Een fout in WebGPU kan ervoor zorgen dat een Mac na één klik op een link onbruikbaar wordt. De browser belast de grafische processor zo zwaar dat de grafische interface van macOS niet meer reageert. In sommige gevallen moet de computer geforceerd opnieuw worden opgestart.
Het probleem is getest op MacBooks met M-series-chips en macOS Tahoe. Het treedt op in Chrome, Firefox en Safari. Op andere besturingssystemen bleef tijdens tests vooral het browsertabblad hangen en herstelde de computer zich nadat het tabblad werd gesloten. Het is niet bekend of alle Mac-modellen kwetsbaar zijn.
Grafische processor raakt overbelast
De aanval maakt gebruik van WebGPU, een relatief nieuwe technologie waarmee websites rechtstreeks opdrachten naar de grafische processor kunnen sturen. Een shader, een klein programma voor grafische berekeningen, bevat een lus die niet stopt. Tegelijk probeert een ander onderdeel dezelfde gegevens te gebruiken voor het weergeven van beelden.
Daardoor blijft de grafische processor bezig en krijgen andere processen geen ruimte. Ook de WindowServer, het macOS-onderdeel dat onder meer vensters en de interface aanstuurt, kan daardoor vastlopen. De verschijnselen verschillen: soms blijft de muis bewegen, soms verschijnt de draaiende strandbal en soms ontstaan gekleurde beeldfouten.
De rest van de computer kan ondertussen nog functioneren. Zo kan een gebruiker soms nog via een netwerkverbinding inloggen. Als de WindowServer te lang niet reageert, kan een watchdog-proces uiteindelijk een kernel panic veroorzaken, waarna de Mac automatisch opnieuw opstart.
Apple kreeg de melding op 27 juli 2026 en wist het probleem snel te reproduceren. Op 26 augustus liet het bedrijf weten geen veiligheidsgevolgen te zien. Apple omschreef het resultaat als een crash, vastloper of herstelbaar gegevensverlies en beschouwde dat niet als een beveiligingsprobleem. De melding werd wel doorgestuurd voor mogelijke verbeteringen.
Eerder probleem met WebGL
Apple kreeg in 2023 al te maken met een vergelijkbaar probleem. Een shader met de naam ShadyShader kon Macs met M-series-chips via WebGL laten vastlopen. Apple bracht daarvoor beveiligingsupdate CVE-2023-40441 uit, met een gemiddelde ernstscore van 6,5.
Die bescherming controleert op berekeningen die te lang doorgaan. Bij WebGPU lijkt die controle minder effectief, ook omdat een oneindige lus daar eenvoudig herkenbaar is. Het probleem werd ontdekt toen ontwikkelaar Auberon López tijdens het leren van WebGPU per ongeluk zo'n lus maakte.



