A logic issue was addressed with improved state management. This issue is fixed in Safari 26.4, iOS 18.7.7 and iPadOS 18.7.7, iOS 26.4 and iPadOS 26.4, macOS Tahoe 26.4, visionOS 26.4. A malicious website may be able to access script message handlers intended for other origins.
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon Linux Ami 2 | — | Upgrade webkitgtk4-jsc-develUpgrade webkitgtk4Upgrade webkitgtk4-develUpgrade webkitgtk4-jsc | May 20, 2026 | May 20, 2026 |
| Apple Osx Webkit | — | Upgrade macOS to the latest version | Mar 27, 2026 | Mar 24, 2026 |
| Apple Safari | — | Upgrade to Apple Safari version 26.4Uninstall Apple Safari on Windows | Mar 27, 2026 | Mar 27, 2026 |
| Debian | — | Upgrade webkit2gtk | Jul 23, 2026 | Jul 23, 2026 |
| Ubuntu | — | Upgrade libjavascriptcoregtk-6.0-1Upgrade libwebkit2gtk-4.1-0Upgrade libjavascriptcoregtk-4.1-0Upgrade libwebkitgtk-6.0-4 | May 6, 2026 | Mar 25, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub