagina is nog niet ge-update.

- https://support.apple.com/en-us/148282 (iOS)
- https://support.apple.com/en-us/148281 (macOS)

[Reactie gewijzigd door Davy de Vries op 18 augustus 2026 11:54]

Hier dus gewoon leeg. Vreemd...
Apple geeft normaal gesproken bijna geen informatie over security fixes dus dit kan kloppen. Gewoon installeren imo.
Hoezo bijna geen info?
https://support.apple.com/en-us/148282

Specifiek het probleem uit het artikel:
ImageIO

Available for: iPhone 11 and later, iPad Pro 12.9-inch 3rd generation and later, iPad Pro 11-inch 1st generation and later, iPad Air 3rd generation and later, iPad 8th generation and later, and iPad mini 5th generation and later

Impact: Processing an image may lead to a denial-of-service

Description: The issue was addressed with improved checks.

CVE-2026-65347: Geonha Lee (@leegn4a)

ImageIO

Available for: iPhone 11 and later, iPad Pro 12.9-inch 3rd generation and later, iPad Pro 11-inch 1st generation and later, iPad Air 3rd generation and later, iPad 8th generation and later, and iPad mini 5th generation and later

Impact: Processing an image may lead to arbitrary code execution

Description: An integer overflow was addressed with improved input validation.

CVE-2026-65346: Meta Red Team X - Nik Tsytsarkin
Hoezo bijna geen info?
Hij bedoeld natuurlijk op de plek waar @Sanghelios het over heeft, op je telefoon bij je updates. Dat is ook gewoon de context van de vraag (en dus de opmerking die daar op volgde)...

Google en Samsung doen het imo net zo belabberd als Apple in dat overzicht op je telefoon, ja je kan het allemaal (online) terug vinden, maar waarom niet duidelijk op de plek waar je de update moet accepteren en uitvoeren?

[Reactie gewijzigd door watercoolertje op 18 augustus 2026 11:56]

Omdat 99% van de gebruikers van een smartphone uberhaupt niet weten wat een CVE is. Laat staan iets snappen van die details.
Waarom zou je willekeurige gebruikers daar mee lastig vallen. Zo lang je de informatie maar beschikbaar stelt voor geïnteresseerden.
is wel opmerkelijk, vroeger stond daar ook die link voor meer informatie. Less != more in dit geval.
Yep, mijn punt is gewoon dat er helemaal niets staat.
Het icoon is dat van de settings ipv dat van iOS en verder niks van info of link.
Ziet er erg vreemd uit gewoon.
iOS 27 public beta 4 is ook beschikbaar.
Jammer.


For legal reasons that was joke
Ik vraag mij wel iets af. Als een criminele hacker toegang heeft tot je computer met betrekking op dit lek en dit was voor de installatie, je installeert de update. Is hetgeen dan verdwenen wat die hacker heeft achtergelaten als je de update doet of is dat weer compleet iets anders? Deze update gaat puur alleen maar om de toegang toch?

Ik heb niet zoveel kennis van bugs, lekken en hacks maar ik begrijp wel een hoop van computers.
hangt er vanaf hoe diep de aanvaller weet te komen met deze exploit.

als hij/zij voldoende rechten weet te vergaren om dingen in het systeem te wurmen, zou het de reboot kunnen overleven. (zie het als een permanente jailbreak, op dat moment). Dan installeert de aanvaller ook een permanente backdoor. (of meerdere)
Oh zo :) Thanks voor de uitleg.

Dan maar hopen dat er geen rechten vergaart zijn. Soms is dat moeilijk terug te lezen in systemen omdat je dan wel de naam moet weten wat je eventueel moet verwijderen :-(
Zo te zien geen nieuwe versie voor 18 (alleen voor X modellen). Je kunt wel zeggen dat 18 end of life is, maar 18.7.7 en 18.7.8 zijn dit jaar nog uitgekomen voor meerdere apparaten.

Ben benieuwd of 27 het waard is, want 26 is naar mijn mening afschuwelijk.

[Reactie gewijzigd door FPSUsername op 19 augustus 2026 10:08]

voor jou is ook iOS/iPadOS 18.7.10 uitgekomen. Maar deze CVE wordt er volgens mij niet in genoemd, dus misschien zat dat issue daar niet in.
Net gechekt, maar niks nieuwers dan 18.7.8 voor de 13 pro. Deze update lijkt alleen voor de X modellen te ziin en een 7e generatie iPad.
dan gaat ie of nog komen, of je device is niet kwetsbaar.
Kan me niet voorstellen dat het niet kwetsbaar is. Zou eerder denken dat Apple pusht dat je naar 26.6.1 zou gaan en dat deze aanval aanzienlijk minder kans heeft dan de vorige waarvoor 18.7.8 uitgekomen is.

Om te kunnen reageren moet je ingelogd zijn