苹果在7月28日向所有消费级操作系统推送了一轮大规模安全更新,补丁覆盖macOS Tahoe 26.6、iOS 26.6、iPadOS 26.6、watchOS 26.6、tvOS 26.6和visionOS 26.6,连同仍受支持的macOS 15 Sequoia和macOS 14 Sonoma也一并获得安全修复。根据CVE.org统计,仅核心系统层面就修复了至少194个唯一漏洞,加上Safari浏览器近一打补丁,本轮更新规模在近年苹果安全维护中相当少见。
macOS Tahoe 26.6一口气修掉了155个漏洞,成为此次更新的重头戏。苹果安全公告列出的问题清单里,最容易被攻击者利用的几个方向包括:root权限提升、沙箱逃逸和Gatekeeper绕过。沙箱本是macOS用来限制应用行为的隔离墙,一旦被突破,恶意应用就能访问本无权触及的敏感数据、获取root权限,甚至对用户进行设备指纹识别。更新还改进了Tahoe的内存处理逻辑,防止恶意构造的音频文件在播放时破坏进程内存,这类攻击一旦成功,往往可以在不触发任何告警的前提下完成代码执行。
另一组关键修补指向内核级隐患。缓冲区溢出、内核内存破坏和远程拒绝服务攻击被集中封堵,意味着攻击者无法通过精心设计的数据包或本地调用就造成系统崩溃或提权。还修复了一类让恶意应用悄悄删除用户文件、造成系统突然终止或读取内核内存的问题,以及未授权访问通讯录和绕过代码签名校验的途径——后两项对普通用户感知更强,毕竟通讯录泄露和来路不明的未签名应用上架,都是移动安全中常见的高风险场景。
iOS 26.6和iPadOS 26.6的修复清单同样不短,涉及超过75个漏洞。受影响组件包括神经网络引擎、App Store、内核、WebKit、Wi-Fi、Siri等多个日常高频使用的模块。这意味着从应用下载、网页浏览到无线连接和语音助手,几乎每一个用户交互的节点都在本轮更新里被加固了一遍。漏洞利用后果覆盖范围很宽:网页内容可能被用于任意代码执行,内核权限可能被本地应用获取,Wi-Fi信号可能被用于说服用户连接恶意热点,Siri也可能在锁屏状态下泄露部分信息。支持列表涵盖iPhone 11及后续机型、第三代12.9英寸iPad Pro和第一代11英寸iPad Pro起的所有新款iPad,包括iPad Air 3及以后、iPad 8及以后、iPad mini 5及以后,覆盖面足够广。
可穿戴和客厅设备也没有被落下。watchOS 26.6向Apple Watch Series 6及更新款推送,tvOS 26.6覆盖所有Apple TV HD和Apple TV 4K机型,visionOS 26.6则支持全部Apple Vision Pro。这批更新修复的漏洞与iOS、macOS共享大量底层代码,因此CVE.org汇总的194个唯一漏洞实际上横跨多个平台,同一段缺陷函数可能在手表、手机、电脑和头显上同时存在,一次修复消除的就是所有受影响设备上的风险。
对于仍停留在上一代系统的用户,苹果给出了延续保护。macOS Sonoma 14.8.8和macOS Sequoia 15.7.8修复了App Store、Apple Account、神经网络引擎、音频、通讯录、崩溃报告器、控制中心、Game Center、macOS内核等组件的关键漏洞。这意味着即使尚未升级到Tahoe,老系统的核心服务也不会被轻易绕过。对比以往Sonoma和Sequoia的安全更新频率,这次针对性修复的多组件布丁表明,有相当数量的CVE属于跨版本共享代码漏洞,攻击者完全可能通过诱导用户使用App Store、打开特定音频文件或登录Game Center等日常操作触发。
Safari 26.6作为浏览器专项更新,解决的是近一打直接影响WebKit引擎和WebRTC实时通信框架的漏洞。具体包括:不正确的授权检查可能导致恶意网页执行未授权操作,内存处理与信息泄露缺陷让攻击者窃取浏览数据,WebAssembly Micro Runtime的崩溃问题可能造成标签页或浏览器整体无响应,UI欺骗和点击劫持让用户误触恶意链接,iframe沙箱策略违规可突破同一站点隔离,而WebRTC层面的拒绝服务攻击则能通过特殊构造的远程数据流耗尽资源。考虑到Safari在苹果生态中承担着网页渲染和Web应用运行的双重角色,这些修补对于依赖WebKit的第三方浏览器和应用同样构成间接防护。
整体来看,苹果此次更新没有像过去那样先发布紧急修复再逐步补齐,而是一次性集中推送了所有系统版本,给攻击者留下的窗口期被大幅压缩。对于普通用户来说,看到macOS、iOS、watchOS、tvOS、visionOS几乎同一天提示安全更新,第一时间安装是最直接的防护;对于IT管理员和开发者,需要注意这批补丁修复了多个与提权、代码签名绕过和沙箱逃逸相关的底层缺陷,如果企业内部存在需要特殊权限的定制应用,验证兼容性后应尽快部署。
热门跟贴