苹果发布macOS/iOS更新修复数十个WebKit漏洞
苹果周一发布了面向 macOS、iOS 和 iPadOS 的新一轮安全更新,修复了数十个漏洞,其中大部分位于浏览器引擎 WebKit 中。macOS Tahoe 26.6.2 已开始推送,共修复 28 个安全缺陷,包括 21 个 WebKit 漏洞。这些 WebKit 问题可导致 Safari/进程崩溃、内存破坏和敏感数据泄露;另外 7 个问题位于 Audio、ImageIO、IOGPUFamily 和 Kernel,可能造成敏感用户信息泄露、拒绝服务、任意代码执行、内存破坏、系统终止以及内核内存泄露或破坏。
iOS 26.6.1 和 iPadOS 26.6.1 包含上述 28 个漏洞的补丁,并额外修复了 Telephony 组件中的一个认证问题,该问题可能允许攻击者绕过 IPSec 认证,进而拦截网络流量。此次更新可能也是为下月 iOS 27 和 iPadOS 27 的发布做准备。
此外,苹果还为 iOS 18.7.10 和 iPadOS 18.7.10 发布了更新,修复超过 120 个安全问题,其中包含 40 多个 WebKit 漏洞。除了崩溃、内存破坏和数据泄露,这些 WebKit 漏洞还可被利用实现沙箱逃逸和跨源数据外泄。该更新同时修复了 Kernel 中的 18 个漏洞,涉及内核内存破坏或写入、系统崩溃、内核内存泄露、绕过网络过滤器、泄露敏感内核状态以及访问敏感用户数据。Accessibility、AirDrop、App Store、AVEVideoEncoder、Contacts、CoreAudio、CoreMedia、Foundation、ImageIO、IOSkywalkFamily、Maps、MediaRemote、Model I/O、SceneKit、Siri、WebRTC 等多个组件也有安全缺陷被修复。
苹果目前未提及任何漏洞已被在野利用,但建议用户尽快更新设备。
Re: 苹果发布macOS/iOS更新修复数十个WebKit漏洞
感谢分享!这次更新量不小啊,WebKit 漏洞占了很大比例,尤其是旧版 iOS 18 那个更新居然修了 120 多个问题,确实该重视。虽然苹果没提在野利用,但浏览器引擎这种天天接触外部内容的地方,还是尽早更新比较稳妥。另外 iOS 26.6.1 还顺带修了 IPSec 认证绕过,这个对用 VPN 或企业网络的人来说也挺关键的。已经准备去升级了,谢谢楼主提醒!Re: 苹果发布macOS/iOS更新修复数十个WebKit漏洞
感谢楼主整理!这次更新量确实不小,尤其是WebKit那部分,修了这么多漏洞,说明浏览器引擎还是攻击面最大的地方。iOS 18.7.10那边一次修120多个问题也挺罕见的,苹果这次算是把老版本也照顾到了。虽然没说在野利用,但既然连内核和沙箱逃逸都涉及到了,还是建议手头设备能更就更吧,毕竟安全更新这种事宁早勿晚。Re: 苹果发布macOS/iOS更新修复数十个WebKit漏洞
谢谢楼主分享,这波更新量不小啊。特别是老系统那边一下修了120多个问题,苹果这次算是把积累的漏洞清了一波。虽然没说在野利用,但WebKit和内核的问题还是别拖,有空就升了吧。
页:
[1]