Apple 26.6 安全更新拆解:邊啲裝置要即刻升級,AI 幫手搵到咩?
Tech News

Apple 26.6 安全更新拆解:邊啲裝置要即刻升級,AI 幫手搵到咩?

圖片:via TechNews 科技新報 — https://infosecu.technews.tw/2026/07/31/apple-security-update/
TechLab 編輯部(譯)·

多個漏洞牽涉 WebKit 同系統底層,官方未指有攻擊正利用

Apple 7 月 27 日推出 26.6 系列更新,安全公告列出一大批由系統底層、媒體檔案處理到 WebKit 嘅漏洞。部分問題可以令惡意 app 取得更高權限、走出 sandbox,亦有特製圖片或檔案可能觸發任意程式碼。如果部機支援今次更新,冇乜理由再等幾星期先裝。 不過亦唔使將件事講成零日攻擊警報:Apple 今次冇話清單內任何漏洞正俾人利用。

邊啲 iPhone 同 iPad 要更新

iOS 26.6 適用於 iPhone 11 或之後型號;iPadOS 26.6 就包括 12.9 吋 iPad Pro 第三代或之後、11 吋 iPad Pro 第一代或之後、iPad Air 第三代或之後、iPad 第八代或之後,同 iPad mini 第五代或之後。呢批裝置可以直接去「設定」>「一般」>「軟件更新」檢查。今輪冇同時推出舊版 iOS 補丁,所以仲用緊較舊 iPhone 或 iPad 嘅人,暫時要留意 Apple 之後有冇補發對應更新。

Mac 方面,行 macOS Tahoe 嘅機要升上 26.6;留喺 Sequoia 同 Sonoma 嘅用戶就分別裝 15.7.814.8.8。Safari 26.6 亦有提供畀呢兩個舊版 macOS。Apple TV HD、所有 Apple TV 4K、Apple Watch Series 6 或之後型號,同所有 Vision Pro 都有相應 26.6 更新。公司 IT 管理大量 Mac 嘅話,Safari 同操作系統兩邊都要核對版本,唔好見瀏覽器開得著就當已經補好。

今次風險唔只係 Safari 彈 app

WebKit 最貼近日常使用,因為開網頁、app 內置網頁畫面,甚至部分郵件內容都可能用到呢套引擎。CVE-2026-64757 牽涉記憶體損毀,Apple 指特製網頁內容可以令 Safari 意外關閉;清單亦有 iframe sandbox、介面偽裝、跨 sandbox 讀取檔案同拒絕服務問題。單獨一次 crash 未必直接等於資料外洩,但 WebKit 漏洞經常可以同其他權限漏洞串連,所以唔適合只用「最多彈 app」去衡量風險。

系統其他部分嘅漏洞影響仲嚴重:AppleDouble、ImageIO 同 SceneKit 嘅部分漏洞可經惡意檔案或圖片執行任意程式碼;MediaRemote 問題就可能畀 app 取得 root 權限,另外亦有 app 走出 sandbox、寫入 kernel 記憶體或讀取敏感資料嘅漏洞。Apple 公告只交代各項潛在影響,冇公開完整攻擊鏈,亦冇用「正遭利用」呢類字眼。今次值得快裝,原因係攻擊入口多兼補丁已經有得攞,唔代表坊間已出現大規模入侵。

Claude 有具名 CVE,Codex Security 證據唔同

TechNews 科技新報報道留意到,今輪公告嘅致謝名單出現 Claude、Codex Security、Z.AI GLM 同其他 AI 安全團隊。當中證據最清楚嘅係 CVE-2026-64757:Apple 直接列出 Anthropic 研究員 Milad Nasr、Nicholas Carlini 同 Claude,WebKit Bugzilla 編號係 315082。Claude 亦出現喺 WebKit Storage 額外致謝,同埋 macOS 嘅 WebDAV、SMB 修補名單。不過 Apple 冇公開 prompt、測試方法或分工,現有資料只足以確認 AI 有參與,未足以斷言漏洞由模型獨力發現。

Codex Security 嘅情況要再保守少少。Apple 只喺 WebKit Canvas 額外致謝列出 Codex Security 同相關研究員,冇將佢直接綁定今輪某個具名 CVE。Apple 公告冇交代名單入面嘅 Codex Security 是否指 OpenAI 同名產品,所以唔應直接當成 OpenAI Codex。OpenAI 本身另有一款叫 Codex Security 嘅應用安全 agent,但暫時冇證據證明兩者係同一方。將公告縮寫成「OpenAI Codex 發現 Apple 漏洞」,會講多過官方證據。

AI 加快搜尋,人手驗證仍然走唔甩

AI 對安全研究最實際嘅幫助,係可以長時間掃大量程式碼、追蹤資料流,再快速產生值得研究員驗證嘅測試方向。WebKit 呢類大型項目特別啱用呢種做法,因為引擎有好多互相牽連嘅解析、記憶體同權限邏輯。不過模型搵到可疑程式碼,只係研究起點;研究員仲要重現問題、判斷實際影響、整理報告,Apple 工程師亦要修補同測試回歸。AI 可能會加快搵漏洞,但研究員同廠商仍然要逐項驗證同修補。對用戶嚟講,有更新就及早安裝,可以縮短漏洞未修補嘅時間。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook