Improper input validation in macOS - CVE-2025-43372
Published: September 16, 2025
Vulnerability identifier: #VU115300
CSH Severity: Low
CVSS v4: 8.5 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2025-43372
CWE-ID: CWE-20
Exploitation vector: Local access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a local application to escalate privileges on the system.
The vulnerability exists due to insufficient input validation in CoreMedia. A local application can trick the victim into opening a specially crafted file and perform unexpected app termination or corrupt process memory.
Affected software
macOS
visionOS
watchOS
tvOS
iPadOS
Apple iOS
visionOS
watchOS
tvOS
iPadOS
Apple iOS
How to mitigate CVE-2025-43372
Install update from vendor's website.
macOS - addressed in versions 26.0 25A354, 14.8.2 23J126
visionOS - update to 26.0 23M336
watchOS - update to 26.0 23R352
tvOS - update to 26.0 23J353
iPadOS - update to 26.0 23A341
Apple iOS - update to 26.0 23A341
visionOS - update to 26.0 23M336
watchOS - update to 26.0 23R352
tvOS - update to 26.0 23J353
iPadOS - update to 26.0 23A341
Apple iOS - update to 26.0 23A341