Apple-Zero-Day-Exploits bei gezielten Spyware-Angriffen auf iPhones

Apple bestätigte zwei in gezielten Spyware-Angriffen auf iPhones ausgenutzte WebKit-Zero-Days.

Written By
Ken Underhill
Ken Underhill
Dec 15, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Apple hat bestätigt, dass zwei bislang unbekannte Zero-Day-Sicherheitslücken aktiv gegen iPhone-Nutzer ausgenutzt wurden, woraufhin dringend ein Sicherheitsupdate für iOS und iPadOS veröffentlicht wurde. 

Die Schwachstellen, die Apples WebKit-Browser-Engine betreffen, wurden in ausgeklügelten Kampagnen gegen bestimmte Einzelpersonen eingesetzt.

Eine der Schwachstellen, CVE-2025-43529, „… kann zur Ausführung beliebigen Codes führen“, sagte Apple in seiner Sicherheitsmitteilung.

WebKit-Exploits als Vektor für den Erstzugriff

Die schwerwiegendste Schwachstelle, geführt unter CVE-2025-43529, ist eine Use-after-free-Schwachstelle in WebKit, die es Angreifern ermöglicht, beliebigen Code auszuführen, wenn ein Gerät speziell präparierte Webinhalte rendert. 

Use-after-free-Schwachstellen treten auf, wenn Speicher nach seiner Freigabe fälschlicherweise wiederverwendet wird. Dadurch können Angreifer veraltete Zeiger manipulieren und von ihnen kontrollierten Code ausführen. 

Im Kontext von WebKit bedeutet dies, dass eine schädliche Webseite während des normalen Renderns einer Seite den Browserspeicher beschädigen kann, ohne dass außer dem Aufrufen der Seite eine ausdrückliche Interaktion des Nutzers erforderlich ist.

Eine zweite Schwachstelle, CVE-2025-14174, ist eine damit verwandte Speicherbeschädigungsschwachstelle, die auf einer unzureichenden Eingabevalidierung in WebKits Verarbeitungslogik beruht. 

Apple hat zwar keine detaillierten Informationen zur Funktionsweise der Exploits veröffentlicht, doch der enge zeitliche Zusammenhang und die gemeinsame Angriffsfläche legen stark nahe, dass die beiden Schwachstellen miteinander verkettet wurden. 

Bei fortgeschrittenen Browser-Exploits kombinieren Angreifer häufig Fehler bei der Speicherverwaltung mit Use-after-free-Bedingungen, um eine zuverlässigere Kontrolle über Speicherlayout und Ausführungsfluss zu erlangen und so die Stabilität der Exploits auf verschiedenen Geräten zu erhöhen.

Da WebKit nicht nur Safari, sondern auch eingebetteten Webansichten unter iOS und iPadOS als zugrunde liegende Browser-Engine dient, verschafft eine erfolgreiche Ausnutzung Angreifern einen äußerst zuverlässigen Vektor für den Erstzugriff. 

Advertisement

Jede Anwendung, die Webinhalte mit WebKit rendert – ob Browser, Messaging-App oder eingebettete Webansicht –, kann Nutzer potenziell allein durch das Laden schädlicher Inhalte einer Ausnutzung aussetzen.

Use-after-free- und Speicherbeschädigungsschwachstellen sind für fortgeschrittene Bedrohungsakteure besonders wertvoll, weil sie sich mit zusätzlichen Exploit-Primitiven kombinieren lassen, um moderne Plattform-Schutzmechanismen wie Sandboxing, Zeigerauthentifizierung und Speicherisolierung zu umgehen. 

In diesem Fall konnten schädliche Webinhalte eine unsichere Speicherverarbeitung in WebKit auslösen und Angreifern so die Ausführung von Code innerhalb der Browser-Sandbox ermöglichen. 

