CVE-2025-43529
تمت معالجة مشكلة استخدام بعد التحرير (use-after-free) عبر تحسين إدارة الذاكرة. تم إصلاح هذه المشكلة في Safari 26.2 وiOS 18.7.3 وiPadOS 18.7.3 وiOS 26.2...
- تم النشر
- 17/12/2025
- محدث
- 21/09/2026
- تخصيص CNA
- apple
- الأدلة المرصودة
- 15/12/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 95.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
تمت معالجة مشكلة استخدام بعد التحرير (use-after-free) عبر تحسين إدارة الذاكرة. تم إصلاح هذه المشكلة في Safari 26.2 وiOS 18.7.3 وiPadOS 18.7.3 وiOS 26.2 وiPadOS 26.2 وmacOS Tahoe 26.2 وtvOS 26.2 وvisionOS 26.2 وwatchOS 26.2. قد تؤدي معالجة محتوى ويب تم إنشاؤه بشكل ضار إلى تنفيذ تعليمات برمجية عشوائية. تدرك Apple وجود تقرير يفيد بأن هذه المشكلة ربما تم استغلالها في هجوم متطور للغاية استهدف أفرادًا محددين على إصدارات iOS قبل iOS 26. كما تم إصدار CVE-2025-14174 استجابةً لهذا التقرير.
المصادر
6تحليل سلسلة استغلال CVE-2025-43529 (WebKit UAF) + CVE-2025-14174 (ANGLE OOB) - iOS Safari
- CVE-2025-43529البحث
تحليل السبب الجذري لـ CVE-2025-43529، وهي ثغرة UAF بسبب خلل في DFG StoreBarrierInsertionPhase في JavaScriptCore.
- CVE-2025-43529استغلال
استغلال تقني لـ CVE-2025-43529، وهي ثغرة أمنية في مترجم DFG JIT الخاص بـ WebKit تتيح استخدامًا بعد التحرير عبر حاجز تخزين مفقود في GC المتزامن، مع بدائيات استغلال كاملة لنظامي iOS و macOS.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.