
iOS 26.6.1 一口氣修補 29 個漏洞:iPhone 用戶邊幾類風險最值得留意
WebKit 佔大半,Apple 暫未指漏洞已遭實際利用
Apple 喺 8 月 17 日推出 iOS 26.6.1,表面睇只係大版本交接前嘅小更新,官方保安清單其實列出 29 個 CVE。Apple 仲特別提到,呢批修補最先收錄喺 iOS 27 beta,而家再回補落穩定版。即係就算 iOS 27 已經就嚟推出,Apple 都冇叫現有用戶等埋先算;所以 Apple 將已完成嘅修補同步加入現有穩定版,用戶唔使等 iOS 27。
邊幾類漏洞最值得留意
清單入面有 21 個 CVE 同 WebKit、WebKit History 或 WebKit Storage 有關,但嚴重程度差距好大。部分問題只會令 Safari 或相關程序意外關閉,另外幾個就涉及記憶體損壞;WebKit History 仲有一個漏洞,開啟特製惡意網站時可能洩漏敏感資料。WebKit 唔只服務 Safari,唔少 app 入面開網頁嘅畫面都會用到佢,所以風險範圍唔限於主動開 Safari 嗰刻。
今次最直接嘅高風險項目來自 ImageIO:Apple 話處理圖片時,一個整數溢位漏洞可能引致任意程式碼執行。核心方面亦修補咗三個問題,影響包括讀取或破壞 kernel memory,同令系統突然停止。至於 Telephony 漏洞,攻擊者要先處於具特權嘅網絡位置,先有機會繞過 IPSec 驗證同攔截流量,條件明顯窄過普通惡意網站,唔代表連上任何 Wi‑Fi 都會即刻出事。

圖片:Apple
未有已遭利用警告,風險亦唔係零
Apple 呢份 security notes 冇寫公司已知任何漏洞遭實際利用,所以唔應該將今次更新講成正在發生嘅入侵事件,更唔可以將 29 個 CVE 全部當成可直接接管 iPhone。部分問題要惡意 app、特製圖片、網頁內容或者特定網絡條件先觸發。不過修補推出後,研究員同攻擊者都可以研究改動位置;拖住唔更新,只會令舊版本繼續留低已經公開嘅攻擊面。
iPhone 11 起可以更新,XS 同 XR 另有版本
Apple 官方寫明 iOS 26.6.1 適用於 iPhone 11 及後型號。完整 iOS 26 名單包括 iPhone 11 至 17 系列、iPhone Air、iPhone 16e、17e,同 iPhone SE 第 2、3 代。仍然用緊 iPhone XS、XS Max 或 XR,就會收到另一個 iOS 18.7.10;嗰個版本有自己一批保安修補,唔應該同 iOS 26.6.1 呢 29 個 CVE 撈埋計。
Codex Security 署名九個 WebKit CVE
Apple 喺九個 WebKit CVE 下面列出 OpenAI Codex Security 研究員 Amy Burnett,當中一個亦有另一位研究員共同署名。呢個 credit 唔代表 AI 自動發現同修好晒全部漏洞,Apple 清單亦冇交代每個問題點樣驗證;但至少反映保安 agent 已經參與 WebKit 呢類大型開源項目嘅真實漏洞發現流程。對開發者嚟講,AI 保安工具最有價值嘅位置係幫手擴大檢查範圍,最後判斷風險同接受修補,仍然要靠研究員同維護團隊把關。
而家可以點做
更新路徑係「設定」>「一般」>「軟件更新」,見到 iOS 26.6.1 就可以下載安裝;重要資料最好先備份。平時懶得逐次處理,可以喺「自動更新」開啟自動安裝,iPhone 接上電源同 Wi‑Fi 後會安排夜間處理。今次未有漏洞遭利用嘅警告,唔使恐慌;不過更新修補咗圖片處理、WebKit 同核心記憶體等問題,見到 iOS 26.6.1 就值得盡快安裝。
參考來源
- 9to5Mac — iOS 26.6.1 has fixes for 20+ security issues on iPhone, details here — original report
- Apple:iOS 26.6.1 and iPadOS 26.6.1 security content — 核對 29 個 CVE、漏洞影響、支援裝置同研究者署名
- Apple:iOS 18.7.10 and iPadOS 18.7.10 security content — 核對 iPhone XS、XS Max 同 XR 嘅另一個保安更新
- Apple:iPhone models compatible with iOS 26 — 核對完整 iOS 26 支援型號名單
- Apple:Update your iPhone or iPad — 核對手動更新同自動安裝步驟
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







