Наталя ЗарудняШеф-редакторкаГоловна редакторка та авторка CyberCalm. Досвід у сфері кібербезпеки та технологічної журналістики понад 10 років. Пишу про захист даних, безпеку мобільних пристроїв, штучний інтелект та соціальні медіа.Слідкуйте: 18.08.2026Поділитись7 хвилин на читання

Apple презентувала оновлення iOS 26.6.1, iPadOS 26.6.1 та macOS Tahoe 26.6.2. Ці апдейти виправляють майже три десятки слабких місць у системі безпеки, включаючи можливість виконання небажаного коду через обробку зображень та обхід механізмів автентифікації IPSec на iPhone. Це вже третій пакет оновлень безпеки від компанії за останні три тижні. Водночас було випущено оновлення для попередніх версій — iOS 18.7.10 та iPadOS 18.7.10, — яке виявилося значно об’ємнішим, містячи понад 120 виправлень.
Зміст
- iOS 26.6.1 та iPadOS 26.6.1: 29 виправлень
- macOS Tahoe 26.6.2: аналогічний перелік, окрім мобільної телефонії
- 21 із 29 проблем — у WebKit
- Причини частіших оновлень безпеки
- Старіші моделі iPhone та iPad отримали понад 120 виправлень
- Відсутність зафіксованої активної експлуатації
- Інструкція зі встановлення оновлень
iOS 26.6.1 та iPadOS 26.6.1: 29 виправлень
Згідно з офіційним повідомленням Apple, оновлення для актуальних моделей iPhone та iPad усуває 29 вразливостей. Компанія зазначає, що ці зміни вперше з’явилися у тестових версіях iOS 27 та iPadOS 27. Оновлення доступне для iPhone 11 та пізніших моделей, а також для багатьох моделей iPad.
Найвагоміші з усунених недоліків:
- Audio (CVE-2026-65339) — програмна помилка, яка надавала додатку можливість отримувати доступ до конфіденційних даних користувача. Виявлена спеціалістами з Meta Red Team X.
- ImageIO (CVE-2026-65346) — цілочисельне переповнення під час обробки графічних файлів могло призвести до виконання довільних команд. Інша слабкість у цьому ж компоненті (CVE-2026-65347) створювала ризик відмови в обслуговуванні.
- Ядро системи — три окремі вразливості: помилка “use-after-free”, яка дозволяла віддаленому зловмиснику ініціювати аварійне завершення роботи системи; можливість читання даних за межами виділеної області пам’яті з потенційним доступом до ядра; а також пошкодження пам’яті ядра через дії додатку.
- Telephony (CVE-2026-65329) — проблема, специфічна для iPhone: зловмисник з відповідними мережевими правами міг обійти автентифікацію IPSec та перехоплювати мережевий трафік. Про цю вразливість повідомили дослідники з Рурського університету в Бохумі.
macOS Tahoe 26.6.2: аналогічний перелік, окрім мобільної телефонії
Звіт щодо macOS містить 28 вразливостей — ідентичний набір, що й для мобільних ОС, за винятком проблеми з Telephony, яка стосується виключно iPhone. Ці виправлення, за даними Apple, вперше з’явилися у тестовій версії macOS Golden Gate 27.
Оновлень для macOS Sequoia та macOS Sonoma цього разу не було випущено: користувачі Mac, що не підтримують Tahoe, не отримали патчів. Того ж дня було випущено visionOS 26.6.1, проте деталі щодо цього оновлення Apple на момент публікації статті ще не надала.
21 із 29 проблем — у WebKit
Найбільша кількість виправлень стосується WebKit — програмного рушія, що забезпечує роботу Safari та всіх браузерів на iPhone та iPad. З 29 вказаних у звіті вразливостей, 21 пов’язана з WebKit та його компонентами WebKit History і WebKit Storage. Переважно це проблеми, пов’язані з пошкодженням пам’яті та раптовим закриттям Safari під час обробки спеціально сконструйованого вебконтенту; одна з проблем дозволяла шкідливому вебсайту отримувати доступ до конфіденційної інформації.
Дев’ять із цих CVE (Common Vulnerabilities and Exposures) були ідентифіковані завдяки підрозділу OpenAI Codex Security, що свідчить про використання штучного інтелекту. Це не поодинокий випадок: у бюлетені для старших пристроїв Apple окремо згадуються дослідники, які вказували на застосування ШІ у своїй роботі.
Причини частіших оновлень безпеки
Випуск трьох оновлень безпеки протягом трьох тижнів — 27 липня, 6 серпня та 17 серпня, за даними з розділу бюлетенів Apple — є нетипово швидким темпом для компанії. Однією з ключових причин є те, що інструменти на основі штучного інтелекту суттєво знизили вартість та прискорили процес виявлення вразливостей.
