iOS 26.6 łata ponad 75 luk – wśród badaczy figuruje… Claude
Apple opublikowało pełną listę poprawek bezpieczeństwa towarzyszących aktualizacji systemów do wersji 26.6. Wśród podziękowań dla badaczy po raz kolejny widnieją modele AI — Claude od Anthropic, Codex od OpenAI oraz narzędzia Z.AI i Nvidii.
Apple udostępniło publicznie aktualizacje wszystkich swoich systemów do wersji 26.6. Poznaliśmy pełne szczegóły dotyczące poprawek bezpieczeństwa — a te, jak zwykle w tym cyklu, są obszerne i warte bliższego przyjrzenia się.
Ponad 75 luk w jednej aktualizacji!
Jak informuje 9to5Mac, iOS 26.6 i iPadOS 26.6 łatają łącznie ponad 75 luk bezpieczeństwa — dokładnie 78 osobnych wpisów odnoszących się do 87 unikalnych numerów CVE (część wpisów obejmuje więcej niż jedną podatność). Apple nie informuje, żeby którakolwiek z załatanych luk była aktywnie wykorzystywana w atakach.
Wśród najważniejszych poprawek: błąd w MediaRemote mógł pozwolić aplikacji na uzyskanie uprawnień roota, luka w AVEVideoEncoder umożliwiała wykonanie dowolnego kodu z uprawnieniami jądra systemu, a podatności w Game Center i libc pozwalały złośliwej aplikacji uciec z piaskownicy systemowej. Błąd w CloudAttestation mógł obejść wymuszanie podpisywania kodu, podatność w ImageIO prowadziła do wykonania kodu przy przetwarzaniu spreparowanego obrazu, a trzy luki w SceneKit działały na podobnej zasadzie przy przetwarzaniu złośliwych plików. Osobno warto odnotować błąd w Dostępności, który przy fizycznym dostępie do urządzenia mógł ujawnić wrażliwe dane przez funkcję iPhone Mirroring, oraz lukę w Kontaktach, pozwalającą aplikacji dodawać kontakty bez zgody użytkownika.
Apple naprawiło też ponad kilkanaście luk w jądrze systemu, mogących prowadzić do uszkodzenia lub nieautoryzowanego zapisu w pamięci jądra, ujawnienia jej zawartości, obejścia filtrów sieciowych czy nieoczekiwanego zamknięcia systemu. WebKit otrzymał sporą pulę poprawek dotyczących m.in. ujawniania pamięci procesu, wykrywania odwiedzonych linków, podszywania się pod interfejs czy naruszania zasad piaskownicy iframe. Dodatkowo załatano jedną lukę w Wi-Fi, pozwalającą pobliskiemu atakującemu uszkodzić pamięć procesu.
Poza 78 udokumentowanymi poprawkami Apple umieściło osobną sekcję „Dodatkowe podziękowania” z dwunastoma wzmiankami dla badaczy, którzy pomogli, choć ich zgłoszenia nie zostały powiązane z osobnymi numerami CVE. Pełną listę poprawek i podziękowań znajdziecie na stronie wsparcia Apple.
Claude, Codex i inne AI wśród podziękowań badaczom
Najciekawszy wątek dotyczy jednak tego, kto dokładnie figuruje wśród podziękowanych badaczy. Jak opisuje 9to5Mac, w dokumentacji poprawek dla WebKit, WebKit Storage i WebDAV Apple wymienia badaczy z Anthropic oraz sam model Claude — część zgłoszeń powstała we współpracy z zespołem Calif.io, o którym pisaliśmy już w maju przy okazji exploita na jądrze macOS zbudowanego w pięć dni z pomocą modelu Claude Mythos Preview.
Calif figuruje też wśród podziękowań za kilka poprawek dotyczących jądra systemu w każdej z dzisiejszych aktualizacji — obok ponad tuzina innych badaczy zgłaszających te same podatności niezależnie od siebie. Warto dodać, że łącznie w tym cyklu Apple załatało aż 30 odrębnych CVE dotyczących samego jądra systemu, rozproszonych po wszystkich dzisiejszych aktualizacjach.
Istotny kontekst: Apple ma dostęp do modelu Claude Mythos Preview od kwietnia, w ramach programu Anthropic o nazwie Project Glasswing. Oznacza to, że rzeczywista liczba luk znalezionych wewnętrznie z pomocą Claude może być wyższa, niż sugerują publiczne podziękowania — Apple niekoniecznie ujawnia wszystkie wewnętrzne odkrycia w ten sam sposób co zgłoszenia zewnętrznych badaczy.
Anthropic nie jest przy tym jedyną firmą AI wymienioną w dzisiejszych notatkach. Apple wspomina też o pracy z użyciem OpenAI Codex Security, modelu GLM od chińskiej Z.AI oraz zespołu AI Red Team Nvidii. Część z tych nazw pojawiała się już w ubiegłomiesięcznych notatkach bezpieczeństwa — ale dzisiejsze potwierdzenie to kolejny dowód na to, jak szybko badania nad bezpieczeństwem wspomagane przez AI stają się standardem, i jak szybko firmy technologiczne muszą dostosowywać do tego harmonogramy swoich aktualizacji oraz programy nagród za znalezione błędy.






