Наталя Зарудня

ByНаталя ЗарудняГоловний редакторГоловний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.Follow: 18.08.2026 Поширити 7 хв. читання

Apple випустила iOS 26.6.1, iPadOS 26.6.1 та macOS Tahoe 26.6.2. Оновлення усувають майже три десятки вразливостей, серед яких — можливість виконання довільного коду через оброблення зображення та обхід автентифікації IPSec на iPhone. Це вже третій пакет патчів безпеки за три тижні. Паралельно вийшло оновлення для старіших пристроїв — iOS 18.7.10 та iPadOS 18.7.10, — і воно виявилося значно масштабнішим: понад 120 виправлень.
Зміст
- iOS 26.6.1 та iPadOS 26.6.1: 29 вразливостей
- macOS Tahoe 26.6.2: той самий перелік мінус телефонія
- 21 із 29 вразливостей — у WebKit
- Чому патчі виходять частіше
- Старіші iPhone та iPad отримали понад 120 виправлень
- Активної експлуатації не зафіксовано
- Як встановити оновлення
iOS 26.6.1 та iPadOS 26.6.1: 29 вразливостей
Згідно з бюлетенем безпеки Apple, оновлення для актуальних поколінь iPhone та iPad закриває 29 вразливостей. Компанія зазначає, що ці виправлення вперше зʼявилися у бета-версіях iOS 27 та iPadOS 27. Оновлення доступне для iPhone 11 і новіших, а також для широкого переліку моделей iPad.
Найпомітніші з усунутих проблем:
- Audio (CVE-2026-65339) — логічна помилка, через яку застосунок міг отримати доступ до чутливих даних користувача. Виявлена командою Meta Red Team X.
- ImageIO (CVE-2026-65346) — цілочисельне переповнення під час оброблення зображення могло призвести до виконання довільного коду. Друга вразливість у тому самому компоненті (CVE-2026-65347) загрожувала відмовою в обслуговуванні.
- Ядро — три окремі вразливості: use-after-free, що дозволяв віддаленому зловмиснику аварійно завершити роботу системи; читання за межами буфера з можливістю зчитати памʼять ядра; а також пошкодження памʼяті ядра застосунком.
- Telephony (CVE-2026-65329) — проблема, актуальна лише для iPhone: зловмисник із привілейованою позицією в мережі міг обійти автентифікацію IPSec і перехопити мережевий трафік. Про неї повідомили дослідники Рурського університету в Бохумі.
macOS Tahoe 26.6.2: той самий перелік мінус телефонія
Бюлетень для macOS містить 28 вразливостей — той самий набір, що й у мобільних системах, за винятком вразливості Telephony, яка стосується лише iPhone. Ці патчі, за даними Apple, вперше вийшли в беті macOS Golden Gate 27.
Оновлень для macOS Sequoia та macOS Sonoma цього разу не було: власники Mac, які не підтримують Tahoe, патчів не отримали. Того ж дня вийшла visionOS 26.6.1, однак деталі щодо неї Apple на момент публікації ще не оприлюднила.
21 із 29 вразливостей — у WebKit
Найбільша частка виправлень припадає на WebKit — рушій, на якому працює Safari й усі браузери на iPhone та iPad. З 29 вразливостей у бюлетені iOS 21 стосується WebKit та повʼязаних із ним компонентів WebKit History і WebKit Storage. Здебільшого йдеться про пошкодження памʼяті та аварійне завершення Safari під час оброблення спеціально сформованого вебвмісту, а одна проблема дозволяла зловмисному сайту отримати доступ до чутливих даних.
Девʼять із цих CVE зараховано підрозділу OpenAI Codex Security — тобто знайдено за допомогою ШІ. Це не поодинокий випадок: у бюлетені для старіших пристроїв Apple окремо згадує дослідників, які вказали на використання ШІ у своїй роботі.
Чому патчі виходять частіше
Три релізи безпеки за три тижні — 27 липня, 6 серпня та 17 серпня, судячи зі сторінки бюлетенів Apple — темп, нетиповий для компанії. Одна з причин у тому, що інструменти на основі ШІ різко здешевили й прискорили пошук вразливостей.
