LONDON (IT BOLTWISE) – Eine als unpatchbar beschriebene Sicherheitslücke im SecureROM der A12- und A13-Chips rückt Apples alte iPhone-Modelle in den Fokus. Da der fehlerhafte Code schon in der frühen Boot-Phase sitzt, sollen sich Updates nicht als echte Lösung eignen. Betroffen sind unter anderem das iPhone SE (2020) sowie Teile der iPhone-11-Reihe und weitere Geräte mit vergleichbaren Chips. Experten empfehlen als dauerhaften Ausweg den Wechsel auf neuere Hardware-Generationen mit aktualisierter Chip-Architektur.

Der Schutzschirm ist diesmal auf der tiefsten Ebene durchlässig: Eine von der Sicherheitsfirma Paradigm Shift offenbarte Schwachstelle im SecureROM der A12- und A13-Chips wird als „unpatchbar“ eingestuft. Das ist mehr als ein Detail für Hardwarespezialisten, denn SecureROM ist jener früheste Codepfad, der beim Start eines iPhones ausgeführt wird. Wenn ein Fehler dort steckt, können normale iOS-Updates den betroffenen Bereich nicht mehr erreichen. Damit verschiebt sich das Risiko von der „App- oder OS-Ebene“ hin zu einem Hardware-Feature, dessen Korrektur nur über neue Chip-Revisionen praktisch wird.
Konkret soll die Schwachstelle im Secure Enclave angesiedelt sein, also in der Komponente, die sensible Daten wie Fingerabdrücke und kryptografische Schlüssel verwaltet. Laut Darstellung betrifft das mehrere Gerätefamilien: neben dem iPhone SE (2020) auch das iPhone-11-Line-up sowie ausgewählte iPad- und Apple-Watch-Modelle. Der zentrale Haken: Ein Angriff erfordert physischen Zugriff auf das Gerät. Das reduziert zwar die reine Massenangriffsfläche, macht das Szenario aber für gezielte Angriffe deutlich realistischer – etwa bei gut vorbereiteten Angreifern, die das Ziel bereits vor Ort in der Hand haben.
Technisch ist diese Einordnung entscheidend: „SecureROM“ ist typischerweise Teil der Root-of-Trust-Kette, die überprüft, was als Nächstes bootet und welche Geheimnisse dabei verfügbar sein dürfen. Bei klassischen Software-Schwachstellen beheben Hersteller das Problem, indem sie den fehlerhaften Code nachliefern oder sensible Operationen restriktiver gestalten. Hier ist der Fehler aber im frühesten, unveränderlichen Code verankert. Das bedeutet in der Praxis: Selbst wenn Apple in iOS 18 oder später sicherheitsrelevante Randbereiche aktualisiert, bleibt eine Klasse von Angriffen bestehen, die genau auf diese frühe Vertrauensbasis zielt.
Für Enterprise- und Security-Teams ist die Lage deshalb zweischneidig. Einerseits ist das Risiko nicht „sofort überall“ aktiv, weil physischer Zugriff notwendig ist. Andererseits entspricht das Sicherheitsmodell damit weniger dem typischen Patch-Management von Unternehmen. Wer Geräte verwaltet, muss die Sicherheitsstrategie stärker an Geräteniveau ausrichten: Inventory und Geräteklassifizierung werden wichtiger als reine OS-Versionen. In der Vergangenheit haben Hersteller Secure-Element-Designs mit stärkerer Isolation (z. B. durch generational verbesserte Enclave-Architekturen) und gegen Hardware-Angriffe gerichteten Härtungen weiterentwickelt. Diese Lücke zeigt, wie hart die Grenze zwischen Updatefähigkeit und Unveränderlichkeit ausfällt, wenn Root-of-Trust betroffen ist.
Im Marktkontext ist bemerkenswert, wie stark solche Themen in Konkurrenz zu anderen Ökosystemen diskutiert werden. Während Apple Secure Enclave und Secure Boot als Kern verkauft, setzen andere Plattformen ebenfalls stark auf hardwaregestützte Schutzmechanismen – etwa Samsungs „Knox“-Ansatz rund um TrustZone/Key-Management oder die Android-Ökosysteme mit separaten Secure-Element- und Keymaster-Komponenten. Experten argumentieren in solchen Diskussionen oft, dass die Sicherheit nicht nur vom „Software-Patch“ abhänge, sondern vom Design, wie tief die Vertrauenskette reicht. Der aktuelle Fall unterstreicht für viele Security-Teams: Hardware-Sicherheitsmodelle müssen als Teil der Risikoanalyse verstanden werden, nicht nur als Schlagwort auf Produktfolien.
Brisant wird es zusätzlich wegen des Update-Zeitfensters. Das iPhone SE der zweiten Generation kam am 15. April 2020 auf den Markt und befindet sich nun am Rand des primären Support-Zyklus. Der bereitgestellte Kontext nennt, dass das Gerät aktuell noch von iOS 18 unterstützt wird und der Support bis Ende 2026 laufen dürfte. Wer das Modell weiterhin im Einsatz hat, steht damit vor einer typischen Enterprise-Frage: Verlängert man die Nutzungsdauer, spart zwar Hardwarekosten, erhöht aber die Wahrscheinlichkeit, dass sicherheitsrelevante Schwachstellen nicht mehr vollständig durch Patches adressierbar sind. Genau hier wird „Unpatchbar“ zu einem operativen Problem, nicht nur zu einer Schlagzeile.
