苹果在本周一正式向公众推送了iOS 26.6更新,距离上一个以安全为核心的iOS 26.5.2版本发布还不到一个月。这次更新密集修复了超过75项安全漏洞,其中14项直接涉及系统内核,是目前大规模修补力度相当突出的一次迭代。
在被修复的内核问题中,有10个漏洞可能允许应用程序触发意外系统终止,而其余几个则能让恶意应用访问敏感用户数据或直接写入内核内存。苹果方面表示,这些问题已通过改进内存处理、内存管理、状态管理以及边界检查等多项底层机制得到解决。
![]()
除了内核层面的加固,iOS 26.6还重点封堵了利用系统功能间接窃取数据的高危路径。苹果阻止了攻击者通过iPhone镜像功能访问用户的敏感信息,该隐患源于辅助功能层面的一处设计缺陷,最终通过状态管理优化得以关闭。App Store及FrontBoard功能中类似的数据泄露风险,也分别经由更严格的检查和转向使用HTTPS协议来完成修复。
苹果同时对多个涉及用户资料读取的渠道进行了收紧。Game Center曾被应用用于获取用户信息,这次通过增强数据保护机制完成了修补。受管理配置与WorkoutKit框架中的相关漏洞,同样通过改进状态管理得到控制。敏感数据外流的缺口被一一堵上。
Siri中的一段旧代码在此次更新中被移除,此前它导致了一项信息泄露问题:某些应用能借此获取有关用户的敏感详情。此外,苹果引入了权限验证检查,用以修复NSColorPanel中的隐患,再次阻止应用程序泄露用户数据。
在通讯录应用方面,iOS 26.6带来了三项安全提升。处理恶意构造的名片将不再外泄敏感用户数据,而未获用户授权的情况下,应用也无法再借助验证缺失的旧逻辑去添加联系人。这些措施均依赖于输入验证机制的强化。
iOS 26.6还对设备在锁屏状态下的物理安全做了改进。苹果修复了DriverKit与Wi-Fi组件中的相关漏洞,确保即便攻击者拿到了已锁定设备,仍无法获取用户数据。同一版本也修复了导致Dos攻击的隐患,并阻止了应用获取根权限的企图。
在MediaRemote组件中,一个路径处理漏洞此前被利用来给予应用根权限,现在已得到修补。Apple Books中的文件系统缺陷同样被解决,应用将无法再访问受保护的文件区域。多个Model I/O威胁被同步清除,远程攻击者不再能通过该模块造成应用意外崩溃。Scene I/O下的三个漏洞此前允许执行任意代码,此次一并完成修复。
苹果还对应用沙盒逃逸行为进行了集中整治。通过改进路径验证和输入验证,公司消除了Game Center及libc中可被利用来突破沙盒的缺陷。本周到来的iOS更新同样阻止了应用借助WebKit漏洞脱离沙盒限制。整个更新里关于WebKit的修复多达八项,目标是确保你在浏览网页时的数据安全。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.