Зворотний бік цього процесу — потік неякісних звітів. У настановах програми Apple Security Bounty компанія прямо зазначає, що отримує багато повідомлень про нібито серйозні проблеми безпеки, згенерованих великими мовними моделями й надісланих без доказів або перевірки людиною. За повторне надсилання таких звітів — зокрема про теоретичні проблеми чи знайдені ШІ без належної валідації — Apple може призупинити розгляд заявок дослідника на 180 днів, а після двох призупинень назавжди виключити його з програми.
У червні 2026 року компанія додатково обмежила кількість одночасно відкритих звітів від одного дослідника та запровадила 30-денну паузу після досягнення ліміту. Ці зміни Apple підтвердила виданню Financial Times, зазначивши, що дослідники можуть у будь-який момент запросити збільшення ліміту.
Старіші iPhone та iPad отримали понад 120 виправлень
Окремий пакет — iOS 18.7.10 та iPadOS 18.7.10 — призначений для пристроїв, які не підтримують iOS 26: iPhone XS, iPhone XS Max, iPhone XR та iPad 7-го покоління. Його бюлетень перелічує понад 120 CVE, тобто вчетверо більше, ніж основне оновлення.
Причина в тому, що це накопичувальний реліз: він містить виправлення, які раніше вийшли в бета-версіях iOS 26.6 та iOS 27. Серед них — понад півтора десятка вразливостей ядра, помилки у Wi-Fi, Siri, «Контактах», обробленні зображень і 3D-моделей, а також вразливість в AVEVideoEncoder (CVE-2026-64747), що дозволяла застосунку виконати довільний код із привілеями ядра.
Показово, що серед авторів звітів у цьому бюлетені є дослідники, які прямо вказали на роль ШІ: CVE-2026-64757 у WebKit зараховано Міладу Насру та Ніколасу Карліні «з Claude, Anthropic», а CVE-2026-28984 — Артему Дінабургу з Trail of Bits через процедуру координованого розкриття Anthropic.
Активної експлуатації не зафіксовано
Apple не повідомляє про жодну з усунутих вразливостей, яку б зловмисники вже використовували в реальних атаках. Це не привід відкладати оновлення: після публікації бюлетенів технічні деталі стають доступними всім, і пристрої на старих версіях перетворюються на зручну мішень.
Як встановити оновлення
- iPhone та iPad: Параметри → Загальні → Оновлення ПЗ
- Mac: Системні параметри → Загальні → Оновлення ПЗ
Перед встановленням варто переконатися, що пристрій заряджений щонайменше наполовину або підключений до живлення, а на накопичувачі достатньо вільного місця. Оновлення для iOS, iPadOS та visionOS неможливо відкотити до попередньої версії після встановлення.
Раніше CyberCalm писав, що Apple випустила iOS та macOS 26.4 з виправленням понад 80 вразливостей. Про серпневий пакет патчів від іншого техногіганта — у матеріалі «Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus».
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕМИ:AppleiOSiOS 26iPadOSmacOSWebKitвразливостіоновлення безпекиШтучний Інтелект Поділитися Facebook Threads Копіювати посилання Друк Що думаєте? В захваті0Сумно0Смішно0Палає0Овва!0 Попередня стаття

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків В тренді

Signal додав нову функцію безпеки для захисту від атак «людина посередині» 13.08.2026

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг 17.08.2026

Anthropic позначатиме згенерований Claude контент невидимими водяними знаками 12.08.2026

Шифрування повідомлень у месенджерах: як налаштувати? 14.08.2026

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися 13.08.2026

Новини Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus 12.08.2026

Смартфон Як налаштувати батьківський контроль на iPhone: актуальна інструкція для iOS 26 10.08.2026

Новини Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82 10.08.2026

Кібербезпека Шпигунське ПЗ: що це таке, які види існують і як воно потрапляє на телефон 09.08.2026
