Абсолютный антирекорд компании Apple. 260+ уязвимостей и почти вся экосистема под патчами
Обновления накрыли почти всю экосистему, а macOS получила больше 200 исправлений.
Apple устроила крупнейшую зачистку уязвимостей за всю свою историю: один сентябрьский цикл принёс больше 260 уникальных CVE и отправил обновляться почти всю экосистему компании.
14 сентября Apple выпустила iOS 27 и iPadOS 27, iOS 26.7 и iPadOS 26.7, macOS Golden Gate 27, macOS Tahoe 26.7, macOS Sequoia 15.8, а также новые версии tvOS, watchOS, visionOS, Safari и Xcode. Полный список обновлений охватывает смартфоны, планшеты, компьютеры, часы, гарнитуры, медиаприставки, браузер и инструменты разработчиков.
Самые внушительные цифры пришлись на новые операционные системы. В iOS 27 и iPadOS 27 насчитали 122 закрытые уязвимости, а в macOS Golden Gate 27 сразу 204. Весной Apple уже пережила крупную волну исправлений, однако сентябрьский выпуск оказался значительно масштабнее.
Складывать 122 и 204 напрямую нельзя. Многие проблемы затрагивают общие компоненты и повторяются сразу в нескольких системах. Поэтому рекорд в 260+ относится к уникальным CVE за весь цикл. По той же причине цифра не противоречит июльским сообщениям о сотнях исправлений, где учитывались записи отдельно для разных платформ.
Среди проблем iPhone и iPad встречаются далеко не косметические ошибки. CVE-2026-43689 позволяла вредоносному приложению получить права root, а CVE-2026-84607 давала изолированному приложению возможность выполнить произвольный код с привилегиями ядра. Ещё одна уязвимость, CVE-2026-65414, могла привести к выполнению кода через Bluetooth. Масштаб выглядит особенно чувствительно на фоне недавних проблем, когда уязвимости WebKit позволяли обходить защитные механизмы Apple.
На Mac список ещё длиннее. Ошибка CVE-2026-43692 в системе печати CUPS позволяла удалённому пользователю вызвать сбой или выполнить произвольный код, а CVE-2026-43690 в SMB открывала локальному пользователю доступ к памяти ядра. В августе злоумышленники уже использовали другую критическую уязвимость macOS для получения root и установки майнера, поэтому потенциально опасные ошибки с высокими привилегиями нельзя считать исключительно теоретической угрозой.
Сентябрьский выпуск показывает ещё одну тенденцию. В десяти закрытых уязвимостях Apple прямо указала инструменты искусственного интеллекта среди участников поиска ошибок. В документации встречаются Claude и Anthropic Research, а несколько проблем в macOS обнаружили при участии Nvidia AI Red Team. Пока ИИ заметнее помогает искать слабые места, чем автоматически устранять найденные проблемы.
Ни одну из новых уязвимостей Apple пока не пометила как активно эксплуатируемую. Подсчёт, который провёл The Register, выявил более 260 уникальных CVE и назвал сентябрьский выпуск крупнейшим циклом исправлений в истории компании. Публикация подробных описаний, однако, даёт специалистам и злоумышленникам достаточно информации для анализа закрытых ошибок.
Владельцам совместимых устройств лучше установить актуальные версии систем без долгой отсрочки. Особенно быстро обновление требуется устройствам, которые работают с недоверенными файлами, сетевыми ресурсами, Bluetooth-устройствами или регулярно открывают внешние веб-страницы.
Предыдущая масштабная волна пришлась на конец июля, когда обновления разных платформ Apple суммарно закрыли более 300 уязвимостей. Сентябрьский рекорд отличается методикой подсчёта: речь идёт более чем о 260 уникальных CVE в одном цикле.
За месяц до нынешнего выпуска специалисты Meta обнаружили в ImageIO ошибку обработки изображений, которая могла привести к выполнению произвольного кода на iPhone, iPad и Mac. Подобные компоненты особенно опасны тем, что обрабатывают потенциально враждебные данные почти незаметно для пользователя.
Начало 2026 года тоже оказалось неспокойным. В феврале Apple пришлось срочно закрывать уязвимость нулевого дня, которую уже применяли в сложных целевых атаках и которая затрагивала сразу несколько типов устройств компании.