DecodeNews AI 新闻解码
首页繁體

苹果紧急修复iOS 26已被利用漏洞,约五分之四用户需立即更新

2026-09-29 18:23 UTC · AI 整理 · 依据 55 家来源(网络) · 1364 字

更新已经发布,漏洞确认被实际使用

苹果在9月28日推送了一批安全更新,针对仍在使用上一代系统的设备:iPhone 的 iOS 26.7.1、iPad 的 iPadOS 26.7.1、运行 macOS Tahoe 26 的 Mac,以及运行 macOS Sequoia 15 的较老 Mac(macOS 15.8.1)。同一天,苹果还发布了 iOS 27.0.1,但该版本没有列出任何漏洞编号——有安全研究人士指出,这从侧面印证了苹果"当前最新系统不受影响"的说法。

这批更新里最需要盯住的,是编号 CVE-2026-86950 的漏洞。根据苹果自身的安全公告,它属于"越界写入"(out-of-bounds write)缺陷,出在 CoreGraphics 框架里——这是苹果设备上负责图像与 PDF 渲染的底层组件,iPhone、iPad 和 Mac 共用同一套代码。苹果的修复方式是加强边界检查。CoreGraphics 在整个系统中权限很高,因此一旦被成功利用,攻击者可能在受害者设备上执行任意代码,进而窃取大范围的个人数据。漏洞的技术细节苹果并未公开。

苹果的措辞相当直接:公司已获悉一份报告,该漏洞"可能已被用于针对特定目标个人的极其复杂的攻击,受影响版本为 iOS 27 之前的所有版本"。也就是说,这不是停留在理论层面的实验室演示,而是已经被真实使用过的攻击手段。漏洞的发现者被标注为 Meta 的产品安全团队。

公告中没有说明受害者是谁,也没有说明攻击由谁实施。这类"针对特定个人"的定向攻击,通常与高价值目标——记者、异见人士、政商人物、企业高管——有关,而非面向海量普通用户的大规模扫描。但苹果并未把风险范围限定在这些人群,官方的建议仍然是所有受支持设备都应及时更新。

这次漏洞之前,还有一个零点击漏洞

这次公告紧随苹果上月的另一项修复之后,两者时间很近,容易被混为一谈,需要分开看。

前一个是编号 CVE-2026-86869 的"零点击"漏洞,由比利时网络安全研究机构 ironPeak 的研究员 Niels Hofmans 发现,Meta 的安全研究者随后在公开帖子中确认了结论。据该机构发布的详细分析,攻击者只要向受害者发送一条精心构造的 iMessage 信息,就能在用户毫不知情、无需点击任何链接或进行任何操作的情况下触发漏洞。这类漏洞最棘手之处就在于"零交互"——受害者甚至不会察觉自己已经被攻击,因此被监控软件供应商和间谍软件制造商高度追捧。

更要命的是,该漏洞能够绕过 BlastDoor。BlastDoor 是苹果为 iMessage 设计的沙箱安全机制,本意就是防止恶意代码逃出沙箱、感染用户设备,它正是针对此前多起 iMessage 攻击而设的防线。苹果在9月随 iOS 27、iPadOS 27、macOS 27 的发布修复了这一漏洞,并在公告中同时致谢 ironPeak 与 Meta。

换句话说:最新的 iOS 27 系统同时修掉了零点击漏洞和这次的 CoreGraphics 漏洞,而停留在 iOS 26 的设备两道防线都要靠这次的 26.7.1 补上。

谁需要行动,为什么现在

按苹果自己公布的使用数据,约五分之四的 iPhone 用户仍在运行 iOS 26,而不是9月发布的 iOS 27。这意味着漏洞公告发布的那一刻,就有一个体量庞大的未修复设备池子暴露在已知且已被实际利用的漏洞面前。对攻击者来说,只要有目标人物还在旧系统上,窗口就一直开着。

具体受影响的人群是:仍在 iOS 26 或 iPadOS 26 上的 iPhone 与 iPad 用户;运行 macOS Tahoe 26 的 Mac 用户;以及运行 macOS Sequoia 15 的较老 Mac 用户——即使你的设备已经停止接收大版本升级,这次的安全更新仍然适用。此外,由于 CoreGraphics 同样存在于 iPadOS 和 macOS 中,这两类设备同样在受影响范围内,并非只有 iPhone。

目前没有更新的系统包括 visionOS 26、watchOS 26 和 tvOS 26。苹果尚未为这三个系统发布对应补丁,这意味着较老的 Apple Watch 和 Apple TV 用户暂时还拿不到修复,只能等苹果后续跟进。

操作路径很直接:iPhone 和 iPad 打开"设置"→"通用"→"软件更新";Mac 点击苹果菜单→"关于本机"再进入系统设置检查。想先确认自己是否在风险范围内,iPhone/iPad 可在"设置"→"通用"→"关于本机"里看"软件版本"一栏,Mac 则在"关于本机"中查看系统版本。对仍在 iOS 26 的用户来说,这次的版本下限就是 26.7.1;已经是 iOS 27 的用户只需确认装上了同日发布的 27.0.1。

接下来该等什么

三件事值得继续盯:一是 visionOS、watchOS、tvOS 的补丁何时落地,在此之前老款 Apple Watch 和 Apple TV 属于已知的空档期;二是苹果会不会披露更多关于 CVE-2026-86950 的技术细节——目前细节尚未公布,后续若公开,会直接影响到企业安全团队的研判;三是那句"极其复杂的定向攻击"是否会有进一步的受害者信息或攻击手法披露,这将决定该漏洞是否会被更多攻击者复制利用。

在这些信息到位之前,最实际的动作只有一个:把还在 iOS 26 上的设备升到 26.7.1,别等。

科技
本文由 AI 整理自公开英文资料后写成中文,事实与数据取自原始材料、 未沿用来源的成段表达;不含外链。文章未经人工逐字校对,涉及政策与法律的内容 仅供参考,具体个案请咨询持牌专业人士。

读者评论

评论提交后立即显示,并每 3 小时自动复查一次。请勿发布个人信息;本栏目欢迎补充事实与不同视角。
正在载入评论…