CyberMax
Home › Exploited CVEs

Apple known exploited vulnerabilities

CISA KEV catalog 2026.09.25 (1,726 CVEs) with FIRST EPSS scores from 2026-09-27.

CISA lists 94 Apple CVEs as exploited in the wild. 10 were added in the last 12 months (latest 2026-08-18), and 0 are known to be used in ransomware campaigns.

Apple CVEs added to CISA KEV per year
2021: 232021232022: 262022262023: 212023212024: 7202472025: 9202592026: 820268

Year = when CISA added the CVE to the catalog (KEV started in November 2021).

Patch first: highest EPSS right now

EPSS is FIRST's estimate of the chance a CVE is exploited in the next 30 days.

Most affected Apple products

Multiple Products (53), iOS, iPadOS, and macOS (11), iOS (8), macOS (6), iOS and iPadOS (5), iOS, iPadOS, and watchOS (4), iOS and macOS (4), OS X (2), iOS, macOS, watchOS (1).

All Apple CVEs in KEV (latest 60)

CVEProductFlawAddedFederal dueEPSSRansomware
CVE-2026-65400macOSmacOS Improper Authentication2026-08-182026-08-211.2%–
CVE-2025-43520Multiple ProductsMultiple Products Classic Buffer Overflow2026-03-202026-04-030.4%–
CVE-2025-43510Multiple ProductsMultiple Products Improper Locking2026-03-202026-04-030.4%–
CVE-2025-31277Multiple ProductsMultiple Products Buffer Overflow2026-03-202026-04-031.6%–
CVE-2023-43000Multiple ProductsMultiple products Use-After-Free2026-03-052026-03-263.9%–
CVE-2023-41974iOS and iPadOSiOS and iPadOS Use-After-Free2026-03-052026-03-261.9%–
CVE-2021-30952Multiple ProductsMultiple Products Integer Overflow or Wraparound2026-03-052026-03-267.0%–
CVE-2026-20700Multiple ProductsMultiple Buffer Overflow2026-02-122026-03-051.3%–
CVE-2025-43529Multiple ProductsMultiple Products Use-After-Free WebKit2025-12-152026-01-058.8%–
CVE-2022-48503Multiple ProductsMultiple Products Unspecified2025-10-202025-11-103.2%–
CVE-2025-43300iOS, iPadOS, and macOSiOS, iPadOS, and macOS Out-of-Bounds Write2025-08-212025-09-1122.0%–
CVE-2025-43200Multiple ProductsMultiple Products Unspecified2025-06-162025-07-071.2%–
CVE-2025-31201Multiple ProductsMultiple Products Arbitrary Read and Write2025-04-172025-05-0814.0%–
CVE-2025-31200Multiple ProductsMultiple Products Memory Corruption2025-04-172025-05-0818.8%–
CVE-2025-24201Multiple ProductsMultiple Products WebKit Out-of-Bounds Write2025-03-132025-04-033.8%–
CVE-2025-24200iOS and iPadOSiOS and iPadOS Incorrect Authorization2025-02-122025-03-054.5%–
CVE-2025-24085Multiple ProductsMultiple Products Use-After-Free2025-01-292025-02-1917.5%–
CVE-2024-44309Multiple ProductsMultiple Products Cross-Site Scripting (XSS)2024-11-212024-12-1222.6%–
CVE-2024-44308Multiple ProductsMultiple Products Code Execution2024-11-212024-12-1210.1%–
CVE-2024-23296Multiple ProductsMultiple Products Memory Corruption2024-03-062024-03-271.4%–
CVE-2024-23225Multiple ProductsMultiple Products Memory Corruption2024-03-062024-03-271.5%–
CVE-2022-48618Multiple ProductsMultiple Products Memory Corruption2024-01-312024-02-210.5%–
CVE-2024-23222Multiple ProductsMultiple Products WebKit Type Confusion2024-01-232024-02-1310.6%–
CVE-2023-41990Multiple ProductsMultiple Products Code Execution2024-01-082024-01-291.4%–
CVE-2023-42917Multiple ProductsMultiple Products WebKit Memory Corruption2023-12-042023-12-259.3%–
CVE-2023-42916Multiple ProductsMultiple Products WebKit Out-of-Bounds Read2023-12-042023-12-2517.8%–
