Apple 在 2026 年 8 月 17-18 日发布 Safari 26.6.1(macOS Sonoma、Sequoia)、macOS Tahoe 26.6.2、iOS / iPadOS 26.6.1 与 18.7.10 安全更新,公告列出 22 个 WebKit 相关 CVE 及多项内核、ImageIO、IOGPUFamily、Telephony、Audio 缺陷;macOS Tahoe 26.6.2 同步打包了几条此前只在 beta 渠道发放的修复,使得整套更新的实际影响面远超 22 条 WebKit CVE。
事件概述
9to5Mac 与 Apple 官方安全日志披露,Safari 26.6.1 修复的 22 个 WebKit CVE 中有 9 个由 OpenAI Codex Security 报告,占比约 41%,其余致谢名单包括 Cisco Talos、TrendAI Zero Day Initiative、Calif.io、Braze Security Team、Out of Bounds、Citadelo 等。值得关注的高影响项包括 CVE-2026-65346(ImageIO 整数溢出,可由恶意图像触发任意代码执行)、CVE-2026-64778(WebKit History,访问恶意站点可泄露敏感数据)以及 CVE-2026-28958 / CVE-2026-28996 等应用数据访问类漏洞。同时 CISA 已将 macOS 屏幕共享认证绕过 CVE-2026-65400 纳入 KEV,强制联邦机构于 8 月 21 日前完成修补;NCSC-NL 更早确认 CVE-2026-65400 被用于在公网暴露 5900 端口的 macOS 上植入门罗币矿工。
技术细节
- CVE-2026-65346 ImageIO 整数溢出:处理构造图像时缺少边界校验,可触发任意代码执行;被 Jamf 高级战略经理 Adam Boynton 评价为 “Image 解析漏洞历史上一直是零点击间谍软件投递给高管和高价值目标的标准方式”。
- CVE-2026-64778 WebKit History:用户访问恶意网站时访问历史可能被泄露,涉及敏感浏览记录外泄。
- CVE-2026-65329 Telephony:iPhone 11 之后设备受影响,攻击者在特权网络位置可绕过 IPSec 认证、监听流量。
- CVE-2026-65339 Audio:应用程序可能泄露用户敏感信息,已通过改进检查修复。
- CVE-2026-65343 / 65349 / 65330 Kernel:远程或本地攻击者可终止系统、读取内核内存或破坏内核内存。
- CVE-2026-28958 / 28996:存储与 WebKit 上下文范围内的应用数据访问类缺陷,可能读取用户敏感数据。
影响评估
WebKit 是 Apple 全平台的统一浏览器引擎,是浏览器 0-day 攻击产业链最常利用的入口之一。Boynton 提醒,单条内存破坏漏洞并不等于 RCE,但历史上 WebKit 内存破坏漏洞已被组合成完整 exploit chain 投递给商业间谍软件供应商(如 NSO Group Pegasus、Intellexa Predator)。OpenAI Codex Security 单源报告 9 个 CVE 这一事实,强烈提示 AI 辅助漏洞挖掘的工业化拐点已到:传统漏洞研究通常按月披露节奏,而现在 GPU + 多智能体工作流可在短时间内产出 9 个独立 WebKit CVE,迫使 Apple 把原本分散于后续月份的修复一次性合并发布。Jamf 与 SentinelOne 同步指出,企业应优先修补 ImageIO 与 Telephony 这类”非 WebKit”组件,因为这些组件的攻击面常被常驻 MDM 忽略,但又最容易通过短信、邮件附件或恶意广告位触达高管设备。
修复建议
- 立即将 macOS Sonoma / Sequoia 升至 Safari 26.6.1,将 macOS Tahoe 升至 26.6.2。
- iPhone 与 iPad 用户升级至 iOS 26.6.1 或 iOS 18.7.10;尚无法升级的老旧设备请改用 Safari 之外的浏览器并禁用 JavaScript。
- MDM / 企业管理侧在 8 月 21 日 KEV 截止日前强制推送 CVE-2026-65400 屏幕共享漏洞的修复版本,并核实 macOS 设备 5900 端口不再对公网开放。
- 对处理高价值目标的设备启用 Lockdown Mode,禁用 ImageIO 自动预览、限制 WebKit 即时 JIT。
- 持续关注 Apple 后续 Rapid Security Response(RSR),快速轮转并避免长期停留在不活跃修补周期。