
Вслед за выпуском iOS 26.6, iPadOS 26.6 и сопутствующих обновлений программного обеспечения компания Apple опубликовала подробную информацию об огромном количестве исправлений безопасности, вошедших в новые версии ОС.
Обновления безопасности Apple в iOS 26.6 и iPadOS 26.6 затрагивают iPhone и iPad в нескольких аспектах
В iOS 26.6 и iPadOS 26.6 компания Apple подробно описывает более 75 исправлений безопасности для iPhone и iPad. Эти исправления охватывают самые разные компоненты системы.
Если быть точнее, бюллетень безопасности Apple содержит 78 отдельных записей об уязвимостях, связанных с 87 уникальными номерами CVE. Количество CVE выше, так как некоторые записи охватывают сразу несколько уязвимостей.
Apple не заявляет, что какие-либо из уязвимостей, исправленных в iOS 26.6, активно эксплуатировались «в дикой природе».
Несколько исправлений особенно выделяются в длинном списке Apple:
- Уязвимость в MediaRemote могла позволить приложению получить корневые привилегии (root).
- Уязвимость в AVEVideoEncoder могла позволить приложению выполнять произвольный код с привилегиями ядра.
- Уязвимости в Game Center и libc могли позволить вредоносному приложению выйти за пределы «песочницы» (sandbox).
- Ошибка в CloudAttestation могла позволить вредоносному приложению обойти проверку подлинности кода (code-signing).
- Уязвимость в ImageIO могла привести к выполнению произвольного кода при обработке специально созданного вредоносного изображения.
- Три уязвимости в SceneKit могли привести к выполнению произвольного кода при обработке специально созданных вредоносных файлов.
- Проблема со спецвозможностями (Accessibility) могла привести к утечке конфиденциальных данных через функцию «Дублирование экрана iPhone» (iPhone Mirroring) лицу, имеющему физический доступ к устройству.
- Недостаток в приложении «Контакты» мог позволить приложению добавлять контакты без разрешения пользователя.
Исправления в ядре, WebKit и Wi-Fi
Apple также устранила более десятка уязвимостей ядра. Потенциальные последствия включали повреждение или запись в память ядра, раскрытие данных памяти ядра, обход сетевых фильтров и неожиданное завершение работы системы.
WebKit также получил значительный набор исправлений. Эти уязвимости могли привести к раскрытию памяти процессов, обнаружению факта перехода пользователя по ссылке, подделке интерфейса, нарушению правил изоляции iframe, чтению файлов приложением за пределами его «песочницы» или аварийному завершению работы Safari.
Еще одна уязвимость в Wi-Fi могла позволить злоумышленнику, находящемуся поблизости, повредить память процессов.
В дополнение к 78 задокументированным исправлениям безопасности, Apple приводит отдельный раздел «Дополнительные благодарности» (Additional recognition), содержащий 12 упоминаний.
В этих записях выражается признательность исследователям за их помощь, однако они не представлены как отдельные исправления безопасности и им не присвоены дополнительные номера CVE.
Полный список исправлений и благодарностей исследователям доступен на сайте Apple.
Ранее Apple сообщала, что ускорила выпуск ряда исправлений безопасности для прошлогоднего (в оригинале — прошлого месяца) релиза iOS 26.5.2 из-за хакерских инструментов на базе искусственного интеллекта.