Ad
Угрозы

Apple закрыла десятки уязвимостей WebKit в iOS и macOS — некоторые находки связаны с Codex, Claude и GLM

Маша Даровская
By Маша Даровская , IT-редактор и автор
Apple закрыла десятки уязвимостей WebKit в iOS и macOS — некоторые находки связаны с Codex, Claude и GLM
Обложка © Anonhaven

Apple выпустила крупный пакет исправлений безопасности для iPhone, iPad и Mac. Обновления iOS 26.6.1, iPadOS 26.6.1 и macOS Tahoe 26.6.2 вышли 17 августа 2026 года и закрывают ошибки в WebKit, ядре системы, ImageIO, графической подсистеме и других компонентах. Владельцы части старых устройств получили отдельные iOS 18.7.10 и iPadOS 18.7.10 с ещё более длинным списком исправлений.

В macOS Tahoe 26.6.2 Apple закрыла 28 уязвимостей, из которых 21 приходится на WebKit и связанные с ним компоненты. В iOS 26.6.1 и iPadOS 26.6.1 исправлены те же 28 проблем и отдельная ошибка в компоненте Telephony, позволявшая при определенных условиях обойти проверку подлинности IPSec и перехватывать сетевой трафик.

Старые iPhone XS, XS Max и XR, а также iPad 7-го поколения получили куда более объёмный пакет. SecurityWeek насчитал в iOS 18.7.10 и iPadOS 18.7.10 более 120 исправлений, включая свыше 40 ошибок WebKit и 18 уязвимостей ядра. Возможные последствия варьируются от падения приложений до выхода из песочницы, чтения защищенных данных, повреждения памяти ядра и выполнения кода. Apple не сообщает, что какие-либо уязвимости из этого набора уже использовались в реальных атаках.

Есть у обновления и отдельная любопытная деталь: среди авторов нескольких находок в WebKit Apple указывает OpenAI Codex Security, а в большом бюллетене iOS 18 встречаются исследователи, работавшие с Claude от Anthropic, и отдельная запись Using GLM From Z[.]AI.

macOS Tahoe 26.6.2 получила семь исправлений за пределами WebKit. Они относятся к Audio, ImageIO, IOGPUFamily и ядру macOS. Остальная часть списка состоит из ошибок WebKit, WebKit History и WebKit Storage.

В Audio исправлена логическая ошибка, из-за которой приложение могло раскрыть конфиденциальную пользовательскую информацию. ImageIO получила два патча: одна проблема могла привести к отказу в обслуживании во время обработки изображения, другая — к выполнению произвольного кода из-за целочисленного переполнения.

Уязвимость IOGPUFamily позволяла специально подготовленному веб-контенту вызвать повреждение памяти. Еще три проблемы находились в ядре: удаленный атакующий мог вызвать неожиданное завершение системы, а локальное приложение — прочитать или повредить память ядра либо также добиться аварийного завершения системы. Но большая часть обновления относится именно к браузерному движку.

WebKit используется Safari для обработки веб-страниц. Поэтому для ряда ошибок входными данными выступает содержимое сайта: Apple прямо описывает сценарий как обработку специально подготовленного веб-контента.

В обновлении исправлены выходы за границы выделенной памяти, use-after-free — обращение к уже освобожденному участку памяти, ошибки управления состоянием и другие дефекты работы с памятью. Последствия зависят от конкретной уязвимости: неожиданное завершение Safari или процесса WebKit, повреждение памяти либо утечка данных.

Например, CVE-2026-64784 могла привести к падению Safari при обработке вредоносного веб-контента. Apple определила проблему как выход за допустимые границы памяти и исправила её дополнительной проверкой границ. В авторах указаны Janggoon Lee из Out of Bounds и Amy Burnett из OpenAI Codex Security.

CVE-2026-64715 относится к классу use-after-free. Вредоносный веб-контент мог привести к неожиданному завершению процесса. Apple изменила управление памятью, чтобы исключить обращение к уже освобожденному объекту.

Отдельно исправлена CVE-2026-64778 в WebKit History. Посещение специально подготовленного сайта могло привести к утечке конфиденциальных данных. У WebKit Storage была собственная ошибка повреждения памяти, способная вызвать падение Safari.

Не каждая такая ошибка автоматически означает возможность захватить устройство. Падение Safari, повреждение памяти и выполнение произвольного кода — разные уровни последствий, а практический взлом часто требует объединения нескольких уязвимостей в одну цепочку.

iOS 26.6.1 и iPadOS 26.6.1 получили практически тот же список исправлений, что macOS Tahoe 26.6.2. К нему добавлена CVE-2026-65329 в Telephony.

