
iOS 26.6 修補網頁、圖片可觸發嘅高危漏洞,iPhone 11 起應盡快更新
官方未指漏洞已遭利用,但日常操作已足以觸發風險
Apple 喺 7 月 27 日推出 iOS 26.6 同 iPadOS 26.6。按官方安全公告截至 7 月 29 日列出嘅編號計,今次有 87 個不重複 CVE,數量確實唔少。不過一般用戶真正要留意嘅,係部分漏洞可以經惡意網頁、圖片、檔案或者 app 觸發,全部都係平時有機會接觸到嘅內容。
網頁、圖片同檔案都係入口
ImageIO 有漏洞可令特製圖片觸發任意程式碼,AppleDouble 同 SceneKit 嘅問題亦可能喺系統處理惡意檔案時令 app 異常關閉,甚至執行攻擊者安排嘅程式碼。WebKit 同 WebKit Canvas 就涉及惡意網頁內容,可造成記憶體資料外洩、Safari 崩潰、繞過 iframe 沙箱限制,亦有 app 越過自身沙箱讀取其他檔案嘅風險。換句話講,避開可疑 app 都唔足夠,瀏覽器、通訊 app 入面嘅網頁預覽同收到嘅檔案一樣係攻擊面。
有 app 漏洞可以攞到核心甚至 root 權限
今次亦唔止處理內容時會出事。AVEVideoEncoder 嘅緩衝區溢位可畀 app 用核心權限執行任意程式碼,MediaRemote 漏洞就可能畀 app 取得 root 權限;Game Center 同 libc 亦各有沙箱逃逸問題。單一漏洞未必足以完全控制部機,不過攻擊者經常會將內容解析、沙箱逃逸同權限提升串埋一齊。呢批修補同時覆蓋幾個層級,正正減少咗砌出完整攻擊鏈嘅機會。
87 個 CVE 唔代表 87 場攻擊
iThome 報道按漏洞類型整理後,指出超過 50 個屬越界寫入、記憶體損毀、use-after-free 同緩衝區溢位等記憶體安全問題,核心、WebKit、Model I/O 同 ImageIO 佔咗相當大部分。數字可以反映修補範圍,但唔等於 87 個漏洞全部同樣危險,亦唔代表攻擊正在爆發。Apple 公告冇標示任何一項已遭實際利用,所以今次較準確嘅定位係大型例行保安更新,唔係緊急零日漏洞警報。
邊啲 iPhone 同 iPad 收到更新
iOS 26.6 支援 iPhone 11 或之後型號。iPadOS 26.6 支援 iPad Pro 12.9 吋第 3 代起、iPad Pro 11 吋第 1 代起、iPad Air 第 3 代起、iPad 第 8 代起,同 iPad mini 第 5 代起。唔喺名單入面嘅舊機唔會收到 26.6,仍然要去軟件更新頁睇 Apple 有冇提供適用舊系統嘅最新保安版本,唔好因為見唔到 26.6 就當部機已經安全。
更新唔使等到見到攻擊消息
支援裝置可以去「設定」>「一般」>「軟件更新」下載,更新前先備份,跟住接上電源同 Wi‑Fi 安裝。平時唔想逐次記住,可以喺同一頁開啟自動下載同自動安裝。今次暫時未見已知攻擊,但漏洞公開後,隨時會有人研究點樣利用。尤其係會開陌生連結、經常收檔案,或者部機裝有公司帳戶同敏感資料嘅用戶,有得更新就應該盡快裝。
參考來源
- iThome — Apple發布iOS 26.6與iPadOS 26.6版,修補80餘個漏洞 — original report
- About the security content of iOS 26.6 and iPadOS 26.6 — Apple 官方安全公告,用嚟核實 CVE、漏洞影響、發布日期同支援裝置。
- Apple security releases — Apple 官方版本列表,用嚟交叉核實 26.6 發布日期同適用型號。
- Update your iPhone or iPad — Apple 官方更新指引,用嚟核實手動更新、備份同自動更新步驟。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