CVE-2023-42824iOS and iPadOSiOS and iPadOS Kernel Privilege Escalation2023-10-052023-10-260.9%–
CVE-2023-41993Multiple ProductsMultiple Products WebKit Code Execution2023-09-252023-10-1624.3%–
CVE-2023-41992Multiple ProductsMultiple Products Kernel Privilege Escalation2023-09-252023-10-169.5%–
CVE-2023-41991Multiple ProductsMultiple Products Improper Certificate Validation2023-09-252023-10-1613.4%–
CVE-2023-41064iOS, iPadOS, and macOSiOS, iPadOS, and macOS ImageIO Buffer Overflow2023-09-112023-10-0253.4%–
CVE-2023-41061iOS, iPadOS, and watchOSiOS, iPadOS, and watchOS Wallet Code Execution2023-09-112023-10-023.8%–
CVE-2023-38606Multiple ProductsMultiple Products Kernel Unspecified2023-07-262023-08-162.9%–
CVE-2023-37450Multiple ProductsMultiple Products WebKit Code Execution2023-07-132023-08-0318.9%–
CVE-2023-32439Multiple ProductsMultiple Products WebKit Type Confusion2023-06-232023-07-1424.0%–
CVE-2023-32435Multiple ProductsMultiple Products WebKit Memory Corruption2023-06-232023-07-1423.0%–
CVE-2023-32434Multiple ProductsMultiple Products Integer Overflow2023-06-232023-07-1451.5%–
CVE-2023-32409Multiple ProductsMultiple Products WebKit Sandbox Escape2023-05-222023-06-1216.5%–
CVE-2023-32373Multiple ProductsMultiple Products WebKit Use-After-Free2023-05-222023-06-1212.2%–
CVE-2023-28204Multiple ProductsMultiple Products WebKit Out-of-Bounds Read2023-05-222023-06-1214.3%–
CVE-2019-8526macOSmacOS Use-After-Free2023-04-172023-05-080.7%–
CVE-2023-28206iOS, iPadOS, and macOSiOS, iPadOS, and macOS IOSurfaceAccelerator Out-of-Bounds Write2023-04-102023-05-0123.2%–
CVE-2023-28205Multiple ProductsMultiple Products WebKit Use-After-Free2023-04-102023-05-0127.1%–
CVE-2021-30900iOS, iPadOS, and macOSiOS, iPadOS, and macOS Out-of-Bounds Write2023-03-302023-04-205.2%–
CVE-2023-23529Multiple ProductsMultiple Products WebKit Type Confusion2023-02-142023-03-079.5%–
CVE-2022-42856iOSiOS Type Confusion2022-12-142023-01-048.5%–
CVE-2022-42827iOS and iPadOSiOS and iPadOS Out-of-Bounds Write2022-10-252022-11-151.0%–
CVE-2022-32917iOS, iPadOS, and macOSiOS, iPadOS, and macOS Remote Code Execution2022-09-142022-10-055.6%–
CVE-2020-9934iOS, iPadOS, and macOSiOS, iPadOS, and macOS Input Validation2022-09-082022-09-293.2%–
CVE-2021-31010iOS, macOS, watchOSiOS, macOS, watchOS Sandbox Bypass2022-08-252022-09-153.7%–
CVE-2022-32894iOS and macOSiOS and macOS Out-of-Bounds Write2022-08-182022-09-083.3%–
CVE-2022-32893iOS and macOSiOS and macOS Out-of-Bounds Write2022-08-182022-09-089.9%–
CVE-2021-30983iOS and iPadOSiOS and iPadOS Buffer Overflow2022-06-272022-07-182.9%–
CVE-2020-9907Multiple ProductsMultiple Products Memory Corruption2022-06-272022-07-183.2%–
CVE-2020-3837Multiple ProductsMultiple Products Memory Corruption2022-06-272022-07-1814.7%–
CVE-2019-8605Multiple ProductsMultiple Products Use-After-Free2022-06-272022-07-1817.6%–
CVE-2018-4344Multiple ProductsMultiple Products Memory Corruption2022-06-272022-07-182.4%–
CVE-2016-4657iOSiOS Webkit Memory Corruption2022-05-242022-06-1466.8%–
CVE-2016-4656iOSiOS Memory Corruption2022-05-242022-06-1423.6%–
CVE-2016-4655iOSiOS Information Disclosure2022-05-242022-06-1433.4%–
Federal due dates bind US federal civilian agencies (CISA binding operational directives); everyone else can use them as a priority hint. Sources: CISA KEV, FIRST EPSS.

Read next: Which CVEs to patch first this week · All vendors