Apple пишет, что атакующий, находящийся в привилегированной позиции в сети, мог обойти проверку подлинности IPSec и перехватить сетевой трафик. Ошибка была связана с аутентификацией, исправление внесено в управление состоянием соединения. Условие про положение в сети здесь принципиально. Описание Apple не означает, что любой удаленный человек из интернета мог просто подключиться к случайному iPhone и читать его трафик. Для эксплуатации требовался подходящий сетевой сценарий.

CVE обнаружили Bedran Karakoc, Tobias Funke, Jacopo Clark и Katharina Kohls из Рурского университета в Бохуме. Исправление Telephony предназначено для iPhone 11 и более новых моделей.

iOS 18.7.10 и iPadOS 18.7.10 предназначены для iPhone XS, iPhone XS Max, iPhone XR и iPad 7-го поколения. В официальном бюллетене перечислены ошибки в Accessibility, AirDrop, APFS, App Store, AppleDouble, AVEVideoEncoder, аудио- и видеокомпонентах, Foundation, Game Center, ImageIO, ядре, Siri, WebKit, WebRTC и многих других частях системы.

SecurityWeek насчитал более 120 закрытых проблем, включая более 40 ошибок WebKit и 18 уязвимостей ядра. Ошибки ядра могли приводить к повреждению или чтению его памяти, аварийному завершению устройства, записи в память ядра, утечке его внутреннего состояния и обходу сетевых фильтров.

Среди наиболее серьезных находок есть CVE-2026-64747 в AVEVideoEncoder. Вредоносное приложение могло выполнить произвольный код с правами ядра. Причиной был переполняемый буфер, Apple усилила проверку размера данных.

Еще одна ошибка находилась в Game Center. CVE-2026-64740 позволяла вредоносному приложению выйти за пределы собственной песочницы из-за неправильной обработки путей к каталогам.

В MediaRemote исправлена CVE-2026-43723, позволявшая приложению получить права root. Несколько ошибок SceneKit при обработке специально подготовленного файла могли привести к выполнению произвольного кода.

Большой набор WebKit в iOS 18 включает проблемы, которые выходят за пределы обычного падения браузера.

Одна из них позволяла вредоносному сайту извлекать данные между разными источниками — то есть нарушать изоляцию, которая не должна позволять одной веб-странице получать информацию из контекста другого сайта. Apple описывает такое последствие как cross-origin data exfiltration.

Другая уязвимость, CVE-2026-43701, позволяла вредоносному сайту обрабатывать ограниченный веб-контент за пределами предусмотренной песочницы WebKit.

В WebKit Process Model закрыта CVE-2026-43821. Через неё приложение могло читать файлы за пределами собственной песочницы. Apple исправила проблему усилением ограничений доступа.

Весь этот набор хорошо показывает, почему WebKit регулярно оказывается одним из важнейших компонентов обновлений безопасности Apple. Ошибки браузерного движка получают данные из интернета и поэтому могут становиться первым звеном более сложной цепочки атаки.

В бюллетене iOS 26.6.1 имя OpenAI Codex Security — Amy Burnett повторяется во многих записях WebKit.

Среди них CVE-2026-65338, CVE-2026-65337, CVE-2026-65335, CVE-2026-65333, CVE-2026-65332, CVE-2026-65331, CVE-2026-64780 и CVE-2026-65334. В CVE-2026-64784 OpenAI Codex Security указана вместе с Janggoon Lee.

Последствия этих ошибок различаются. Некоторые приводили к падению Safari, другие относились к повреждению памяти. Apple публикует идентификатор CVE, описание воздействия, способ исправления и благодарность исследователям, но не раскрывает процесс, с помощью которого была найдена каждая ошибка.

У большого обновления iOS 18.7.10 встречаются и другие ИИ-инструменты.

Для CVE-2026-64757 Apple указала исследователей Milad Nasr и Nicholas Carlini с формулировкой with Claude, Anthropic. Уязвимость находилась в WebKit и могла привести к неожиданному падению Safari из-за повреждения памяти.

У CVE-2026-43663 Apple использует ещё более необычную запись: Using GLM From Z.AI, после которой перечислены Tristan Madani, stratan, Soyeon Park, Amy Burnett, Khai Tran и другие участники исследования. Эта WebKit-ошибка могла привести к неожиданному завершению процесса при обработке специально подготовленного веб-контента.

Само появление названий моделей в благодарностях к реальным CVE уже показательно. Автоматизированные инструменты постепенно становятся обычной частью исследований безопасности больших кодовых баз. Но официальные записи Apple не дают оснований автоматически записывать все эти находки исключительно на счёт ИИ.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.