Von dort aus können nachgelagerte Schwachstellen – etwa Fehler zur Rechteausweitung auf Kernel-Ebene – verkettet werden, um die Sandbox zu verlassen und eine umfassendere Kontrolle über das Betriebssystem zu erlangen.

Apple bestätigte, dass beide Schwachstellen bereits vor der Veröffentlichung von iOS 26 aktiv im freien Feld ausgenutzt wurden. Dies deutet darauf hin, dass sie wahrscheinlich als private Zero-Day-Exploits vorgehalten und nicht als öffentlich bekannt gemachte Proofs of Concept veröffentlicht wurden. 

Dieses Vorgehen steht im Einklang mit einem breiteren Trend: Ausgeklügelte Bedrohungsakteure halten hochwertige mobile Zero-Days für gezielte Spionage- und Überwachungsoperationen zurück, statt sie in groß angelegten, opportunistischen Angriffen einzusetzen, bei denen eine frühe Entdeckung und Behebung droht.

So verringern Sie mobile Risiken

Ein mehrschichtiger Defense-in-Depth-Ansatz hilft Organisationen, sowohl die Angriffsfläche als auch die möglichen Auswirkungen eines Angriffs zu begrenzen.

  • Setzen Sie schnelles Patchen von iOS- und iPadOS-Geräten über MDM.
  • Überwachen Sie verwaltete Geräte auf anomales Safari- und WebKit-Verhalten, darunter wiederholte Abstürze, ungewöhnliche Browseraktivitäten oder Instabilität, die auf einen versuchten Exploit hindeuten könnte.
  • Begrenzen Sie die Gefährdung durch Webinhalte auf Mobilgeräten, indem Sie verwaltete Safari-Richtlinien anwenden, nicht verwaltete Webansichten einschränken und neu registrierte oder bekannte schädliche Domains auf Netzwerkebene blockieren.
  • Verringern Sie die Auswirkungen nach einer erfolgreichen Ausnutzung, indem Sie den Zugriff nach dem Prinzip der geringsten Berechtigung für mobile Nutzer durchsetzen, für sensible Anwendungen die Geräte-Compliance prüfen lassen und den Zugriff auf besonders wertvolle Systeme segmentieren.
  • Schützen Sie besonders gefährdete Rollen besser, indem Sie strengere Browserkontrollen und gehärtete Gerätekonfigurationen einsetzen und den Zugriff auf inhaltsreiche oder Drittanbieter-Apps beschränken, die stark auf eingebettete Webansichten angewiesen sind.
  • Bereiten Sie sich auf künftige mobile Zero-Days vor, indem Sie Incident-Response-Pläne testen, eine schnelle Isolierung oder Löschung von Geräten ermöglichen und Telemetriedaten von Mobilgeräten mit Identitäts- und Zugriffsaktivitäten korrelieren.
Advertisement

Zusammengenommen verbessern diese Maßnahmen die mobile Sicherheit, ohne unnötige betriebliche Komplexität zu schaffen.

Der Aufstieg gezielter Angriffe auf Mobilgeräte

Dieser Vorfall verdeutlicht eine umfassendere Veränderung der Bedrohungslandschaft: Mobile Plattformen sind keine zweitrangigen Ziele mehr, sondern primäre Einstiegspunkte für fortgeschrittene Angriffe. 

Browser-Engines wie WebKit bleiben wertvolle Angriffsflächen, und Zero-Day-Exploits werden zunehmend für gezielte Überwachungs- und Spionageoperationen reserviert, statt in groß angelegten, opportunistischen Malware-Kampagnen eingesetzt zu werden. 

Da mobile Geräte zu vertrauenswürdigen Zugriffspunkten statt zu peripheren Endpunkten werden, unterstreichen diese Entwicklungen, warum Sicherheitsmodelle wie Zero Trust – die auf kontinuierlicher Verifizierung und minimalem implizitem Vertrauen beruhen – für moderne Verteidigungsstrategien zunehmend zentral sind.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.