Auch die Alltagstauglichkeit spielt indirekt hinein. Der Text verweist darauf, dass der Akku aktuell nur noch fünf bis sechs Stunden Bildschirmzeit liefert und dass das iPhone SE (2020) keinen 5G-Standard unterstützt – im Gegensatz zur dritten SE-Generation, die im März 2022 mit 5G eingeführt wurde. Dazu kommt, dass selbst wenn die kritische Secure-ROM-Schwachstelle nicht jeden Tag ausgerollt wird, die Gesamtsicherheitslage eines Geräts aus mehreren Faktoren besteht: Support-Ende, Performancealterung und die Verfügbarkeit moderner Schutzfunktionen. In der Summe wird aus „einem Gerätetausch auf dem Papier“ zunehmend eine Entscheidung, die Cyber-Resilienz und Nutzerakzeptanz gemeinsam abwägt.
Für Unternehmen, die Geräte in Organisationen einsetzen, lohnt sich deshalb eine differenzierte Migrationsplanung. Ein realistischer Ansatz ist, zuerst den „höchsten Risiko-Pool“ zu identifizieren: Geräte mit betroffenen Chips, besonders solche, die für privilegierte Zugriffe genutzt werden oder in Umgebungen mit erhöhter physischer Exposition stehen. Danach kommt die Priorisierung nach Nutzungsprofil: Kontakt zu sensiblen Daten, Zugriff auf Unternehmensaccounts, Nutzung von Wallet- oder Authentifizierungsfunktionen. Branchenbeobachter berichten, dass viele Security-Teams in solchen Fällen weniger über einzelne CVEs sprechen, sondern über ein „Security-Asset“-Modell: Wie lange ist die Vertrauenswürdigkeit einer Hardware-Komponente tatsächlich gegeben, wenn der Patch-Mechanismus versagt?
Als Gegenbewegung wird in der Darstellung klar der Hardware-Umstieg als einzige dauerhafte Lösung beschrieben – etwa hin zu neueren Chip-Architekturen. Das ist auch historisch plausibel: In der Vergangenheit gab es bereits Fälle, in denen Schwachstellen in Boot- oder Root-of-Trust-Abschnitten nicht durch Softwarefixes behoben werden konnten. Genau deshalb ist die Architekturstrategie der letzten Jahre so wichtig geworden: Hersteller lernen, dass Isolation und Aktualisierbarkeit unterschiedliche Ebenen sind. Konkret wird als Alternative das iPhone SE (2022) genannt, das mit dem A15-Chip und 5G mehr Zukunftssicherheit bietet, auch wenn sich hier mittelfristig wiederum das Update-Ende abzeichnet.
Der Timing-Aspekt fügt der Debatte eine weitere Dimension hinzu: Der bereitgestellte Kontext nennt einen bevorstehenden Führungswechsel bei Apple, bei dem John Ternus am 1. September 2026 den CEO-Posten übernehmen soll; außerdem werden ein iPhone 18 Anfang 2027 und das iPhone 17 als voraussichtlich etwa 18 Monate dauerndes Einstiegsmodell erwartet. Ob diese Roadmap-Elemente die betroffenen Chips direkt beeinflussen, ist für die Security-Bewertung heute zweitrangig. Entscheidend ist die Konsequenz für Beschaffung und Lebenszyklus: Wenn Apple die nächsten Generationen schneller absichert, müssen Unternehmen ihre Refresh-Zyklen entsprechend anpassen, statt sich allein auf OS-Updates zu verlassen.
Aus heutiger Sicht ist die wichtigste Zukunftsimplikation schlicht: „Unpatchbare“ Hardware-Lücken erfordern andere Prozesse als klassische Vulnerability-Management-Workflows. Entwickler und Security-Architekten sollten deshalb in ihren Referenzmodellen fest einplanen, welche Teile der Vertrauenskette updatefähig sind und welche nicht. Für die Praxis heißt das auch: Zero-Trust-Ansätze bleiben richtig, aber sie ersetzen keinen Gerätewechsel, wenn der Hardware-Root-of-Trust kompromittierbar ist. Wer jetzt reagiert, kann künftige Vorfälle besser abfedern – etwa durch schnellere Hardware-Aktualisierung, strengere Kontrollen bei physischem Zugriff und eine realistische Einschätzung der verbleibenden Support- und Sicherheitsdauer.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "SecureROM-Lücke im iPhone SE 2020: Unpatchbar, Angriffsweg bleibt" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "SecureROM-Lücke im iPhone SE 2020: Unpatchbar, Angriffsweg bleibt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »SecureROM-Lücke im iPhone SE 2020: Unpatchbar, Angriffsweg bleibt« bei Google Deutschland suchen, bei Bing oder Google News!