Наталя Зарудня

ВідНаталя ЗарудняГоловна редакторкаКерівниця видання та його засновниця CyberCalm. Має понад 10-річний досвід роботи у сфері кібербезпеки та технологічної журналістики. Спеціалізується на темах захисту даних, безпеки мобільних пристроїв, штучного інтелекту та соціальних мереж.Слідкуйте: 18.08.2026 Поділитися 7 хвилин на прочитання

Apple представила оновлення iOS 26.6.1, iPadOS 26.6.1 та macOS Tahoe 26.6.2. Ці версії виправляють майже три десятки вразливостей, серед яких — можливість несанкціонованого виконання коду через специфічну обробку зображень та обхід автентифікації IPSec на iPhone. Це вже третій набір виправлень безпеки за останній тритижневий період. Водночас було випущено оновлення для старих пристроїв – iOS 18.7.10 та iPadOS 18.7.10, яке містить значно більшу кількість виправлень – понад 120.
Зміст
- iOS 26.6.1 та iPadOS 26.6.1: 29 дірок у безпеці
- macOS Tahoe 26.6.2: аналогічний список, окрім телефонії
- 21 із 29 проблем – у WebKit
- Причини частіших оновлень безпеки
- Старіші моделі iPhone та iPad отримали понад 120 виправлень
- Активне використання уразливостей не зафіксовано
- Інструкція з встановлення оновлень
iOS 26.6.1 та iPadOS 26.6.1: 29 дірок у безпеці
Згідно з офіційним повідомленням Apple про безпеку, оновлення для сучасних моделей iPhone та iPad усувають 29 уразливостей. Компанія зазначає, що ці виправлення були вперше представлені у бета-версіях iOS 27 та iPadOS 27. Оновлення доступне для iPhone 11 та новіших моделей, а також для багатьох моделей iPad.
Найбільш значущі усунені проблеми:
- Audio (CVE-2026-65339) – логічна помилка, яка могла дозволити додатку отримати доступ до конфіденційної інформації користувача. Проблема була виявлена командою Meta Red Team X.
- ImageIO (CVE-2026-65346) – переповнення цілого числа під час обробки зображень могло призвести до виконання довільного коду. Друга уразливість у цьому ж компоненті (CVE-2026-65347) створювала ризик відмови в обслуговуванні.
- Ядро – три окремі уразливості: проблема use-after-free, що дозволяла віддаленому зловмиснику спричинити аварійне завершення роботи системи; можливість читання за межами буфера, що потенційно дозволяло зчитувати дані ядра; а також пошкодження пам’яті ядра програмою.
- Telephony (CVE-2026-65329) – проблема, актуальна виключно для iPhone: зловмисник з відповідними привілеями в мережі міг обійти автентифікацію IPSec і перехоплювати мережевий трафік. Про цю проблему повідомили дослідники з Рурського університету в Бохумі.
macOS Tahoe 26.6.2: аналогічний список, окрім телефонії
Бюлетень безпеки для macOS містить 28 уразливостей – ідентичний перелік, що й для мобільних систем, за винятком проблеми з Telephony, яка стосується лише iPhone. Ці виправлення, за даними Apple, вперше з’явилися в бета-версії macOS Golden Gate 27.
Оновлень для macOS Sequoia та macOS Sonoma цього разу не було; власники Mac, які не підтримують Tahoe, не отримали патчів. Того ж дня було випущено visionOS 26.6.1, проте деталі щодо цього оновлення Apple на момент публікації ще не розкрила.
21 із 29 проблем – у WebKit
Найбільша кількість виправлень стосується WebKit – рушія, що забезпечує роботу Safari та всіх браузерів на iPhone та iPad. З 29 уразливостей, згаданих у бюлетені iOS, 21 пов’язана з WebKit та його компонентами WebKit History і WebKit Storage. Переважно йдеться про пошкодження пам’яті та збої в роботі Safari при обробці спеціально сконструйованого веб-контенту; одна проблема дозволяла шкідливим веб-сайтам отримувати доступ до конфіденційної інформації.
Дев’ять з цих CVE були віднесені до підрозділу OpenAI Codex Security, що свідчить про їх виявлення за допомогою штучного інтелекту. Це не поодинокий випадок: у бюлетені для старіших пристроїв Apple окремо згадує дослідників, які вказували на використання ШІ у своїй роботі.
Причини частіших оновлень безпеки
Три релізи безпеки за три тижні (27 липня, 6 серпня та 17 серпня, відповідно до даних Apple) – це нетиповий темп для компанії. Однією з причин є різке зниження вартості та прискорення процесу пошуку уразливостей завдяки інструментам на базі ШІ.
