Apple випустила iOS 26.6.1, iPadOS 26.6.1 та macOS Tahoe 26.6.2. Оновлення усувають майже три десятки вразливостей, серед яких — можливість виконання довільного коду через оброблення зображення та обхід автентифікації IPSec на iPhone. Це вже третій пакет патчів безпеки за три тижні. Паралельно вийшло оновлення для старіших пристроїв — iOS 18.7.10 та iPadOS 18.7.10, — і воно виявилося значно масштабнішим: понад 120 виправлень.
- iOS 26.6.1 та iPadOS 26.6.1: 29 вразливостей
- macOS Tahoe 26.6.2: той самий перелік мінус телефонія
- 21 із 29 вразливостей — у WebKit
- Чому патчі виходять частіше
- Старіші iPhone та iPad отримали понад 120 виправлень
- Активної експлуатації не зафіксовано
- Як встановити оновлення
iOS 26.6.1 та iPadOS 26.6.1: 29 вразливостей
Згідно з бюлетенем безпеки Apple, оновлення для актуальних поколінь iPhone та iPad закриває 29 вразливостей. Компанія зазначає, що ці виправлення вперше зʼявилися у бета-версіях iOS 27 та iPadOS 27. Оновлення доступне для iPhone 11 і новіших, а також для широкого переліку моделей iPad.
Найпомітніші з усунутих проблем:
- Audio (CVE-2026-65339) — логічна помилка, через яку застосунок міг отримати доступ до чутливих даних користувача. Виявлена командою Meta Red Team X.
- ImageIO (CVE-2026-65346) — цілочисельне переповнення під час оброблення зображення могло призвести до виконання довільного коду. Друга вразливість у тому самому компоненті (CVE-2026-65347) загрожувала відмовою в обслуговуванні.
- Ядро — три окремі вразливості: use-after-free, що дозволяв віддаленому зловмиснику аварійно завершити роботу системи; читання за межами буфера з можливістю зчитати памʼять ядра; а також пошкодження памʼяті ядра застосунком.
- Telephony (CVE-2026-65329) — проблема, актуальна лише для iPhone: зловмисник із привілейованою позицією в мережі міг обійти автентифікацію IPSec і перехопити мережевий трафік. Про неї повідомили дослідники Рурського університету в Бохумі.
macOS Tahoe 26.6.2: той самий перелік мінус телефонія
Бюлетень для macOS містить 28 вразливостей — той самий набір, що й у мобільних системах, за винятком вразливості Telephony, яка стосується лише iPhone. Ці патчі, за даними Apple, вперше вийшли в беті macOS Golden Gate 27.
Оновлень для macOS Sequoia та macOS Sonoma цього разу не було: власники Mac, які не підтримують Tahoe, патчів не отримали. Того ж дня вийшла visionOS 26.6.1, однак деталі щодо неї Apple на момент публікації ще не оприлюднила.
21 із 29 вразливостей — у WebKit
Найбільша частка виправлень припадає на WebKit — рушій, на якому працює Safari й усі браузери на iPhone та iPad. З 29 вразливостей у бюлетені iOS 21 стосується WebKit та повʼязаних із ним компонентів WebKit History і WebKit Storage. Здебільшого йдеться про пошкодження памʼяті та аварійне завершення Safari під час оброблення спеціально сформованого вебвмісту, а одна проблема дозволяла зловмисному сайту отримати доступ до чутливих даних.
Девʼять із цих CVE зараховано підрозділу OpenAI Codex Security — тобто знайдено за допомогою ШІ. Це не поодинокий випадок: у бюлетені для старіших пристроїв Apple окремо згадує дослідників, які вказали на використання ШІ у своїй роботі.
Чому патчі виходять частіше
Три релізи безпеки за три тижні — 27 липня, 6 серпня та 17 серпня, судячи зі сторінки бюлетенів Apple — темп, нетиповий для компанії. Одна з причин у тому, що інструменти на основі ШІ різко здешевили й прискорили пошук вразливостей.
Зворотний бік цього процесу — потік неякісних звітів. У настановах програми Apple Security Bounty компанія прямо зазначає, що отримує багато повідомлень про нібито серйозні проблеми безпеки, згенерованих великими мовними моделями й надісланих без доказів або перевірки людиною. За повторне надсилання таких звітів — зокрема про теоретичні проблеми чи знайдені ШІ без належної валідації — Apple може призупинити розгляд заявок дослідника на 180 днів, а після двох призупинень назавжди виключити його з програми.
У червні 2026 року компанія додатково обмежила кількість одночасно відкритих звітів від одного дослідника та запровадила 30-денну паузу після досягнення ліміту. Ці зміни Apple підтвердила виданню Financial Times, зазначивши, що дослідники можуть у будь-який момент запросити збільшення ліміту.
Старіші iPhone та iPad отримали понад 120 виправлень
Окремий пакет — iOS 18.7.10 та iPadOS 18.7.10 — призначений для пристроїв, які не підтримують iOS 26: iPhone XS, iPhone XS Max, iPhone XR та iPad 7-го покоління. Його бюлетень перелічує понад 120 CVE, тобто вчетверо більше, ніж основне оновлення.
Причина в тому, що це накопичувальний реліз: він містить виправлення, які раніше вийшли в бета-версіях iOS 26.6 та iOS 27. Серед них — понад півтора десятка вразливостей ядра, помилки у Wi-Fi, Siri, «Контактах», обробленні зображень і 3D-моделей, а також вразливість в AVEVideoEncoder (CVE-2026-64747), що дозволяла застосунку виконати довільний код із привілеями ядра.
Показово, що серед авторів звітів у цьому бюлетені є дослідники, які прямо вказали на роль ШІ: CVE-2026-64757 у WebKit зараховано Міладу Насру та Ніколасу Карліні «з Claude, Anthropic», а CVE-2026-28984 — Артему Дінабургу з Trail of Bits через процедуру координованого розкриття Anthropic.
Активної експлуатації не зафіксовано
Apple не повідомляє про жодну з усунутих вразливостей, яку б зловмисники вже використовували в реальних атаках. Це не привід відкладати оновлення: після публікації бюлетенів технічні деталі стають доступними всім, і пристрої на старих версіях перетворюються на зручну мішень.
Як встановити оновлення
- iPhone та iPad: Параметри → Загальні → Оновлення ПЗ
- Mac: Системні параметри → Загальні → Оновлення ПЗ
Перед встановленням варто переконатися, що пристрій заряджений щонайменше наполовину або підключений до живлення, а на накопичувачі достатньо вільного місця. Оновлення для iOS, iPadOS та visionOS неможливо відкотити до попередньої версії після встановлення.
Раніше CyberCalm писав, що Apple випустила iOS та macOS 26.4 з виправленням понад 80 вразливостей. Про серпневий пакет патчів від іншого техногіганта — у матеріалі «Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus».
Оригінал статті: cybercalm.org
