КИБЕРБЕЗОПАСНОСТЬ

Apple закрыла 78 уязвимостей в iPhone и 155 в Mac

Apple устранила 78 уязвимостей в iOS 26.6 и 155 CVE в macOS Tahoe 26.6. Объясняем, почему это не рядовой патч, а сигнал для всей IT-инфраструктуры.

✍️ Редакция iTech News | 28.07.2026 | ⏱ 3 мин | Источник: 9to5Mac
🔐

Apple выпустила iOS 26.6, iPadOS 26.6 и macOS Tahoe 26.6 с крупным пакетом исправлений безопасности. Для компаний и команд разработки это не фоновое обновление: только в iPhone и iPad Apple описала 78 записей об уязвимостях, связанных с 87 CVE, а в Mac закрыла 155 CVE.

Хорошая новость в том, что Apple не сообщала о подтвержденной эксплуатации этих проблем в реальных атаках. Плохая новость проще: после публикации таких бюллетеней обратный разбор патчей обычно начинается очень быстро.

Что именно закрыла Apple в iPhone и iPad

В официальном бюллетене Apple для iOS 26.6 и iPadOS 26.6 перечислены уязвимости в системных компонентах, которые отвечают не за «косметику», а за базовую модель доверия платформы. Среди заметных примеров: MediaRemote с возможным получением root-привилегий, AVEVideoEncoder с выполнением кода на уровне ядра, Game Center и libc с выходом из песочницы, а также CloudAttestation с обходом проверки подписи кода.

Есть и более приземленные, но неприятные сценарии. Уязвимость CVE-2026-64732 в Accessibility могла раскрывать чувствительные данные через iPhone Mirroring при физическом доступе к устройству. Уязвимость CVE-2026-64746 в Contacts позволяла приложению добавлять контакты без разрешения пользователя.

Отдельный блок связан с обработкой внешних данных. В ImageIO Apple закрыла CVE-2026-43818, где специально подготовленное изображение могло привести к выполнению произвольного кода. В SceneKit исправили сразу три CVE: 2026-64766, 2026-64765 и 2026-64764. Проще говоря, «безобидный файл» снова оказался не таким уж безобидным.

Ядро, WebKit и Wi‑Fi остались главной зоной риска

В iOS 26.6 Apple также закрыла больше десятка проблем в kernel. По официальному описанию, часть из них могла приводить к повреждению памяти ядра, раскрытию ее содержимого, обходу сетевых ограничений и сбоям системы. Это как раз тот набор, из которого удобно собирать цепочки атак, а не только отдельные демонстрационные эксплойты.

В WebKit пакет тоже получился плотным. Apple исправила утечки памяти процессов, возможность определить, переходил ли пользователь по ссылке, подмену интерфейса, нарушение ограничений iframe sandbox, чтение файлов за пределами песочницы приложения и падения Safari. Плюс закрыта уязвимость CVE-2026-64726 в Wi‑Fi: атакующий поблизости мог повредить память процесса.

Mac получил еще более крупный пакет исправлений

Для macOS Tahoe 26.6 Apple опубликовала 155 CVE. Здесь картина похожая, но масштаб больше: компания закрыла сценарии с получением root-доступа, выходом из песочницы, обходом Gatekeeper и настроек приватности, а также доступом к защищенным данным.

Среди примеров из официального списка: две уязвимости в CUPS с возможным повышением привилегий, проблема в DesktopServices с обходом Gatekeeper, уязвимости в Game Center и Audio с выходом из песочницы, а также несколько ошибок в HFS и Disk Images. Для компаний, где Mac давно используют не только дизайнеры, но и разработка, продуктовые команды и менеджмент, это прямой сигнал не откладывать обновление на «после созвона».

Почему это важно для рынка и ИТ-команд

Для русскоязычной аудитории смысл довольно приземленный. Если у вас есть парк iPhone, iPad или Mac, это история не про абстрактную безопасность Apple, а про MDM, сроки установки обновлений, политику минимальных версий ОС и риски для персональных данных. Если вы разрабатываете мобильные приложения, обновление полезно еще и как напоминание: системные механизмы защиты помогают, но сами тоже становятся целью атак.

Apple также выпустила бюллетени для watchOS 26.6, tvOS 26.6 и visionOS 26.6. По подсчету 9to5Mac, после удаления пересечений между платформами речь идет о 194 уникальных CVE. Первоисточники: Apple для iOS 26.6 и iPadOS 26.6, Apple для macOS Tahoe 26.6, а также разбор 9to5Mac.

Следующий практический шаг очевиден: чем быстрее эти обновления дойдут до пользовательских устройств и корпоративных Mac, тем меньше шанс, что опубликованные CVE превратятся из бюллетеня в рабочий сценарий атаки.

Поделиться: Telegram X LinkedIn