字号 ·· | 护眼
theregister

漏洞末日向苹果倾泻大量iBug,补丁数量创下纪录

苹果已在其所有操作系统、浏览器及其他软件产品中修复了超过260个CVE漏洞,创下了这家库比蒂诺公司历史上规模最大的单次补丁更新周期。虽然这一CVE数量与某些厂商相比并不算突出——没错,说的就是微软本月早些时候披露的创纪录的974个漏洞——但这确实创下了苹果公司的自身纪录。这也反映出AI驱动漏洞挖掘的新现实,随着模型在发现安全漏洞方面变得指数级地更强大、更快速。然而,我们曾被承诺的AI硬币的另一面——即模型同样擅长编写补丁并自动修复软件和系统——这个嘛,目前还没有实现。对于所有正在更新苹果产品的人来说,唯一的好消息是(包括笔者本人),这些漏洞均未被列为正在被积极利用。

当然,这种情况可能很快就会改变,因为攻击者此刻也在寻找利用新披露漏洞的方法。我们向你保证,他们正在使用人工智能。苹果最新的移动和操作系统版本,iOS 27和macOS 27 Golden Gate,于周一发布,还分别修复了创纪录的122个和204个安全漏洞,涵盖手机、iPad和电脑操作系统。然而,在这数百个CVE中,据我们统计,只有十个是人工智能直接参与发现的。iOS 27修复了122个漏洞。在iOS 27修复的iPhone和iPad CVE中,只有两个将漏洞发现归功于编码代理或人工智能助手。其中包括CVE-2026-65410,这是一个存在于iPhone和iPad AVE视频编码器中的漏洞,可能导致系统意外终止。

苹果将发现并报告这一安全漏洞的功劳归于AI漏洞查找公司Calif以及Claude和Anthropic Research。此外还有CVE-2026-65409,这是iOS Foundation框架中的一个类型混淆问题,可被利用来导致拒绝服务,同样由Calif发现——具体来说是人工研究员Bruce Dang——并与Claude和Anthropic Research合作完成。最新更新修复的一些更有趣且更严重的iOS漏洞并未被列为由AI发现。其中包括CVE-2026-43689,这是一个权限提升漏洞,可能允许应用获得root访问权限。苹果将报告此漏洞的功劳归于Nosebeard Labs的Andreas Jaegersberger和Ro Achterberg。此外,CVE-2026-65406是Background Assets中因验证不当导致的逻辑问题漏洞,可被利用来访问敏感用户数据。

Background Assets 是 Apple 的一个框架,允许你在用户首次打开应用之前,在后台下载大文件和内容。百度安全研究员 Ye Zhang 发现了这个问题。macOS 27 修复 204 个漏洞。与此同时,新的 macOS 27 更新修复了 204 个漏洞,也修复了 AI 发现的 CVE-2026-65410 和 CVE-2026-65409。此外,它还归功于 AI 助手发现了另外八个漏洞,其中包括一个特别严重的漏洞,可能通过 CUPS 打印机接口导致远程代码执行。让我们从那个开始。CVE-2026-43692 是 CUPS 中的一个验证问题,可被远程用户利用来终止应用或执行恶意代码。Aaron Grattafiori 和 Nvidia AI 红队因披露此漏洞而获得致谢。CUPS 中的 CVE-2026-64790 可被利用来获取提升的权限。

Grattafiori和Nvidia AI红队再次因这一发现获得赞誉。CVE-2026-43791是StorageKit中的一个验证问题,可被滥用来读取文件。Grattafiori、Nvidia AI红队、Meridian Miftari以及来自amys.website的Amy向Apple披露了这一漏洞。CVE-2026-43690是服务器消息块(SMB)网络通信协议中的一个竞态条件漏洞。本地用户可利用该漏洞读取内核内存。Calif的Bruce Dang与Claude和Anthropic Research共同发现了这一问题。CVE-2026-43719是另一个SMB释放后使用漏洞,由Calif的Dang和Jakob Pammer、Claude以及Anthropic发现。Apple警告称:“挂载恶意构造的SMB网络共享可能导致系统终止。”CVE-2026-65376是又一个SMB问题——这次是由Dang、Claude、Anthropic和재영 정报告的一个越界读取漏洞。

CVE-2026-65374是WebDAV协议中的一个内存损坏问题,可能导致代码执行。Dang、Claude、Anthropic和He Wei(ギカク)因发现此漏洞而获得致谢。CVE-2026-65375同样存在于WebDAV中,可能导致系统意外终止。Apple将功劳归于Dang、Claude、Anthropic以及Devcore研究团队的YingMuo。CVE-2026-43677是WebDAV中的一个越界写入问题,众多研究人员因发现该漏洞而获得致谢。除了常见的三人组(Dang、Claude和Anthropic)之外,名单上还有bubu、Omar Cerrito、HE WEI(ギカク)、Roman Zabicki、Richard Zana、Chris Bailey - Short Circuit、Aswin Kumar Gokulakannan和Surya Narayan Kushwaha。®