Een Fout Die Niets Van U Vraagt
Geen link om op te klikken, geen bijlage om te openen, geen toestemming om goed te keuren. Op 17 augustus 2026 bevestigde Apple dat een fout in ImageIO, het framework dat vrijwel elke app op iOS en macOS gebruikt om foto's te decoderen, een aanvaller kon toelaten willekeurige code uit te voeren op het moment dat het toestel een misvormde afbeelding verwerkte. Een bericht bekijken, een webpagina laden, of zelfs een bestand op de achtergrond ontvangen was genoeg om de fout te activeren.
De fout, geregistreerd als CVE-2026-65346, is een integer overflow: een berekening binnen de code voor afbeeldingdecodering die voorbij haar bedoelde grenzen kan worden geduwd, waardoor het geheugen op een manier corrumpeert die een aanvaller kan sturen. Apples oplossing bestond volgens de eigen beveiligingsnota's uit verbeterde invoervalidatie, die het gat dicht voordat het iets kan corrumperen.
De patch verscheen in iOS 26.6.1, iPadOS 26.6.1, macOS Tahoe 26.6.2 en visionOS 26.6.1, samen met een lange lijst andere correcties in dezelfde update. Op zich zou dat gewoon nog een regel zijn in een routinematige patchcyclus. Wat het de moeite waard maakt om nog eens te bekijken, is wie de fout vond en hoe ver terug Apple ervoor koos om de patch uit te brengen.
Waarom Ook De Oude iPhones Een Patch Kregen
Apple onderhoudt twee updatelijnen tegelijk voor toestellen die het nog ondersteunt maar niet langer als actueel beschouwt: de nieuwste besturingssysteemlijn voor recente hardware, en een verouderde lijn voor modellen die het nieuwste systeem niet kunnen draaien. De meeste beveiligingscorrecties bereiken alleen de toestellen waar de fout relevant was, en updates voor de verouderde lijn zijn voorbehouden aan fouten die Apple ernstig genoeg acht om de extra engineering- en testinspanning op oude code te rechtvaardigen.
Voor deze fout deed Apple beide. Naast iOS 26.6.1 voor iPhone 11 en later bracht het iOS 18.7.10 en iPadOS 18.7.10 uit voor de iPhone XS, XS Max, XR en de zevende generatie iPad, hardware die voor het eerst in 2018 werd verkocht. Die beslissing is zelf al een signaal: Apples eigen technische inschatting behandelde de fout als ernstig genoeg om een besturingssysteemtak te patchen die het normaal spaarzaam bijwerkt.
Voor een Europees bedrijf dat nog een iPhone of iPad uit de 2018-generatie in de vloot heeft, of dat nu als reservetoestel is, als kiosktoestel, of gewoon als hardware die nog niet vervangen is, is die dubbele patch de praktische conclusie: de correctie bereikte toestellen die Apple gewoonlijk zelden aanraakt, een sterker signaal dan de CVSS-score alleen.
Het Detail Over Wie Het Meldde
De fout werd toegeschreven aan Nik Tsytsarkin van Meta's Red Team X. Red Team X is Meta's interne offensieve beveiligingseenheid, specifiek opgezet om te jagen op de categorie fouten die commerciële spyware-aanbieders zoeken: geheugencorruptiefouten die bereikbaar zijn zonder enige interactie van de gebruiker, precies het type dat verandert in een one-click- of zero-click-bewakingsmiddel als het eerst in de verkeerde handen valt. Haar onderzoeksopdracht verschilt van een gewone bug bounty-melding juist omdat ze rond dat dreigingsmodel is opgebouwd.
Apples advies stelt dat er geen bewijs is dat CVE-2026-65346 actief werd misbruikt vóór de patch. Dat is een oprecht geruststellend gegeven, en het verdient om zo genomen te worden, zonder er een erger verhaal in te lezen. Maar de herkomst van de melding vertelt een bedrijf iets wat een pure ernstscore niet vertelt: dit is precies de vorm van fout die spyware-leveranciers als eerste zoeken, en hier werd ze gevonden en gemeld voordat ze die markt bereikte, niet erna.
Niets daarvan verandert wat er moet gebeuren, en dat is eenvoudig. Elke organisatie die iPhones, iPads of Macs voor haar personeel beheert, zou deze update nog deze week moeten installeren, niet pas in de volgende cyclus, en specifiek de apparaatvoorraad moeten controleren op modellen uit de 2018-generatie die de aparte patch voor de verouderde lijn nodig hadden, want die draaien het meest waarschijnlijk nog op een oude build die een routinematige vervangingscyclus nog niet heeft bereikt.
Lees hierna: Een AI Vond Negen Bugs In De Browser Van Je Telefoon | Duitsland dwingt Apple tot nieuw trackingscherm



