iOS 26.7: Apple schließt Schwachstellen in WebKit und Kernel
Veröffentlicht am: 23.09.2026 um 15:23 Uhr | Redaktion boerse-global.de
Sicherheitsexperten schlagen Alarm wegen einer gravierenden Schwachstelle im Safari-Browser von Apple. Nach Angaben des Sicherheitschefs des Blockchain-Unternehmens SlowMist, Sh?n Zhang, ermöglicht eine Schadsoftware namens DarkSword Angreifern potenziell den Zugriff auf Krypto-Wallets von iPhone-Nutzern. Angeblich seien Versionen von iOS 13 bis 26.5 anfällig für diese Bedrohung.
Mehrstufige Angriffskette über manipulierte Webseiten
Laut Sh?n Zhang erfolgt der Angriff über manipulierte Safari-Links. Die Kette beginne mit einer Speicherbeschädigung in WebKit und JavaScriptCore, gefolgt von Lese- und Schreibzugriffen auf der JavaScript-Ebene.
Anschließend umgehen Angreifer die Pointer-Authentifizierung, brechen aus der WebContent-Sandbox aus und eskalieren ihre Kernel-Privilegien bis auf Root-Ebene. Dies erlaube schließlich die Exfiltration von kryptografischen Schlüsseln und Wallet-Daten.
Auch SlowMist-Sicherheitschef 23pds wies darauf hin, dass private Schlüssel, Seed-Phrasen und Keychain-Daten potenziell betroffen seien. Der Technikchef des Hardware-Wallet-Herstellers Ledger, Charles Guillemet, fasste das Risiko zusammen: Ein Nutzer besuche schlicht eine Webseite und verliere daraufhin seine Kryptowerte.
Allerdings war der genannte Versionsbereich von iOS 13 bis 26.5 bis zum 22. September 2026 weder von Apple noch von Google oder iVerify bestätigt worden. SlowMist liegen zudem bislang keine Bestätigungen vor, dass Wallets bereits über diesen konkreten neuen Angriffsweg geleert wurden.
Das Unternehmen rät betroffenen Anwendern jedoch am 23. September 2026, Seed-Phrasen, private Schlüssel und sensible Zugangsdaten vorsorglich als kompromittiert zu betrachten. Ein reines Update oder das Löschen der Anwendung genüge in solchen Fällen nicht.
Analysen und Reaktionen der Hersteller
Die Google Threat Intelligence Group veröffentlichte am 23. September 2026 eine eigene Analyse zu DarkSword. Demnach handelt es sich um eine mehrstufige Angriffskette über JavaScriptCore-Speicherfehler im Safari-Browser, die Schutzmechanismen umgeht, Kernel-Rechte erlangt und private Wallet-Schlüssel ausliest.
Viele iPhone-Nutzer übersehen nach dem Einspielen neuer Software-Versionen diese gefährliche Einstellung. Ein Apple-Experte erklärt in diesem Ratgeber, wie Sie Ihre Daten mit wenigen Klicks wirklich schützen. Sichere iOS-Updates: Kostenlosen Ratgeber anfordern
Google bestätigte dabei Angriffe auf die Betriebssystemversionen iOS 18.4 bis 18.7. Sechs der ausgenutzten Lücken seien spätestens mit iOS 26.3 geschlossen worden. Derartige Angriffe wurden seit November 2025 in der Türkei, in Saudi-Arabien, Malaysia und der Ukraine beobachtet. Die Behauptung, dass auch iOS 13 bis 26.5 verwundbar sei, sei laut Google nicht unabhängig bestätigt.
Apple selbst stellte bereits am 14. September 2026 das Update iOS 26.7 bereit, welches Schwachstellen in WebKit und im Kernel behebt. Eine frühere Variante der DarkSword-Kette zielte nach Erkenntnissen von Google, Lookout und iVerify auf Versionen von iOS 18.4 bis 18.6.2 ab, wobei finale Fehlerbehebungen in iOS 26.3 erfolgten. Geräte ab iOS 18.7.3 beziehungsweise iOS 26.3 galten demnach nicht als anfällig.
Parallel warnten internationale Behörden: Das kanadische Centre for Cyber Security gab am 16. September 2026 Hinweise zu Schwachstellen in iOS vor Version 27 und 26.7 sowie Safari vor Version 27 heraus. Die indische Cybersicherheitsbehörde CERT-In veröffentlichte am 21. September 2026 eine Warnmeldung unter der Kennung CIVN-2026-0468 mit hoher Risikoeinstufung.
Betroffen seien diverse Apple-Betriebssysteme, darunter iOS vor Version 26.7 sowie macOS- und Safari-Versionen vor Version 27. Remote-Angreifern könnten beliebige Codeausführungen, Denial-of-Service-Zustände oder Privilegienerhöhungen gelingen.
Parallele Vorfälle mit manipulierten Krypto-Apps
Die Warnungen fallen zeitlich mit weiteren Vorfällen im iOS-Ökosystem zusammen. So waren nach Angaben zur FOMO-App vom 9. bis zum 17. September 2026 Schadsoftware-Module in einer offiziellen Anwendung im Apple App Store aktiv. Betroffene Versionen liefen auf Geräten mit iOS 13 bis 26.5 und ermöglichten den Diebstahl von Schlüsseln.
Wer sich mit der Sicherheit seines iPhones befasst, sollte nach jedem System-Update eine bestimmte Einstellung sofort überprüfen. Apple-Chefredakteur Detlef Meyer verrät in seinem kostenlosen Leitfaden, was die meisten Nutzer nicht wissen. Welche iPhone-Einstellung Sie jetzt prüfen sollten
Laut FomoPeek entfernte Version 1.3 am 17. September 2026 schädliche Module namens apptrace und libapptracecore. Die Vorgängerversionen 1.1 vom 9. September 2026 und 1.2 vom 12. September 2026 hatten ein Exploit-Framework für iOS 12.0 bis 18.7 und 26.0 bis 26.1 enthalten.
Nach erfolgreichem Ausbruch aus der Sandbox wurden dort Keychain-Daten entschlüsselt und Informationen aus 19 weiteren Apps ausgelesen, darunter MetaMask, Trust Wallet und Apple Notes. Die Verbreitung der als Portfolio-Tracker getarnten Anwendung erfolgte über Einladungscodes und Influencer.
Sicherheitsteams von SlowMist und der Krypto-Börse OKX verfolgten in diesem Zusammenhang rund 580.000 USDT (circa 500.000 Euro) an eine Hauptadresse zurück. Die Blockchain-Analysefirma Salus bezifferte den Erlös am 23. September 2026 auf rund 579.900 USDT, wovon unter anderem 401.028 USDT an FixedFloat und 20.000 USDT an KuCoin transferiert wurden.
Die Adresse war ab dem 15. September 2026 aktiv. Am 23. September 2026 sprachen Krypto-Plattformen wie Binance, OKX, Gate, Bitget Wallet und Rabby Warnungen vor der Bedrohung aus. Anwendern wird empfohlen, umgehend Systemaktualisierungen vorzunehmen und im Verdachtsfall Gelder auf neue Wallets zu übertragen.
