КИБЕРБЕЗОПАСНОСТЬ

Apple закрыла около 30 уязвимостей, часть нашёл ИИ

Apple закрыла около 30 уязвимостей в macOS, iOS, Safari и WebKit. Часть ошибок исследователи нашли с помощью Claude и Codex.

✍️ Редакция iTech News | 02.07.2026 | ⏱ 4 мин | Источник: Habr / Новости
💀

Apple выпустила крупное обновление безопасности и закрыла около 30 проблем в macOS, iOS, Safari и WebKit. Для рынка важна не только сама пачка патчей: часть уязвимости Apple были найдены с помощью Claude и Codex, а это уже сигнал для разработчиков, безопасников и продуктовых команд, что ИИ всё заметнее входит в повседневную практику поиска багов, а не только в презентации про будущее.

По данным Habr / Новости, в описании нескольких исправлений Apple прямо указала, что исследователи использовали нейросетевые инструменты Anthropic и OpenAI. В списке есть, например, CVE-2026-43707: это ошибка, связанная с повреждением памяти при обработке вредоносного веб-контента, и её обнаружила система OpenAI Codex Security. Ещё две уязвимости, CVE-2026-43716 и CVE-2026-43745, тоже нашли с помощью агента OpenAI. А CVE-2026-43715 помог выявить Claude от Anthropic. Формулировка сама по себе показательная: ИИ здесь уже не фон, а рабочий инструмент, который попал в официальный security-лог.

Основной массив проблем пришёлся на WebKit, а это привычная территория для старых недобрых классов ошибок: переполнения памяти, некорректная проверка выходных данных, обход ограничений песочницы. Иначе говоря, ничего фантастического, всё из знакомого набора багов, из-за которых браузерный движок снова и снова остаётся одной из самых чувствительных точек платформы. Когда речь идёт о вредоносном веб-контенте, пользователю не обязательно что-то специально устанавливать: иногда достаточно открыть страницу, которая умеет обращаться с памятью лучше, чем приложение-жертва. Для Apple это особенно болезненная зона, потому что WebKit связан не с одним продуктом, а сразу с несколькими слоями экосистемы.

Помимо браузерной части компания исправила и уязвимости в ядре операционной системы. По описанию, речь шла о сценариях, которые могли приводить к неожиданному завершению работы ОС, повреждению памяти ядра и записи произвольных данных в память ядра. Для обычного пользователя такие строки в бюллетене выглядят как ещё один скучный повод нажать кнопку обновления. Для ИТ-команд перевод на нормальный язык простой: это тот тип проблем, который при удачной эксплуатации может закончиться уже не просто падением приложения, а куда более неприятными последствиями на системном уровне. А значит, откладывать обновление «до следующего спринта» здесь идея так себе.

Отдельный интерес вызывает не набор самих багов, а скорость релиза. Журналисты отмечают, что Apple выпустила обновления раньше обычного графика: такие патчи нередко выходят вместе с более крупными системными апдейтами, но в этот раз компания решила не тянуть. По информации Reuters, в Apple объяснили ускорение растущими рисками на фоне новых кибератак с применением AI-агентов. Логика понятна: если инструменты на базе больших моделей помогают быстрее искать дыры защитникам, то и нападающим они тоже экономят время. Разница лишь в том, кто первым доведёт автоматизацию до промышленного режима. В этом смысле уязвимости Apple из текущего пакета важны не только сами по себе, но и как маркер новой скорости всей гонки.

Для разработчиков и ИБ-специалистов здесь сразу несколько практических выводов. Первый: AI-агенты начинают фигурировать в публичной атрибуции уязвимостей, а значит, рынок постепенно перестаёт воспринимать их как экспериментальную игрушку для ресёрча. Второй: классические ошибки никуда не делись, даже если искать их теперь помогает более умный слой автоматизации. Повреждение памяти, проблемы валидации, обход sandbox-механизмов по-прежнему составляют львиную долю реальной работы. Третий: окно между публикацией информации об исправлениях и массовой установкой обновлений становится ещё более критичным. Чем быстрее защитные команды автоматизируют анализ, тем выше шанс, что и атакующие научатся так же быстро собирать рабочие цепочки эксплуатации по описаниям патчей.

Для бизнеса и ИТ-руководителей новость тоже не из разряда «это где-то далеко у платформенных инженеров». Если устройства Apple есть в компании, особенно в смешанной среде с мобильными рабочими местами и доступом к внутренним сервисам через браузер, такие обновления надо рассматривать как операционную задачу, а не как факультатив. Важно не только выпустить патч, но и сократить время его установки на пользовательских устройствах. Apple, судя по комментариям, именно в эту сторону и двигается: уменьшить промежуток между моментом, когда фикс уже существует и становится известен, и моментом, когда он реально попадает на устройства. В эпоху, когда ИИ ускоряет и защиту, и нападение, медленный цикл обновлений начинает выглядеть не просто неаккуратно, а дорого.

Главный вопрос теперь не в том, будут ли AI-инструменты дальше участвовать в поиске багов, а в том, насколько быстро это станет отраслевой нормой. Если даже в официальных описаниях Apple уже появляются Claude и Codex, дальше рынок, скорее всего, будет обсуждать не сам факт использования ИИ, а качество таких находок, скорость их подтверждения и то, как сильно это сократит привычную фору между обнаружением уязвимости и её реальным исправлением.

Поделиться: Telegram X LinkedIn