Наталя Зарудня
Наталя ЗарудняГоловний редакторГоловний редактор та ідеолог CyberCalm. Має понад 10-річний досвід у сфері кібербезпеки та технологічної журналістики. Спеціалізується на висвітленні тем захисту даних, безпеки мобільних пристроїв, штучного інтелекту та соціальних мереж.Стежити: 18.08.2026 Поділитись 7 хвилин на читання
Apple оприлюднила оновлення iOS 26.6.1, iPadOS 26.6.1 та macOS Tahoe 26.6.2. Ці версії виправляють близько трьох десятків недоліків безпеки, включаючи можливість виконання несанкціонованого коду під час обробки зображень та обхід механізмів автентифікації IPSec на iPhone. Це вже третій пакет виправлень безпеки, випущений компанією протягом останніх трьох тижнів. Одночасно було випущено оновлення для попередніх поколінь пристроїв – iOS 18.7.10 та iPadOS 18.7.10, яке містить значно більше виправлень – понад 120.
Зміст
- iOS 26.6.1 та iPadOS 26.6.1: 29 проблем безпеки
- macOS Tahoe 26.6.2: ідентичний перелік, окрім телефонії
- 21 з 29 проблем безпеки стосуються WebKit
- Причини частіших випусків оновлень
- Старіші моделі iPhone та iPad отримали понад 120 виправлень
- Випадки активного використання вразливостей не виявлено
- Процедура встановлення оновлень
iOS 26.6.1 та iPadOS 26.6.1: 29 проблем безпеки
Згідно з офіційним бюлетенем безпеки від Apple, оновлення для найновіших версій iPhone та iPad усувають 29 недоліків. Компанія повідомляє, що ці виправлення вперше були представлені в бета-версіях iOS 27 та iPadOS 27. Оновлення доступне для пристроїв iPhone 11 та новіших моделей, а також для широкого спектру пристроїв iPad.
Найбільш значущі усунені проблеми:
- Audio (CVE-2026-65339) — виявлено логічну помилку, що дозволяла програмам отримати доступ до конфіденційної інформації користувача. Вразливість була виявлена командою Meta Red Team X.
- ImageIO (CVE-2026-65346) — цілочисельне переповнення при обробці зображень могло призвести до виконання довільного коду. Інша проблема в цьому ж компоненті (CVE-2026-65347) створювала ризик відмови в обслуговуванні.
- Ядро — усунено три окремі вразливості: помилка “use-after-free”, яка могла спричинити аварійне завершення роботи системи віддаленим зловмисником; можливість читання даних за межами виділеної області пам’яті, що дозволяла отримати доступ до пам’яті ядра; а також пошкодження пам’яті ядра з боку програми.
- Telephony (CVE-2026-65329) — ця проблема стосується виключно iPhone: зловмисник, який отримав привілейований доступ до мережі, міг обійти автентифікацію IPSec, що дозволяло йому перехоплювати мережевий трафік. Про цю вразливість повідомили дослідники з Рурського університету в Бохумі.
macOS Tahoe 26.6.2: ідентичний перелік, окрім телефонії
Бюлетень безпеки для macOS містить 28 усунутих вразливостей — це той самий набір, що й для мобільних операційних систем, за винятком проблеми Telephony, яка актуальна лише для iPhone. Згідно з даними Apple, ці виправлення були вперше представлені в бета-версії macOS Golden Gate 27.
Оновлення для macOS Sequoia та macOS Sonoma цього разу не випускалися, тому користувачі Mac, які не підтримують Tahoe, не отримали цих патчів. Того ж дня було випущено оновлення для visionOS 26.6.1, проте детальні відомості щодо нього Apple на момент публікації ще не надала.
21 з 29 проблем безпеки стосуються WebKit
Найбільша кількість виправлень стосується WebKit — програмного рушія, що забезпечує роботу Safari та всіх браузерів на iPhone та iPad. З 29 вразливостей, згаданих у бюлетені iOS, 21 пов’язана з WebKit та його компонентами WebKit History і WebKit Storage. В основному, ці проблеми призводили до пошкодження пам’яті та збоїв у роботі Safari при обробці спеціально створеного веб-контенту. Одна з проблем надавала можливість шкідливим веб-сайтам отримувати доступ до конфіденційної інформації користувачів.
Дев’ять із цих ідентифікаторів CVE (Common Vulnerabilities and Exposures) пов’язані з діяльністю підрозділу OpenAI Codex Security, що свідчить про виявлення за допомогою штучного інтелекту. Це не поодинокий випадок; у бюлетені для застарілих пристроїв Apple окремо згадує дослідників, які зазначили використання ШІ у своїй роботі.
