iOS 27: Apple schließt 122 Sicherheitslücken – diese Schwachstellen wurden behoben
iOS 27 ist seit dem 14. September 2026 verfügbar und bringt neben zahlreichen neuen Funktionen auch ein umfangreiches Sicherheitsupdate. Apple behebt mit der neuen Version 122 Sicherheitsprobleme, die insgesamt 126 eindeutige CVE-IDs betreffen. Die Schwachstellen reichen von Speicherfehlern über Berechtigungsprobleme bis hin zu Fehlern in Kernel, Bluetooth, WebKit, WLAN und der Account-Authentifizierung.
iOS 27 sollte zeitnah installiert werden
Das Update auf iOS 27 ist nicht nur wegen der neuen Funktionen relevant. Ein großer Teil der Änderungen betrifft die Sicherheit des Betriebssystems. Mehrere der behobenen Schwachstellen konnten unter bestimmten Voraussetzungen dazu führen, dass Apps auf geschützte Daten zugreifen, Sicherheitsmechanismen umgehen oder sogar Code mit erweiterten Rechten ausführen konnten.
Besonders relevant sind dabei Fehler in zentralen Systemkomponenten wie dem Kernel, WebKit, Bluetooth und der Verarbeitung von Bildern und Videos. Wer ein kompatibles iPhone verwendet, sollte das Update daher nicht unnötig lange aufschieben.
Welche Sicherheitslücken behebt iOS 27?
Die Sicherheitskorrekturen verteilen sich auf zahlreiche Bestandteile von iOS. Apple nennt unter anderem Probleme in der Speicherverwaltung, bei Berechtigungen, bei der Authentifizierung und bei der Verarbeitung speziell präparierter Dateien oder Webinhalte.
Zu den auffälligeren Schwachstellen gehören unter anderem:
- Kernel: Eine schadhafte App konnte unter Umständen Root-Rechte erlangen. Betroffen ist unter anderem CVE-2026-43689.
- Bluetooth: Eine Sicherheitslücke konnte es einem entfernten Angreifer ermöglichen, eine App zum Absturz zu bringen oder beliebigen Code auszuführen. Betroffen ist CVE-2026-65414.
- CoreMedia: Die Verarbeitung eines manipulierten Bildes konnte zur Ausführung beliebigen Codes führen. Apple führt hierfür CVE-2026-64752 auf.
- Apple Account: Eine App konnte den Anmeldevorgang „Mit Apple anmelden“ missbrauchen, um möglicherweise auf den Apple Account eines Benutzers zuzugreifen. Die Schwachstelle trägt die Kennung CVE-2026-20683.
- Telephony: Ein Angreifer in einer privilegierten Netzwerkposition konnte möglicherweise die IPSec-Authentifizierung umgehen und Netzwerkverkehr abfangen. Betroffen ist CVE-2026-65329.
- WLAN: Ein Angreifer mit physischem Zugriff auf ein entsperrtes iPhone konnte unter Umständen gespeicherte WLAN-Passwörter ohne weitere Authentifizierung anzeigen. Apple führt dies unter CVE-2026-43674.
- Shortcuts: Ein schädlicher Kurzbefehl konnte möglicherweise Nachrichten ohne Bestätigung des Benutzers versenden. Hierbei handelt es sich um CVE-2026-84600.
- Safari und WebKit: Mehrere Schwachstellen betreffen die Verarbeitung von Webinhalten. Unter anderem konnte eine manipulierte Webarchiv-Datei zu universellem Cross-Site-Scripting führen. Betroffen ist CVE-2026-86898.
- Siri Suggestions: Ein Angreifer mit physischem Zugriff auf ein gesperrtes Gerät konnte möglicherweise vertrauliche Benutzerdaten einsehen. Apple nennt hierfür CVE-2026-86890.
Daneben wurden zahlreiche weitere Sicherheitsprobleme in Komponenten wie APFS, Apple Neural Engine, AppleAVD, CoreML, CoreText, CoreUI, IOKit, IOSurface, NetworkExtension, Sandbox, Storage und weiteren Systemdiensten behoben.
