Apple-Sicherheitslücken: CERT-In warnt vor 107 Schwachstellen

Apple hat Sicherheitskorrekturen veröffentlicht; CERT-In stuft 107 Schwachstellen als hohes Risiko ein, aktive Angriffe darauf sind bislang nicht gemeldet.

Die indische Cybersicherheitsbehörde CERT-In hat am 21. September 2026 eine dringende Warnung vor schwerwiegenden Sicherheitslücken in einer Vielzahl von Apple-Betriebssystemen und Anwendungen herausgegeben. Unter dem Aktenzeichen CIVN-2026-0468 stuft die Behörde das Risiko als hoch ein.

Betroffen sind demnach 107 Schwachstellen, die es Angreifern ermöglichen könnten, Schadcode aus der Ferne auszuführen, Systemrechte zu erweitern oder die vollständige Kontrolle über betroffene Geräte zu erlangen.

Umfangreiche Schwachstellen in iOS und macOS

Die Warnmeldung der CERT-In spezifiziert eine breite Palette an Apple-Produkten, die als verwundbar gelten. Dazu zählen insbesondere die Betriebssysteme iOS und iPadOS in Versionen vor 26.7. Im Desktop-Bereich sind macOS Golden Gate (vor Version 27), macOS Tahoe (vor Version 26.7) sowie macOS Sequoia (vor Version 15.8) betroffen.

Darüber hinaus nennt die Behörde die Plattformen tvOS, watchOS und visionOS in Versionen vor 27 als gefährdet. Auch die Webbrowser-Software Safari sowie die Entwicklungsumgebung Xcode weisen in Versionen vor 27 entsprechende Sicherheitsmängel auf.

Anzeige

Nach den aktuellen Sicherheitswarnungen ist es für Apple-Nutzer wichtiger denn je, die Kontrolle über ihre Geräteeinstellungen zu behalten. Dieser kostenlose Ratgeber zeigt Ihnen Schritt für Schritt, wie Sie Ihr System absichern und Ihre Privatsphäre effektiv schützen. Sicherheits-Ratgeber für iOS kostenlos herunterladen

Laut den Analysen der Behörde könnten Angriffe über speziell präparierte Links, Dateien, Webseiten oder Anfragen erfolgen. Diese Exploits zielen darauf ab, eine Dienstverweigerung (Denial-of-Service) herbeizuführen, unbefugten Datenzugriff zu erlangen oder Schutzmaßnahmen des Systems zu umgehen. Trotz der Schwere der Entdeckungen gab die CERT-In an, dass bislang keine aktive Ausnutzung dieser spezifischen Schwachstellen im Feld gemeldet wurde.

Apple stellt Sicherheitsupdates zur Verfügung

Apple hat bereits entsprechende Patches bereitgestellt, um die identifizierten Lücken zu schließen. Bereits am 14. September 2026 veröffentlichte der Technologiekonzern die Versionen iOS 27, iPadOS 27 und macOS Golden Gate 27. Nach Angaben der Zero Day Initiative wurden mit diesen September-Updates insgesamt Hunderte von CVE-registrierten Sicherheitsfehlern behoben.

Auch das Canadian Centre for Cyber Security wies am 16. September 2026 darauf hin, dass ältere Versionen von iOS und Safari als unsicher einzustufen seien.

Sicherheitsexperten raten Nutzern dringend dazu, ihre Software umgehend zu aktualisieren. Zu den empfohlenen Schutzmaßnahmen gehört neben dem Einspielen der neuesten Versionen – insbesondere iOS 26.7 oder höher – auch die Aktivierung automatischer Updates sowie der Zwei-Faktor-Authentifizierung. Zudem wird davor gewarnt, Links aus unbekannten Quellen zu öffnen.

Anzeige

Wer sich mit der Sicherheit seines iPhones befasst, stößt oft auf komplizierte Fachbegriffe und technische Hürden. Dieses Gratis-Lexikon erklärt die wichtigsten Begriffe der Apple-Welt in einfachen Worten und hilft Ihnen, technische Zusammenhänge besser zu verstehen. Kostenloses iPhone-Lexikon jetzt sichern

Unbestätigte Warnungen vor DarkSword und WebKit-Exploits

Zusätzlich zu den behördlichen Warnungen sorgten Berichte über eine angebliche Zero-Day-Exploitkette namens „DarkSword“ für Aufsehen. Der SlowMist-CISO 23pds (Shān Zhang) warnte am 19. September 2026 vor dieser Bedrohung, die iOS-Versionen von 13 bis 26.5 betreffen soll.

Der Angriff erfolge demnach über manipulierte Safari-Links und nutze Speicherfehler in WebKit und JavaScriptCore aus, um die Sandbox des Systems zu verlassen und Kernel-Rechte zu erlangen.

Obwohl diese Behauptungen bislang nicht unabhängig von Apple oder anderen Sicherheitsfirmen wie Google oder iVerify bestätigt wurden, wies 23pds darauf hin, dass ein solcher Angriff potenziell private Schlüssel, Seed-Phrasen und Daten aus dem Apple Keychain auslesen könnte. Charles Guillemet, CTO des Hardware-Wallet-Herstellers Ledger, empfahl in diesem Zusammenhang, Seed-Phrasen grundsätzlich nicht ungeschützt auf Mobilgeräten zu speichern.

Malware-Vorfall in der FOMO-App verursacht Schäden

Die Relevanz aktueller Updates wurde zudem durch einen Vorfall rund um die Anwendung „FOMO-App“ unterstrichen. Zwischen dem 9. und 17. September 2026 enthielt die offizielle App laut Analysen von SlowMist und OKX Malware in den Versionen 1.1 und 1.2. Diese war darauf ausgelegt, Seed-Phrasen und private Schlüssel von iOS-Geräten zu entwenden.

Analysten von Salus schätzten den durch diese Malware verursachten Schaden auf rund 579.900 USDT. Die betroffenen Mittel flossen unter anderem über FixedFloat und Escrow-Adressen ab. Erst mit der Version 1.3 am 17. September 2026 wurde die Schadsoftware entfernt.

Führende Kryptobörsen wie Binance und Gate rieten betroffenen Anwendern, die App sofort zu löschen und ihre Vermögenswerte auf neue, sichere Wallets zu übertragen, da ein bloßes Update der App zur Sicherung kompromittierter Zugangsdaten möglicherweise nicht ausreiche.