
Safari 26.6.1 一次補 21 個漏洞:Sonoma、Sequoia 用戶點更新
未見遭利用警告,Tahoe 用戶要裝 macOS 26.6.2
Apple 喺 8 月 18 日推出 Safari 26.6.1,官方安全公告列出 21 個 CVE,而且全部落喺 WebKit。數字睇落幾大,不過今次公告冇提到漏洞已遭利用,亦冇形容成針對特定人士嘅攻擊。今次算係規模唔細嘅例行安全更新,Mac 用戶唔使恐慌,不過亦唔好一直拖住唔裝。
邊批 Mac 要裝?先睇你行緊邊代 macOS
Safari 26.6.1 只供 macOS Sonoma 同 macOS Sequoia,Apple 呢份公告冇列出 Ventura 或再舊嘅系統。至於已經升咗 macOS Tahoe 嘅 Mac,WebKit 同一批修補早一日已經收錄喺 macOS Tahoe 26.6.2,所以 Tahoe 用戶唔會另外見到 Safari 26.6.1。換句話講,揀更新唔係睇部機係 MacBook Air 定 Mac mini,關鍵係而家裝緊邊個 macOS 版本。
呢個發布安排亦解釋咗點解 Safari 更新遲 Tahoe 一日出現。Apple 先喺 8 月 17 日推 Tahoe 26.6.2、iOS 26.6.1 同 iPadOS 26.6.1,再喺 18 日照顧仍然用 Sonoma、Sequoia 嘅 Mac。Safari 嘅修補會跟作業系統版本派發;Sonoma 同 Sequoia 要另外更新 Safari,Tahoe 就已經經 macOS 26.6.2 收到相關修補。

圖片:Apple
21 個漏洞主要會搞到咩
iThome 報道指出,呢批漏洞以記憶體安全問題為主,當中包括 5 個記憶體損毀、2 個 use-after-free,再加越界存取等問題,相關項目佔整批漏洞接近一半。按 Apple 公告列出嘅影響,使用者處理特製惡意網頁內容後,Safari 或相關程序可能突然彈走,部分漏洞亦可能令記憶體損毀,或者令程序終止。
比較值得留意嘅係 CVE-2026-64778。Apple 話攻擊者可以用特製網站,經 WebKit History 問題洩漏敏感資料。其餘大部分項目集中喺穩定性同記憶體處理,官方今次冇將任何一項標成已遭實際利用,亦冇喺 Safari 26.6.1 公告列出任意程式碼執行後果。安全更新照裝,但暫時唔適合包裝成零日攻擊警報。
點樣檢查同更新
先打開 Safari,喺選單揀「Safari」再揀「關於 Safari」,就會見到而家嘅版本。要安裝更新,就去 系統設定 > 一般 >軟件更新;Sonoma、Sequoia 應該會收到 Safari 26.6.1,Tahoe 就要確認已經升到 macOS 26.6.2。Apple 將 Safari 綁喺系統更新機制入面,所以唔使自己上網搵安裝檔,仲唔好由第三方網站下載所謂新版 Safari。
如果公司 Mac 由 IT 統一管理,更新可能要等管理員批出,處理客戶資料、經常開外來連結或者長期唔關 Safari 嘅機就值得優先。今次冇已知攻擊警告,急切程度未到要即刻停工,不過 WebKit 每日都直接接觸網頁內容,等到下次大型 macOS 更新先一併處理就拖得太耐。手動查一次版本,確認補丁已經裝好會穩陣啲。
參考來源
- iThome — Apple發布Safari 26.6.1,修補21個漏洞 — original report
- About the security content of Safari 26.6.1 — Apple 官方公告,核對發布日期、21 個 CVE、受影響系統同風險描述
- Apple security releases — Apple 官方更新清單,核對 Safari、iOS、iPadOS 同 macOS 同期版本安排
- About the security content of macOS Tahoe 26.6.2 — 確認 Tahoe 用戶經 macOS 26.6.2 收到同一批 WebKit 修補
- Update macOS on Mac — Apple 官方軟件更新步驟
- Update to the latest version of Safari — 確認 Safari 更新跟隨 Apple 作業系統更新機制派發
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。