Viele Speicher- und Berechtigungsfehler geschlossen
Ein großer Teil der Sicherheitskorrekturen betrifft klassische Fehlerklassen aus der Softwareentwicklung. Dazu gehören unter anderem Out-of-Bounds-Schreibvorgänge, Use-after-Free-Probleme, Race Conditions, Pufferüberläufe und Probleme bei der Speicherinitialisierung.
Solche Fehler können je nach betroffener Systemkomponente unterschiedlich gefährlich sein. In iOS 27 reichen die möglichen Auswirkungen von einem einfachen App-Absturz bis hin zur Offenlegung von Speicherinhalten, der Umgehung von Sandbox-Grenzen oder der Ausführung von Code mit höheren Systemrechten.
Auch Datenschutz und Berechtigungen sind betroffen
Neben klassischen Speicherfehlern beseitigt iOS 27 zahlreiche Datenschutz- und Berechtigungsprobleme. Mehrere Apps oder Systemkomponenten konnten unter bestimmten Voraussetzungen auf Informationen zugreifen, für die eigentlich keine Berechtigung vorhanden sein sollte.
Apple behebt unter anderem Probleme beim Zugriff auf vertrauliche Benutzerdaten, installierte Apps, Gerätekennungen, den Gerätenamen, Bewegungsdaten und geschützte Bereiche des Dateisystems. In mehreren Fällen wurden dafür zusätzliche Berechtigungsprüfungen und Einschränkungen eingeführt.
WebKit und Safari erhalten ebenfalls Sicherheitskorrekturen
Auch die Webkomponenten von iOS 27 wurden umfassend überarbeitet. Mehrere Sicherheitslücken in WebKit und WebKit Canvas betreffen die Verarbeitung speziell präparierter Webseiten oder Dateien.
Die möglichen Auswirkungen reichen dabei von Abstürzen über die Offenlegung vertraulicher Daten bis hin zu Cross-Site-Scripting. Gerade weil WebKit beim normalen Surfen ständig mit nicht vertrauenswürdigen Inhalten arbeitet, sind solche Sicherheitskorrekturen für die tägliche Nutzung des iPhones besonders relevant.
Für welche iPhones ist iOS 27 verfügbar?
iOS 27 ist für das iPhone 11 und neuere Modelle verfügbar. Auch das iPhone SE der zweiten und dritten Generation wird unterstützt. Welche Funktionen tatsächlich zur Verfügung stehen, hängt allerdings vom jeweiligen iPhone-Modell ab.
Besonders neue Apple-Intelligence-Funktionen benötigen deutlich neuere Hardware. Die grundlegenden Sicherheitskorrekturen von iOS 27 betreffen jedoch die unterstützten Geräte insgesamt.
So installierst du iOS 27
Die Aktualisierung lässt sich direkt auf dem iPhone durchführen:
- Einstellungen → Allgemein → Softwareupdate öffnen.
- Nach verfügbaren Updates suchen.
- Auf iOS 27 aktualisieren auswählen.
- Die Nutzungsbedingungen bestätigen und die Installation starten.
Vor einem größeren Betriebssystem-Update empfiehlt es sich außerdem, ein aktuelles iCloud- oder Computer-Backup zu prüfen. Nach der Installation sollten wichtige Apps, Telefonie, WLAN, Bluetooth und andere regelmäßig genutzte Funktionen kurz getestet werden.
Fazit
iOS 27 ist auch aus Sicherheitsgründen ein wichtiges Update. Apple behebt 122 dokumentierte Sicherheitsprobleme mit insgesamt 126 eindeutigen CVE-IDs. Darunter befinden sich Fehler im Kernel, in Bluetooth, WebKit, CoreMedia, der Telephony, dem Apple Account, WLAN und zahlreichen weiteren Systemkomponenten.
Besonders relevant sind Schwachstellen, die unter bestimmten Voraussetzungen Root-Rechte, beliebige Codeausführung, den Zugriff auf vertrauliche Daten oder die Umgehung von Sicherheitsmechanismen ermöglichen konnten. Für kompatible iPhones empfiehlt sich daher eine zeitnahe Aktualisierung auf iOS 27.
Quelle: Apple Support – Informationen zum Sicherheitsinhalt von iOS 27 und iPadOS 27. Die Angabe von 122 Einträgen und 126 eindeutigen CVE-IDs basiert auf einer Auswertung der von Apple veröffentlichten Sicherheitsliste.
← Zurück zum Journal