{"id":307878,"date":"2025-07-31T09:48:09","date_gmt":"2025-07-31T09:48:09","guid":{"rendered":"https:\/\/www.europesays.com\/de\/307878\/"},"modified":"2025-07-31T09:48:09","modified_gmt":"2025-07-31T09:48:09","slug":"schnell-installieren-apple-fixt-zero-day-angriff-in-webkit","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/307878\/","title":{"rendered":"Schnell installieren: Apple fixt Zero-Day-Angriff in WebKit"},"content":{"rendered":"<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/Install-quickly-Apple-fixes-zero-day-attack-in-WebKit-10505464.html\" class=\"notice-banner__link a-u-inline-link\" target=\"_blank\" rel=\"noopener\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>Apples in der Nacht zum Mittwoch erschienene <a href=\"https:\/\/www.heise.de\/news\/iOS-18-6-ist-da-Apple-muss-Sideloading-in-der-EU-vereinfachen-10502227.html\" target=\"_blank\" rel=\"noopener\">Updates f\u00fcr iOS, iPadOS und macOS<\/a> sollten dringend schnell eingespielt werden: Wie nun erst bekannt wurde, wird damit auch ein WebKit-Bug gefixt, f\u00fcr den es bereits einen Exploit gibt. Dieser wird allerdings bislang nur verwendet, <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-6558\" rel=\"external noopener\" target=\"_blank\">um Chrome-Nutzer anzugreifen<\/a>, wie es in der zugeh\u00f6rigen NIST-Meldung hei\u00dft (CVE-2025-6558). Der Fehler wird mit &#8222;Severity: High&#8220; bewertet. Verwirrend: Apple warnt in seinen <a href=\"https:\/\/support.apple.com\/en-us\/124147\" rel=\"external noopener\" target=\"_blank\">Sicherheitsunterlagen<\/a> nicht vor bekannten aktiven Angriffen \u2013 offenbar, weil es f\u00fcr den Apple-Browser Safari noch keine entsprechenden Berichte gibt.<\/p>\n<p>Crasht Safari nur?<\/p>\n<p>Laut Google, dessen eigene Threat Analysis Group (TAG) den Fehler entdeckt hat, hat man in Chrome Versionen vor 138.0.7204.157 beobachtet, wie es einem entfernten Angreifer \u00fcber eine manipulierte Website gelang, einen Sandbox-Ausbruch durchzuf\u00fchren, der dann zu weiteren Problemen f\u00fchrt. Grund ist die Verarbeitung nicht verifizierter Inputs in den Modulen GPU und ANGLE.<\/p>\n<p>Apple selbst schreibt nur, dass CVE-2025-6558 zu einem &#8222;unerwarteten Absturz&#8220; in Safari f\u00fchren k\u00f6nne, von einem Sandbox-Ausbruch ist dort nicht die Rede. Es k\u00f6nnte also sein, dass der Schweregrad auf Apple-Plattformen geringer ist \u2013 eine Best\u00e4tigung dazu gibt es bislang aber nicht. Apple schreibt weiter, es handele sich um eine L\u00fccke &#8222;im Open-Source-Code&#8220; und Apples eigene Software sei &#8222;unter den betroffenen Produkten&#8220;.<\/p>\n<p>Update f\u00fcr \u00e4ltere macOS-Versionen<\/p>\n<p>Der WebKit-Bug wird \u2013 zusammen <a href=\"https:\/\/www.heise.de\/news\/iOS-18-6-macOS-15-6-und-Co-Apple-stopft-zahlreiche-Sicherheitsluecken-10504002.html\" target=\"_blank\" rel=\"noopener\">mit zahlreichen weiteren Fehlern<\/a> \u2013 sowohl in iOS 18.6 als auch in iPadOS 18.6 und macOS 15.6 behoben. Weiterhin erschien um einen Tag verz\u00f6gert auch ein Update f\u00fcr macOS 13 (Ventura) und 14 (Sonoma): Safari 18.4 als <a href=\"https:\/\/support.apple.com\/en-us\/124152\" rel=\"external noopener\" target=\"_blank\">Einzeldownload<\/a>. Warum Apple den Browser f\u00fcr die \u00e4lteren Systeme hier zun\u00e4chst verz\u00f6gert hatte, ist bislang unklar. Den Fix enth\u00e4lt weiterhin auch <a href=\"https:\/\/support.apple.com\/en-us\/124148\" rel=\"external noopener\" target=\"_blank\">iPadOS 17.7.9<\/a>, das Apple parallel zu iOS 18.6 und Co. ver\u00f6ffentlicht hatte. iOS 17 wird vom Hersteller hingegen nicht weiter gepflegt.<\/p>\n<p>Der Vorgang zeigt, dass man bei Sicherheitsupdates genau hinschauen muss. Googles TAG hat bislang noch nicht verraten, wer die Angreifer waren und wie verbreitet der Exploit auf Chrome ist. Wer den Browser (oder darauf aufbauende mit Chromium) nutzt, sollte auch diesen dringend aktualisieren \u2013 gegen den Exploit hilft die Installation einer aktuellen Safari- oder macOS-Version n\u00e4mlich nicht.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:bsc@heise.de\" title=\"Ben Schwan\" target=\"_blank\" rel=\"noopener\">bsc<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p><strong>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"close notice This article is also available in English. It was translated with technical assistance and editorially reviewed&hellip;\n","protected":false},"author":2,"featured_media":307879,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[135],"tags":[231,25599,29,18795,30,1274,88809,196,1277,88810,1273,88807,190,189,1687,194,191,88808,193,192],"class_list":{"0":"post-307878","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-wissenschaft-technik","8":"tag-apple","9":"tag-chrome","10":"tag-deutschland","11":"tag-exploit","12":"tag-germany","13":"tag-ios","14":"tag-ios-18-6","15":"tag-it","16":"tag-macos","17":"tag-macos-15-6","18":"tag-mobiles","19":"tag-safari-18-6","20":"tag-science","21":"tag-science-technology","22":"tag-security","23":"tag-technik","24":"tag-technology","25":"tag-webkit","26":"tag-wissenschaft","27":"tag-wissenschaft-technik"},"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@de\/114947221339391901","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/307878","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=307878"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/307878\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/307879"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=307878"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=307878"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=307878"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}