Apple выпустила масштабный пакет обновлений для всех своих операционных систем, и если вы до сих пор откладывали установку, сейчас самое время пересмотреть это решение. Вчера компания опубликовала детальные отчеты о безопасности для iOS 26.6, iPadOS 26.6, macOS Tahoe 26.6, а также watchOS, tvOS и visionOS. Цифры, которые там фигурируют, впечатляют: более 75 уязвимостей исправлено на iPhone и iPad, и свыше 150 — на Mac. Если же посчитать уникальные идентификаторы CVE (Common Vulnerabilities and Exposures) после вычета дублирующихся проблем между платформами, общее число превышает 190. Это один из самых крупных раундов патчей за последнее время, и он заслуживает самого пристального внимания.
В документации Apple к iOS 26.6 и iPadOS 26.6 перечислены 78 отдельных записей об уязвимостях, за которыми закреплен 87 уникальных номеров CVE — некоторые записи охватывают сразу несколько проблем. Хорошая новость в том, что, по данным компании, ни одна из этих уязвимостей на данный момент не использовалась злоумышленниками в реальных атаках. Однако это не повод для самоуспокоения, потому что характер найденных проблем крайне серьезен. Среди наиболее критичных — ошибка в компоненте MediaRemote, которая позволяла приложению получить права root, и уязвимость в AVEVideoEncoder, дающая возможность выполнить произвольный код с привилегиями ядра. Это означает, что злоумышленник мог получить практически полный контроль над устройством. Также исправлены проблемы в Game Center и библиотеке libc, которые позволяли вредоносному приложению покинуть изолированную среду (песочницу), и уязвимость в CloudAttestation, обходившая механизмы проверки подписи кода. Отдельно стоит упомянуть проблему в ImageIO: обработка специально сформированного изображения могла привести к выполнению произвольного кода. Аналогичные риски связаны с тремя уязвимостями в SceneKit при работе с вредоносными файлами. Даже интерфейс доступности не остался в стороне — найденная там проблема могла раскрыть конфиденциальные данные через функцию iPhone Mirroring при физическом доступе к устройству. И наконец, ошибка в приложении «Контакты» позволяла добавлять записи в адресную книгу без ведома пользователя.
Ядро системы также получило обширный набор исправлений — более десятка уязвимостей, которые могли привести к повреждению или записи в память ядра, раскрытию его содержимого, обходу сетевых фильтров и аварийной перезагрузке устройства. Не менее значительные изменения затронули WebKit — движок, лежащий в основе Safari и многих других приложений. Исправленные уязвимости там позволяли злоумышленнику читать память процесса, определять, посещал ли пользователь определенную ссылку, подменять интерфейс, нарушать правила изоляции iframe, читать файлы за пределами песочницы или просто вызывать сбой Safari. Кроме того, была закрыта одна уязвимость в Wi-Fi, которая давала возможность атакующему поблизости повредить память процесса.
Обновления для Mac оказались еще более масштабными — 155 уникальных CVE. Помимо проблем, общих с iPhone и iPad, здесь исправлены уязвимости, позволяющие приложениям получить root-доступ, вырваться из песочницы, обойти проверки Gatekeeper и настройки конфиденциальности, а также получить доступ к защищенным данным. Apple также выпустила обновления безопасности для старых версий macOS, которые не вошли в эту статистику, но также настоятельно рекомендуются к установке. Обновления для Apple Watch, Apple TV и Apple Vision Pro дополняют эту картину, охватывая все ключевые устройства экосистемы.
Стоит отметить, что этот релиз продолжает тенденцию, намеченную еще в прошлом месяце, когда Apple ускорила выпуск исправлений для iOS 26.5.2 из-за появления инструментов взлома на базе искусственного интеллекта. Компания явно взяла курс на более агрессивный и оперативный выпуск патчей, и этот шаг трудно переоценить. В списке признаний Apple отдельно благодарит 12 исследователей безопасности, которые помогли обнаружить эти проблемы, — их работа в очередной раз подтверждает, насколько важна коллаборация между разработчиками и сообществом белых хакеров.
В итоге мы имеем дело с обновлением, которое затрагивает практически каждый уголок операционной системы — от ядра до пользовательских приложений. Учитывая серьезность исправленных уязвимостей, откладывать установку iOS 26.6, iPadOS 26.6, macOS Tahoe 26.6 или соответствующих версий для других устройств не просто неразумно, а потенциально опасно. Это тот редкий случай, когда рекомендация «обновитесь сейчас» не является общим местом, а продиктована реальными и вполне конкретными угрозами, которые теперь закрыты.
