КИБЕРБЕЗОПАСНОСТЬ

Apple закрыла 200+ уязвимостей в macOS 27, Tahoe и Sequoia

Более 200 уязвимостей закрыты в macOS 27 Golden Gate, macOS Tahoe 26.7 и macOS Sequoia 15.8: часть багов била по ядру и RCE.

✍️ Редакция iTech News | 15.09.2026 | ⏱ 3 мин | Источник: 9to5Mac
🚨

Apple закрыла более 200 уязвимостей macOS в трех ветках системы: macOS 27 Golden Gate, macOS Tahoe 26.7 и macOS Sequoia 15.8. Для разработчиков, IT-отделов и компаний с парком Mac это не косметический апдейт, а повод быстрее пересчитать риски: среди исправлений есть баги с выполнением кода на уровне ядра, обходом Gatekeeper и удаленными атаками.

Полные списки исправлений Apple опубликовала 14 сентября 2026 года, сообщает 9to5Mac. Обновления вышли сразу для новой macOS 27 Golden Gate и двух более старых поддерживаемых веток — Tahoe 26.7 и Sequoia 15.8. Такой набор важен для бизнеса: не все компании готовы в первый день переводить рабочие машины на новую major-версию, но патчи безопасности нужны не когда-нибудь после квартального планирования, а до того, как уязвимость попадет в удобный эксплойт.

Самый неприятный класс исправленных проблем — выполнение произвольного кода с повышенными привилегиями. В macOS 27 Apple закрыла уязвимости, которые могли позволить вредоносному приложению или атакующему получить kernel- или root-права, выйти из sandbox, обойти Gatekeeper, изменить защищенные системные файлы или добраться до чувствительных пользовательских данных. Для пользователя это звучит как длинный список страшилок, для админа — как чек-лист сценариев, которые нельзя оставлять открытыми на ноутбуках разработчиков, бухгалтерии и топ-менеджмента.

В списке есть конкретные примеры. Ошибка в AVEVideoEncoder могла позволить приложению внутри sandbox выполнить код с привилегиями ядра. Отдельная уязвимость в файловой системе UDF тоже открывала путь к выполнению кода на kernel-level. Apple также исправила проблемы, которые могли приводить к удаленному выполнению кода через Bluetooth, CUPS и WebDAV. Последние два пункта особенно знакомы корпоративной инфраструктуре: печать, сетевые ресурсы и старые интеграции часто живут дольше, чем хотелось бы специалистам по безопасности.

Для macOS Tahoe 26.7 и macOS Sequoia 15.8 Apple закрыла многие из тех же классов проблем: kernel-level баги, root-privilege уязвимости, sandbox escape, обход Gatekeeper и сценарии удаленного выполнения кода. При этом в старых системах есть и собственные исправления, которых нет в списке для macOS 27. Например, в macOS Sequoia 15.8 закрыта уязвимость ImageIO: обработка специально подготовленного изображения могла привести к выполнению произвольного кода. Иными словами, вариант «мы не обновляемся на Golden Gate, значит, нас это не касается» не работает.

Отдельная деталь — кого Apple благодарит в списках безопасности. Среди исследователей и команд снова фигурируют AI-focused группы, включая OpenAI Codex Security, NVIDIA AI Red Team и Anthropic Research. Это не значит, что все найденные баги связаны с ИИ или что нейросети внезапно стали главными аудиторами macOS. Но тренд виден: крупные вендоры все чаще получают отчеты от команд, которые используют ИИ-инструменты в поиске уязвимостей, проверке цепочек эксплуатации и анализе сложного системного кода. Для рынка безопасности это уже не PR-слой, а часть нормального процесса disclosure.

Практический вывод для IT-команд довольно прямой. Если парк Mac управляется через MDM, стоит проверить доступность macOS 27 Golden Gate, Tahoe 26.7 и Sequoia 15.8 в политике обновлений, выделить тестовую группу и ускорить раскатку хотя бы минорных security-релизов. Разработчикам, которые держат на рабочих машинах ключи, токены, локальные базы и доступы к продакшену, лучше не относиться к этим патчам как к «еще одному перезапуску на 20 минут». Баги уровня ядра и обхода sandbox — это как раз тот тип проблем, где цена промедления редко видна заранее.

Главный вопрос теперь не в том, обновляться ли вообще, а какую стратегию выбрать: быстро перейти на macOS 27 Golden Gate или остаться на Tahoe и Sequoia, но поставить свежие security-патчи без затяжной паузы. Apple явно продолжает закрывать старые ветки, однако список из 200+ исправлений показывает неприятную реальность: чем сложнее macOS и чем активнее ее исследуют, тем меньше смысла в привычке откладывать обновления «до спокойной недели».

Поделиться: Telegram X LinkedIn