苹果于 2026 年 9 月 14 日发布年度系统更新,覆盖 iOS 27、iPadOS 27、macOS Golden Gate 27、watchOS 27、tvOS 27、visionOS 27、Safari 27 与 Xcode 27,并为 iOS/iPadOS 26.7、macOS Tahoe 26.7、macOS Sequoia 15.8 提供补充更新。十份安全公告的产品级 CVE 条目合计 1038 条,去重后对应 273 个唯一 CVE,其中蓝牙组件越界写入漏洞 CVE-2026-65414 的 CVSS 3.1 评分为 9.8,是本次覆盖面最广的高危缺陷。
事件概述
受影响平台几乎涵盖苹果全部仍在维护的产品线:iOS/iPadOS 26.7 与 27、macOS Golden Gate 27、macOS Sequoia 15.8、macOS Tahoe 26.7、tvOS 27、visionOS 27、watchOS 27。按 CVE 数量统计,macOS Golden Gate 27 修复量最大(210 个),其次为 macOS Sequoia 15.8(154 个)与 macOS Tahoe 26.7(153 个)。苹果表示目前没有证据表明这 273 个漏洞已被在野利用。
技术细节
CVE-2026-65414 属于 CWE-787 越界写入,位于蓝牙协议处理逻辑。AV:N/AC:L/PR:N/UI:N 向量意味着无需权限、无需用户交互即可远程触发,攻击者可使应用意外终止或执行任意代码。攻击面不依赖用户点击可疑文件——蓝牙子系统本身就是入口。同批修复的高价值缺陷还包括:
- CVE-2026-84607(AVEVideoEncoder 竞态条件):沙盒应用可执行任意代码并获得内核权限,等于越过沙盒边界。
- CVE-2026-84523(APFS 越界写入):恶意应用可致系统终止或写入内核内存。
- CVE-2026-84568(autofs):控制网络目录服务器的攻击者可以 root 权限执行代码。
- CVE-2026-65399(copyfile):压缩包可绕过文件隔离(quarantine)保护。
CoreMedia、ImageIO、FontParser、SceneKit 等解析类组件同样集中修复缓冲区溢出、整数错误与内存泄露;Safari 27 修复 6 个 CVE,其中 CVE-2026-86898 可通过特制 webarchive 文件实现通用型 XSS。
影响评估
单点缺陷跨 iPhone、iPad、Mac、Apple TV、Vision Pro 与 Apple Watch 同时存在,是共享框架带来的共享风险。CVE-2026-65414 评分 9.8 且无需交互,一旦被武器化即具备蠕虫式传播潜力;蓝牙、媒体解析与文件隔离绕过三类缺陷叠加,可构成从「收到文件」到「内核执行」的完整链路。企业侧真正的问题不是漏洞数量,而是升级覆盖率——BYOD 与未纳入 MDM 的终端往往是敞口的来源。
修复建议
- 通过「软件更新」升级至设备受支持的最新版本:iOS/iPadOS 27(或 26.7)、macOS Golden Gate 27(或 Tahoe 26.7 / Sequoia 15.8)。
- 通过 MDM 建立苹果系统更新基线与完成率跟踪,把版本要求纳入终端准入策略,不要依赖用户自发升级。
- 重点覆盖长期在线的共享工作站、处理外来媒体文件的终端,以及蓝牙长期开启的办公设备。
- 暂无法升级的设备应限制其访问敏感业务,并纳入例外清单管理。