iOS 26.6.1 一口氣修補 29 個漏洞:iPhone 用戶邊幾類風險最值得留意
3C 產品

iOS 26.6.1 一口氣修補 29 個漏洞:iPhone 用戶邊幾類風險最值得留意

圖片:via 9to5Mac — https://9to5mac.com/2026/08/17/ios-26-6-1-has-fixes-for-20-security-issues-on-iphone-details-here/
TechLab 編輯部(譯)·

WebKit 佔大半,Apple 暫未指漏洞已遭實際利用

Apple 喺 8 月 17 日推出 iOS 26.6.1,表面睇只係大版本交接前嘅小更新,官方保安清單其實列出 29 個 CVE。Apple 仲特別提到,呢批修補最先收錄喺 iOS 27 beta,而家再回補落穩定版。即係就算 iOS 27 已經就嚟推出,Apple 都冇叫現有用戶等埋先算;所以 Apple 將已完成嘅修補同步加入現有穩定版,用戶唔使等 iOS 27。

邊幾類漏洞最值得留意

清單入面有 21 個 CVE 同 WebKit、WebKit History 或 WebKit Storage 有關,但嚴重程度差距好大。部分問題只會令 Safari 或相關程序意外關閉,另外幾個就涉及記憶體損壞;WebKit History 仲有一個漏洞,開啟特製惡意網站時可能洩漏敏感資料。WebKit 唔只服務 Safari,唔少 app 入面開網頁嘅畫面都會用到佢,所以風險範圍唔限於主動開 Safari 嗰刻。

今次最直接嘅高風險項目來自 ImageIO:Apple 話處理圖片時,一個整數溢位漏洞可能引致任意程式碼執行。核心方面亦修補咗三個問題,影響包括讀取或破壞 kernel memory,同令系統突然停止。至於 Telephony 漏洞,攻擊者要先處於具特權嘅網絡位置,先有機會繞過 IPSec 驗證同攔截流量,條件明顯窄過普通惡意網站,唔代表連上任何 Wi‑Fi 都會即刻出事。

iPhone 軟件更新頁面,畫面列出現有 iOS 更新同升級選項

圖片:Apple

未有已遭利用警告,風險亦唔係零

Apple 呢份 security notes 冇寫公司已知任何漏洞遭實際利用,所以唔應該將今次更新講成正在發生嘅入侵事件,更唔可以將 29 個 CVE 全部當成可直接接管 iPhone。部分問題要惡意 app、特製圖片、網頁內容或者特定網絡條件先觸發。不過修補推出後,研究員同攻擊者都可以研究改動位置;拖住唔更新,只會令舊版本繼續留低已經公開嘅攻擊面。

iPhone 11 起可以更新,XS 同 XR 另有版本

Apple 官方寫明 iOS 26.6.1 適用於 iPhone 11 及後型號。完整 iOS 26 名單包括 iPhone 11 至 17 系列、iPhone Air、iPhone 16e、17e,同 iPhone SE 第 2、3 代。仍然用緊 iPhone XS、XS Max 或 XR,就會收到另一個 iOS 18.7.10;嗰個版本有自己一批保安修補,唔應該同 iOS 26.6.1 呢 29 個 CVE 撈埋計。

Codex Security 署名九個 WebKit CVE

Apple 喺九個 WebKit CVE 下面列出 OpenAI Codex Security 研究員 Amy Burnett,當中一個亦有另一位研究員共同署名。呢個 credit 唔代表 AI 自動發現同修好晒全部漏洞,Apple 清單亦冇交代每個問題點樣驗證;但至少反映保安 agent 已經參與 WebKit 呢類大型開源項目嘅真實漏洞發現流程。對開發者嚟講,AI 保安工具最有價值嘅位置係幫手擴大檢查範圍,最後判斷風險同接受修補,仍然要靠研究員同維護團隊把關。

而家可以點做

更新路徑係「設定」>「一般」>「軟件更新」,見到 iOS 26.6.1 就可以下載安裝;重要資料最好先備份。平時懶得逐次處理,可以喺「自動更新」開啟自動安裝,iPhone 接上電源同 Wi‑Fi 後會安排夜間處理。今次未有漏洞遭利用嘅警告,唔使恐慌;不過更新修補咗圖片處理、WebKit 同核心記憶體等問題,見到 iOS 26.6.1 就值得盡快安裝。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook