Сигурност

Apple закърпи близо 200 уязвимости в юлската вълна

Apple закърпи близо 200 уязвимости в юлската вълна

На 27 юли Apple пусна едновременно iOS 26.6, iPadOS 26.6, macOS Tahoe 26.6, Safari 26.6, watchOS 26.6, tvOS 26.6 и visionOS 26.6, плюс поправки за по-старите macOS Sequoia 15.7.8 и Sonoma 14.8.8. Общият брой записи в бюлетините надхвърля 300, а уникалните уязвимости са близо 200 — това е една от най-обемните еднократни вълни от кръпки в историята на компанията.

Колко и къде

Разпределението по платформи изглежда така:

  • macOS Tahoe 26.6над 130 поправки (TechSpot брои до 155, в зависимост от начина на броене на записите).
  • iOS 26.6 и iPadOS 26.6близо 90 уязвимости, от App Store и Neural Engine до ядрото, Wi-Fi стека и Siri.
  • watchOS 26.6, tvOS 26.6 и visionOS 26.6 — по над 80 всяка.
  • Safari 26.6 — около дузина кръпки, повечето в WebKit.

Числата се припокриват, защото Apple ползва общи компоненти: един и същ CVE се появява в пет бюлетина. Затова „300+ записа” и „близо 200 уникални уязвимости” не си противоречат.

Най-опасните дупки

Три категории заслужават внимание.

Отдалечено изпълнение на код през уеб съдържание. В macOS Tahoe 26.6 има девет WebKit пропуска, които се задействат само от отваряне на злонамерена страница. Формулировката на Apple е стандартната: „обработката на злонамерено съставено уеб съдържание може да доведе до повреда на паметта”. На практика това означава изпълнение на чужд код в процеса на браузъра — първата стъпка към пълна компрометация.

Файлови парсери. Security Boulevard отбелязва CVE-2026-43818 в ImageIO, CVE-2026-43776 в AppleDouble и серията CVE-2026-64763 до 64766 в SceneKit — всички с еднакво описание: „обработката на злонамерено съставен файл може да доведе до неочаквано прекратяване на приложението или изпълнение на произволен код”. Достатъчна е снимка в чат.

Ядро и поверителност. В macOS пакета има повишаване на привилегии до root, бягство от sandbox, заобикаляне на Gatekeeper, заобикаляне на подписването на код и записи, при които приложение на трета страна може да стигне до чувствителни потребителски данни — тоест до защитите за снимки, микрофон и местоположение.

Има ли активно експлоатирани нулеви дни

Не — и това е добрата новина. Apple не е маркирала нито един от тези пропуски като експлоатиран в реални атаки.

Когато има такъв случай, компанията пише буквално: „Apple е запозната с доклад, че този проблем може да е бил експлоатиран” — понякога с добавката „в изключително сложна атака срещу конкретни лица”. Тази предпазлива формулировка е юридическа, не техническа: Apple потвърждава, че е получила достоверен сигнал, без да разкрива жертвите, вектора или кой стои зад атаката. Липсата ѝ в юлския пакет означава, че говорим за превантивни кръпки.

Това обаче не значи, че можете да чакате. От момента на публикуване бюлетините стават пътна карта — атакуващите сравняват версии и възстановяват уязвимостите по разликите в кода. Прозорецът между кръпка и работещ exploit често е дни.

Устройствата на Apple, обновени до OS 26.6 Снимка: Apple

Защо WebKit е вечната слаба точка

WebKit е огромен, стар и по дефиниция обработва враждебен вход от целия интернет. Голяма част от него е на C++ с ръчно управление на паметта, а JIT компилаторът на JavaScript трябва да генерира машинен код в движение — комбинация, която прави use-after-free грешките почти неизбежни.

Ключовото за iOS: всеки браузър там ползва WebKit. Chrome и Firefox за iPhone са обвивки около системния двигател, така че WebKit дупка ги засяга еднакво. От 2024 г. DMA формално позволява алтернативни двигатели в ЕС, но на практика Google и Mozilla още не са пуснали такива версии. Смяната на браузъра не е защита — единствената защита е обновяването на системата.

По-широката картина

Юлската вълна не е изолирана. През същата седмица излязоха неизкърпен нулев ден във FastJson и критична дупка в Arista VeloCloud, а изследователи от Lava откриха, че над 24 000 сървърни BMC контролера раздават хеш на паролата преди вход заради CVE-2013-4786 — дефект в IPMI 2.0 отпреди две десетилетия. От 36 872 отговорили в интернет контролера 24 650 издават материал, годен за офлайн разбиване, а при 2340 паролата се оказала в публични речници.

Расте ли броят на уязвимостите заради AI инструментите? Донякъде. Но анализ на VulnCheck, цитиран от The Register, показва, че от 1061 публично приписани на AI уязвимости само 14 (1,3%) са били експлоатирани реално — практически същият дял като при всички останали. Project Glasswing на Anthropic е намерил 23 019 кандидата, но само 126 са станали CVE и една е потвърдено експлоатирана. Тоест AI инструментите за търсене на бъгове вдигат шума, не толкова риска. За справка: през първата половина на 2026 г. има 495 известни експлоатирани уязвимости.

Какво да направите

Обновете до 26.6 на всичко: iPhone 11 и по-нов, iPad Pro (3-то поколение и нагоре), iPad Air (3-то), iPad (8-о), iPad mini (5-о), Apple Watch Series 6 и по-нов. За Mac — Tahoe 26.6, а ако сте на по-стара система, Sequoia 15.7.8 или Sonoma 14.8.8.

Собствениците на iPhone XS, XS Max, XR и iPad от 7-мо поколение остават извън iOS 26. За тях се очаква backport под формата на iOS/iPadOS 18.7.10. Ако устройството ви е още по-старо и не получава нищо — не го ползвайте за банкиране и поща.

Съвет

Включете Settings → General → Software Update → Automatic Updates и оставете и двата ключа активни, включително Security Responses & System Files. Така получавате Background Security Improvements (бившият Rapid Security Response) без пълно обновяване и рестарт.

За фирмени администратори: служебните Mac и iPhone имат корпоративни сертификати, VPN профили и достъп до вътрешни ресурси — компрометиран служебен телефон е вход в мрежата. През MDM ползвайте Declarative Device Management с целева версия 26.6 и оставете allowRapidSecurityResponseInstallation включен, а allowRapidSecurityResponseRemoval — забранен, за да не могат потребителите да махат кръпките.

Заключение

Няма паника — няма активно експлоатирани дупки в този пакет. Но има публично описани девет начина да ви изпълнят код само от отворена страница и цяла серия пропуски във файловите парсери. Обновяването отнема двайсет минути и едно кафе. Отлагането струва много повече.

Новините на Overclock — директно в Telegram, без алгоритми.

Следвайте ни в Telegram

Прочетете още