Причини частіших випусків оновлень
Три послідовні випуски оновлень безпеки за три тижні (27 липня, 6 серпня та 17 серпня, згідно з даними Apple) свідчать про нетипову для компанії інтенсивність. Однією з причин такого прискорення є різке здешевлення та підвищення ефективності інструментів на основі штучного інтелекту для пошуку вразливостей.
Проте, ця тенденція призводить до збільшення кількості неякісних звітів. У правилах програми Apple Security Bounty компанія прямо вказує, що отримує значну кількість повідомлень про нібито серйозні проблеми безпеки, які були згенеровані великими мовними моделями та надіслані без належної перевірки та підтвердження людиною. За повторне надсилання таких звітів, особливо тих, що стосуються теоретичних проблем або виявлених ШІ без адекватної валідації, Apple може призупинити розгляд заявок дослідника на 180 днів, а після двох таких призупинень – виключити його з програми назавжди.
У червні 2026 року компанія також запровадила додаткові обмеження: кількість одночасно відкритих звітів від одного дослідника стала обмеженою, а після досягнення цього ліміту вводиться 30-денна пауза. Apple підтвердила ці зміни виданню Financial Times, зазначивши, що дослідники можуть замовити збільшення ліміту в будь-який час.
Старіші моделі iPhone та iPad отримали понад 120 виправлень
Окремий пакет оновлень — iOS 18.7.10 та iPadOS 18.7.10 — призначений для пристроїв, які не сумісні з iOS 26: це моделі iPhone XS, iPhone XS Max, iPhone XR та iPad 7-го покоління. У бюлетені для цього оновлення перелічено понад 120 ідентифікаторів CVE, що приблизно вчетверо більше, ніж у основному оновленні.
Причина такого значного обсягу полягає в тому, що це накопичувальний реліз. Він включає виправлення, які раніше були доступні в бета-версіях iOS 26.6 та iOS 27. Серед них — понад півтора десятка виправлень для ядра операційної системи, помилки, пов’язані з Wi-Fi, Siri, контактами, обробкою зображень та 3D-моделей. Також було усунено вразливість у компоненті AVEVideoEncoder (CVE-2026-64747), яка дозволяла програмам виконувати довільний код з правами ядра.
Показово, що серед авторів звітів, згаданих у цьому бюлетені, є дослідники, які відкрито вказали на використання ШІ у своїй роботі: CVE-2026-64757 у WebKit було відзначено для Мілада Насра та Ніколаса Карліні “з Claude, Anthropic”, а CVE-2026-28984 – для Артема Дінабурга з Trail of Bits через процедуру скоординованого розкриття від Anthropic.
Випадки активного використання вразливостей не виявлено
Apple не повідомляє про жодну з усунутих проблем безпеки, яка б активно використовувалася зловмисниками в реальних атаках. Однак, це не є причиною відкладати встановлення оновлень. Після публікації бюлетенів технічні деталі стають загальнодоступними, що робить пристрої, які працюють на застарілих версіях програмного забезпечення, привабливою мішенню.
Процедура встановлення оновлень
- iPhone та iPad: Перейдіть до «Параметри» → «Загальні» → «Оновлення ПЗ».
- Mac: Відкрийте «Системні параметри» → «Загальні» → «Оновлення ПЗ».
Перед початком процесу оновлення рекомендується переконатися, що пристрій заряджений щонайменше на 50% або підключений до джерела живлення, а також що на накопичувачі достатньо вільного місця. Зверніть увагу, що після встановлення оновлень для iOS, iPadOS та visionOS відкат до попередньої версії програмного забезпечення неможливий.
Раніше видання CyberCalm повідомляло про випуск Apple оновлень iOS та macOS 26.4, які усували понад 80 вразливостей. Інформацію про серпневі патчі безпеки від іншого технологічного гіганта ви можете знайти в статті «Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus».
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:AppleiOSiOS 26iPadOSmacOSWebKitвразливостіоновлення безпекиШтучний Інтелект Поділитися Facebook Threads Копіювати посилання Друк Попередня стаття
Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків
В тренді
Signal додав нову функцію безпеки для захисту від атак «людина посередині»
13.08.2026
ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
17.08.2026
Anthropic позначатиме згенерований Claude контент невидимими водяними знаками
12.08.2026
Шифрування повідомлень у месенджерах: як налаштувати?
14.08.2026
Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
13.08.2026
Новини
Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus
12.08.2026
Смартфон
Як налаштувати батьківський контроль на iPhone: актуальна інструкція для iOS 26
10.08.2026
Новини
Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82
10.08.2026
Кібербезпека
Шпигунське ПЗ: що це таке, які види існують і як воно потрапляє на телефон
09.08.2026
Джерело
