Новости · Безопасность файлов

iOS 26.6.1 и macOS 26.6.2: Apple закрыла 29 CVE, треть нашёл ИИ, большинство — в WebKit

17 августа 2026 года Apple выпустила iOS 26.6.1, iPadOS 26.6.1, macOS Tahoe 26.6.2 и visionOS 26.6.1. Точечный релиз закрыл 29 уязвимостей — 21 из них в движке WebKit. Примечательно: девять CVE до выхода патча нашёл OpenAI Codex Security, что стало прецедентом масштабного применения ИИ в аудите безопасности Apple.

18 августа 2026 Редакция LoadFile Чтение 6 мин
Щит безопасности с WebKit-схемой платёжных сигналов на синем фоне — обновления безопасности Apple iOS 26.6.1 и macOS 26.6.2

Коротко: 17 августа 2026 Apple выпустила iOS 26.6.1, macOS Tahoe 26.6.2 и ещё два смежных обновления. Из 29 закрытых CVE — 21 в WebKit, 3 в ядре, по одной в AudioToolbox и ImageIO. Девять уязвимостей до патча обнаружил OpenAI Codex Security. Ни одна не эксплуатируется в реальных атаках. Нужно обновиться.

Что произошло

17 августа 2026 года Apple выпустила третье за три недели плановое обновление безопасности: iOS 26.6.1 и iPadOS 26.6.1, macOS Tahoe 26.6.2, visionOS 26.6.1. Предыдущие два вышли на рубеже июля–августа — iOS 26.6 закрыл уязвимость ImageIO (CVE-2026-43818), опасную для всех, кто получает изображения из ненадёжных источников.

Точечный релиз 26.6.1 не содержит новых функций — только патчи. По данным Apple Security, всего закрыто 29 CVE: 21 для iPhone и iPad (большинство — в WebKit) и 20 для Mac (также преимущественно WebKit). Некоторые CVE покрывают обе платформы. Apple подчёркивает: на момент публикации бюллетеня ни одна из описанных уязвимостей не отмечена как активно эксплуатируемая.

Нарастающий темп — не случайность. По оценкам исследователей из MacRumors, Apple третий раз подряд выпускает внеплановый точечный релиз, чего до 2026 года не случалось с такой регулярностью. Один из объяснений — широкое внедрение ИИ в процессы поиска уязвимостей, о чём ниже.

WebKit — главный очаг: 21 из 29 CVE

Движок WebKit лежит в основе Safari и — по политике Apple — всех браузеров в App Store на iOS и iPadOS: любой браузер на iPhone, будь то Chrome, Firefox или иной, внутри использует WebKit. Это делает уязвимости в нём особенно чувствительными: атака через вредоносный сайт или веб-контент в приложении потенциально достижима на любом устройстве Apple.

Среди 21 WebKit-патча в iOS 26.6.1 Apple описывает следующие классы проблем:

  • Повреждение памяти при обработке веб-контента — несколько CVE, потенциально ведут к выполнению произвольного кода.
  • Утечка данных между сайтами — обработка специально сформированного HTML-контента могла позволить сайту считывать данные из соседних вкладок.
  • Сбои Safari — вредоносный веб-контент вызывал крэш браузера (отказ в обслуживании).
!
Почему WebKit важен именно для работы с файлами

Многие сервисы открывают документы и изображения прямо во встроенном браузере: загруженный PDF, превью картинки в мессенджере или облачный просмотрщик — всё это WebKit. Уязвимость в движке означает, что вредоносный файл, открытый через веб-интерфейс, может стать точкой входа.

ИИ как охотник за уязвимостями: OpenAI Codex Security

Самое неожиданное в этом релизе — не число CVE, а то, кто их нашёл. В бюллетене Apple девять из 29 уязвимостей атрибутированы команде OpenAI Codex Security — инструменту автоматического аудита кода на базе большой языковой модели. По данным MacRumors, это первый случай, когда ИИ-система кредитируется за массовое обнаружение уязвимостей в официальных бюллетенях Apple.

Технически это не новинка: статический анализ и фаззинг применяются в безопасности давно. Разница — в масштабе. Традиционный фаззер анализирует входные данные слепо; языковая модель, обученная на исходном коде, способна генерировать семантически осмысленные тест-кейсы, направленные именно в слабые участки парсера или обработчика. Судя по результату — девять CVE за один цикл аудита, — подход оказался эффективным.

Для индустрии это сигнал: скорость выпуска обновлений безопасности, вероятно, продолжит расти, потому что скорость обнаружения дыр растёт вместе с ней. Три релиза за три недели Apple в 2026 году — возможно, новая норма.

Что ещё закрыли: звук, изображения, ядро

За пределами WebKit в iOS 26.6.1 и macOS 26.6.2 исправлено ещё восемь CVE в других компонентах:

КомпонентКласс проблемы и последствия
ImageIOОбработка специально сформированного изображения могла привести к выполнению произвольного кода. Аналогичный класс ошибок — уже знакомый по iOS 26.6, теперь новый CVE в смежном пути декодирования.
AudioToolboxУязвимое приложение могло прочитать чувствительные данные пользователя — утечка без разрушения памяти, но с реальным риском для конфиденциальности.
Kernel (ядро)Три CVE: приложение с низкими привилегиями могло получить возможность читать память ядра или повысить привилегии выше разрешённого уровня.

ImageIO — компонент, через который проходят все изображения в системе. Ошибки в его парсерах представляют особый интерес для тех, кто регулярно получает файлы из внешних источников: картинка в мессенджере или вложение в письме обрабатываются ImageIO задолго до того, как пользователь осознанно нажмёт «Открыть». Подробнее о том, как форматы изображений устроены изнутри, — в наших разборах HEIC и WebP.

Что делать

Apple рекомендует установить обновление как можно скорее: ни одна уязвимость пока не используется в атаках, но после публикации бюллетеня CVE становятся общедоступными, а значит, у злоумышленников появляется ориентир.

  1. На iPhone и iPad: «Настройки» → «Основные» → «Обновление ПО» → установите iOS/iPadOS 26.6.1.
  2. На Mac: «Системные настройки» → «Основные» → «Обновление ПО» → установите macOS Tahoe 26.6.2.
  3. На Apple Vision Pro: обновитесь до visionOS 26.6.1 через те же системные настройки устройства.
  4. До обновления с особой осторожностью относитесь к изображениям и вложениям в сообщениях и письмах от незнакомых отправителей — обработчик файлов работает раньше, чем вы кликаете «открыть». О безопасной работе с файлами — в нашем разделе безопасность файлов.

Источники

Читайте также