Зворотний бік цього процесу – потік неякісних звітів. В офіційних правилах програми Apple Security Bounty компанія прямо вказує, що отримує багато повідомлень про нібито серйозні проблеми безпеки, згенеровані великими мовними моделями та надіслані без належних доказів чи перевірки людиною. За повторне надсилання таких звітів, особливо про теоретичні проблеми або ті, що виявлені ШІ без належної валідації, Apple може призупинити розгляд заявок дослідника на 180 днів, а після двох таких призупинень – назавжди виключити його з програми.
У червні 2026 року компанія також встановила обмеження на кількість одночасно відкритих звітів від одного дослідника та запровадила 30-денну паузу після досягнення цього ліміту. Ці зміни були підтверджені Apple виданню Financial Times, з уточненням, що дослідники можуть у будь-який момент звернутися за збільшенням ліміту.
Старіші моделі iPhone та iPad отримали понад 120 виправлень
Окремий пакет оновлень – iOS 18.7.10 та iPadOS 18.7.10 – призначений для пристроїв, які не підтримують iOS 26: це iPhone XS, iPhone XS Max, iPhone XR та iPad 7-го покоління. У бюлетені безпеки для них перелічено понад 120 CVE, що вчетверо більше, ніж в основному оновленні.
Це пов’язано з тим, що даний реліз є накопичувальним: він включає виправлення, які були раніше випущені в бета-версіях iOS 26.6 та iOS 27. Серед них – понад півтора десятка виправлень для ядра системи, усунення помилок у компонентах Wi-Fi, Siri, «Контактах», обробці зображень та 3D-моделей, а також виправлення уразливості в AVEVideoEncoder (CVE-2026-64747), яка дозволяла програмам виконувати довільний код з привілеями ядра.
Важливо зазначити, що серед авторів звітів у цьому бюлетені є дослідники, які відкрито вказували на використання ШІ: CVE-2026-64757 у WebKit було зараховано Міладу Насру та Ніколасу Карліні «з Claude, Anthropic», а CVE-2026-28984 – Артему Дінабургу з Trail of Bits через процедуру скоординованого розкриття Anthropic.
Активне використання уразливостей не зафіксовано
Apple не повідомляє про жодну з усунутих уразливостей, яка б вже використовувалася зловмисниками в реальних атаках. Однак, це не є причиною для відкладання оновлення: після публікації технічних деталей у бюлетенях, вони стають доступними для всіх, і пристрої на старих версіях програмного забезпечення стають легкою мішенню.
Інструкція з встановлення оновлень
- iPhone та iPad: Налаштування → Загальні → Оновлення ПЗ
- Mac: Системні параметри → Загальні → Оновлення ПЗ
Перед встановленням оновлення рекомендується переконатися, що пристрій заряджений щонайменше наполовину або підключений до джерела живлення, а також що на накопичувачі достатньо вільного місця. Після встановлення оновлень для iOS, iPadOS та visionOS, відкат до попередньої версії неможливий.
Раніше CyberCalm інформував про випуск Apple оновлень iOS та macOS 26.4 з виправленням понад 80 уразливостей. Про серпневий пакет виправлень від іншого технологічного гіганта читайте в матеріалі «Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus».
Будь ласка, залиште це поле порожнім
Вітаємо!
Раді знайомству!
Ми не розсилаємо спам! Детальніше про нашу політику конфіденційності.
Перевірте свою поштову скриньку або папку зі спамом для підтвердження підписки.
КАТЕГОРІЇ:AppleiOSiOS 26iPadOSmacOS WebKit уразливості оновлення безпеки Штучний Інтелект Поділитися Facebook Threads Копіювати посилання Друкувати Ваша думка?В захваті0Сумно0Смішно0Палає0Овва!0 Попередній матеріал

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків
У тренді

Signal додав нову функцію безпеки для захисту від атак «людина посередині»
13.08.2026

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
17.08.2026

Anthropic позначатиме згенерований Claude контент невидимими водяними знаками
12.08.2026

Шифрування повідомлень у месенджерах: як налаштувати?
14.08.2026

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
13.08.2026
Рекомендовано

Новини
Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus
12.08.2026

Смартфон
Як налаштувати батьківський контроль на iPhone: актуальна інструкція для iOS 26
10.08.2026

Новини
Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82
10.08.2026

Кібербезпека
Шпигунське ПЗ: що це таке, які види існують і як воно потрапляє на телефон
09.08.2026