Однак, цей прогрес призводить до зростання кількості неякісних звітів. У правилах програми Apple Security Bounty компанія прямо зазначає, що отримує багато повідомлень про нібито серйозні проблеми безпеки, згенеровані великими мовними моделями та надіслані без належних доказів чи людської перевірки. За повторне надсилання таких звітів — зокрема, про теоретичні проблеми або виявлені ШІ без адекватної валідації — Apple може призупинити розгляд заявок дослідника на 180 днів, а після двох таких призупинень — назавжди виключити його з програми.
У червні 2026 року компанія додатково обмежила кількість одночасно відкритих звітів від одного дослідника та впровадила 30-денну паузу після досягнення встановленого ліміту. Ці зміни Apple підтвердила виданню Financial Times, зауваживши, що дослідники можуть будь-коли звернутися з проханням про збільшення ліміту.
Старіші моделі iPhone та iPad отримали понад 120 виправлень
Окремий пакет оновлень — iOS 18.7.10 та iPadOS 18.7.10 — призначений для пристроїв, які не підтримують iOS 26: це iPhone XS, iPhone XS Max, iPhone XR та iPad 7-го покоління. У бюлетені для цього оновлення перелічено понад 120 CVE, що вчетверо більше, ніж у основному випуску.
Причиною цього є накопичувальний характер випуску: він включає виправлення, які раніше були доступні у бета-версіях iOS 26.6 та iOS 27. Серед них — більше ніж півтора десятка виправлень для ядра системи, вирішення проблем з Wi-Fi, Siri, “Контактами”, обробкою зображень та 3D-моделей, а також усунення вразливості в AVEVideoEncoder (CVE-2026-64747), яка дозволяла додатку виконувати код з привілеями ядра.
Важливо зазначити, що серед авторів звітів у цьому бюлетені присутні дослідники, які прямо вказали на використання ШІ: CVE-2026-64757 у WebKit приписано Міладу Насру та Ніколасу Карліні “з Claude, Anthropic”, а CVE-2026-28984 — Артему Дінабургу з Trail of Bits через процедуру скоординованого розкриття інформації від Anthropic.
Відсутність зафіксованої активної експлуатації
Apple не повідомляє про жодну з усунутих вразливостей, яка б вже активно використовувалася зловмисниками в реальних атаках. Однак, це не є підставою для відкладання встановлення оновлень: після публікації технічних деталей у бюлетенях, пристрої, що працюють на застарілих версіях програмного забезпечення, стають легкою мішенню.
Інструкція зі встановлення оновлень
- iPhone та iPad: Зайдіть у “Параметри” → “Загальні” → “Оновлення ПЗ”.
- Mac: Відкрийте “Системні параметри” → “Загальні” → “Оновлення ПЗ”.
Перед встановленням рекомендується переконатися, що рівень заряду батареї пристрою становить щонайменше 50% або він підключений до джерела живлення, а також що на накопичувачі достатньо вільного місця. Важливо зазначити, що оновлення для iOS, iPadOS та visionOS неможливо відкатити до попередньої версії після успішного встановлення.
Раніше видання CyberCalm повідомляло про випуск Apple оновлень iOS та macOS 26.4 з виправленнями понад 80 вразливостей. Про серпневий пакет патчів від іншого технологічного гіганта читайте в матеріалі «Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus».
Залиште це поле порожнім
Вітаємо!
Раді знайомству!
Ми не надсилаємо спам! Детальніше про нашу політику конфіденційності.
Перевірте свій електронний ящик або папку зі спамом для підтвердження підписки.
КАТЕГОРІЇ:AppleiOSiOS 26iPadOSmacOSWebKitуразливостіоновлення безпекиШтучний ІнтелектПоділитисяFacebookThreadsКопіювати посиланняДрукВаша думка?Захоплено0Сумно0Смішно0Розлючено0Здивовано0Попередня публікація

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків18.08.2026
У тренді

Anthropic позначатиме згенерований Claude контент невидимими водяними знаками12.08.2026

Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus12.08.2026

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків17.08.2026

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися13.08.2026

Signal додав нову функцію безпеки для захисту від атак «людина посередині»13.08.2026
Рекомендовано

КібербезпекаШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг17.08.2026

СмартфонЯк налаштувати батьківський контроль на iPhone: актуальна інструкція для iOS 2610.08.2026

НовиниДата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 8210.08.2026

КібербезпекаШпигунське ПЗ: що це таке, які види існують і як воно потрапляє на телефон09.08.2026
Джерело: kp.ua
