Core-Media-Framework Apple schließt aktiv ausgenutzte Zero-Day-Schwachstelle

Von Melanie Staudacher 1 min Lesedauer

Anbieter zum Thema

Ein Speicherfehler in Apples Core-Media-Framework führt zu unberechtigter Rechteausweitung, wovon zahlreiche Produkte betroffen sind, darunter iPhones, iPads und Apple Watches.

Die Zero-Day-Sicherheitslücke CVE-2025-24085 gefährdet ältere und neue Apple-Geräte, die mit dem Core-Media-Framework arbeiten.(Bild:  Dall-E / KI-generiert)
Die Zero-Day-Sicherheitslücke CVE-2025-24085 gefährdet ältere und neue Apple-Geräte, die mit dem Core-Media-Framework arbeiten.
(Bild: Dall-E / KI-generiert)

Die Sicherheitslücke mit der Kennung CVE-2025-24085 (CVSS 7.8) betrifft das von Apple entwickelte Framework Core Media. Es wird für die Verarbeitung von Multimedia-Inhalten auf iOS, macOS, tvOS und watchOS genutzt. Ein Use-After-Free-Problem führt dazu, dass Cyberangreifer ihre Berechtigungen mithilfe einer bösartigen Anwendung erhöhen können. Angaben von Apple zufolge, wurde CVE-2025-24085 bereits aktiv bei iOS-Versionen von iOS 17.2 ausgenutzt, bevor der Hersteller einen Patch liefern konnte.

Betroffene Produkte

Die Sicherheitslücke wurde durch eine verbesserte Speicherverwaltung in folgenden Produkten behoben:

  • iOS 18.3
  • iPadOS 18.3
  • macOS Sequoia 15.3
  • watchOS 11.3
  • visionOS 2.3
  • tvOS 18.3

Allerdings ist die Liste der betroffenen Produkte lang, da der Speicherfehler sowohl ältere wie auch neue Modelle betrifft. Dazu gehören:

  • iPhone XS und später
  • iPad Pro 13 Zoll
  • iPad Pro 12,9 Zoll 3. Generation und später
  • iPad Pro 11 Zoll 1. Generation und später
  • iPad Air 3. Generation und später
  • iPad 7. Generation und später
  • iPad mini 5. Generation und später
  • macOS Sequoia
  • Apple Watch Series 6 und später
  • Apple TV HD und Apple TV 4K (alle Modelle)

Apple-Nutzer sollten die jeweils korrigierten Versionen schnellstmöglich installieren, um einen Angriff zu verhindern.

Wie Bleepingcomputer berichtete, musste Apple im vergangenen Jahr bereits sechs Zero-Day-Schwachstellen beheben. 2023 waren es sogar 20 Zero Days, die schon in freier Wildbahn ausgenutzt wurden. Diese waren:

  • CVE-2023-42916 und CVE-2023-42917 im November
  • CVE-2023-42824 und CVE-2023-5217 im Oktober
  • CVE-2023-41061, CVE-2023-41064, CVE-2023-41991, CVE-2023-41992 und CVE-2023-41993 im September
  • CVE-2023-37450 und CVE-2023-38606 im Juli
  • CVE-2023-32434, CVE-2023-32435 und CVE-2023-32439 im Juni
  • CVE-2023-32409, CVE-2023-28204 und CVE-2023-32373 im Mai
  • CVE-2023-28206 und CVE-2023-28205 im April
  • CVE-2023-23529 im Februar

(ID:50312601)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung