Memory corruption in macOS - CVE-2026-28979
Published: July 8, 2026
Vulnerability identifier: #VU137113
CSH Severity: Low
CVSS v4: 4.6 [CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-28979
CWE-ID: CWE-119
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to a boundary error in WebRTC. A remote attacker can trick the victim into opening a specially crafted file and perform an unexpected process crash.
Affected software
macOS
visionOS
tvOS
Apple iOS
iPadOS
watchOS
Apple Safari
visionOS
tvOS
Apple iOS
iPadOS
watchOS
Apple Safari
How to mitigate CVE-2026-28979
Install update from vendor's website.
macOS - update to 26.5.2 25F84
visionOS - update to 26.6
tvOS - update to 26.6 23L773
Apple iOS - addressed in versions 18.7.10 22H374, 26.5.2 23F84
iPadOS - addressed in versions 18.7.10 22H374, 26.5.2 23F84
Apple Safari - update to 26.5.2
watchOS - update to 26.6 23U67
visionOS - update to 26.6
tvOS - update to 26.6 23L773
Apple iOS - addressed in versions 18.7.10 22H374, 26.5.2 23F84
iPadOS - addressed in versions 18.7.10 22H374, 26.5.2 23F84
Apple Safari - update to 26.5.2
watchOS - update to 26.6 23U67
External References
Related Security Bulletins
- Multiple vulnerabilities in Apple macOS Tahoe
- Multiple vulnerabilities in Apple visionOS
- Multiple vulnerabilities in Apple tvOS
- Multiple vulnerabilities in Apple watchOS
- Multiple vulnerabilities in iOS 26 and iPadOS 26
- Multiple vulnerabilities in Apple Safari
- Multiple vulnerabilities in iOS 18 and iPadOS 18