27 lipca 2026 r. firma Apple opublikowała 8 biuletynów bezpieczeństwa do swoich produktów obejmujących 210 luk w zabezpieczeniach.

Apple w aktualizacjach iOS 26.6, iPadOS 26.6, macOS 26.6, Safari 26.6, watchOS 26.6, tvOS 26.6 oraz visionOS 26.6 usunął blisko 90 podatności bezpieczeństwa. Poprawki obejmują błędy w jądrze systemu, WebKit, obsłudze plików, mechanizmach sandboxingu oraz komponentach odpowiedzialnych za przetwarzanie obrazów i multimediów.Najgroźniejsze luki mogły prowadzić do wykonania dowolnego kodu, uzyskania uprawnień root, obejścia mechanizmów bezpieczeństwa oraz przejęcia kontroli nad urządzeniem.

Najważniejsze podatności

 CVE-2026-64747

CVSS: 7.8 (High)

Podatność typu Buffer Overflow w komponencie AVEVideoEncoder mogła umożliwić złośliwej aplikacji wykonanie dowolnego kodu z uprawnieniami jądra systemu (kernel privileges). Uzyskanie takich uprawnień pozwala atakującemu ominąć większość mechanizmów ochronnych systemu i przejąć pełną kontrolę nad urządzeniem.

CVE-2026-43810

Podatność powodowała możliwość uszkodzenia pamięci jądra systemu. W określonych warunkach zdalny atakujący mógł doprowadzić do naruszenia integralności systemu, a potencjalnie nawet do wykonania kodu na poziomie kernela.

CVE-2026-43723

Luka w komponencie MediaRemote mogła umożliwić aplikacji uzyskanie uprawnień root. Skuteczne wykorzystanie błędu pozwalało na przejęcie pełnej kontroli nad systemem operacyjnym i dostęp do zasobów normalnie chronionych przed użytkownikiem.

CVE-2026-28931

Podatność związana z obsługą serwerów NFS. Połączenie z odpowiednio spreparowanym serwerem mogło doprowadzić do uszkodzenia pamięci jądra systemu, a w konsekwencji do destabilizacji lub kompromitacji urządzenia.

 CVE-2026-64730

Podatność w silniku WebKit umożliwiała przeprowadzenie ataku typu UI Spoofing. Po wejściu na złośliwą stronę internetową użytkownik mógł zostać wprowadzony w błąd poprzez wyświetlanie fałszywych elementów interfejsu, co mogło prowadzić do wyłudzenia danych.

 CVE-2026-64740

Podatność w Game Center mogła umożliwić aplikacji ucieczkę z sandboxa (sandbox escape). Dzięki temu złośliwa aplikacja mogła uzyskać dostęp do zasobów i danych, które normalnie były odizolowane przez system bezpieczeństwa iOS.

CVE-2026-28973

Błąd typu integer overflow w bibliotece libc mógł zostać wykorzystany do obejścia ograniczeń sandboxa. Tego typu podatności są szczególnie cenne dla atakujących, ponieważ często stanowią element zaawansowanych łańcuchów exploitów.

 CVE-2026-64732

Podatność w funkcji iPhone Mirroring umożliwiała osobie posiadającej fizyczny dostęp do urządzenia uzyskanie dostępu do wrażliwych danych użytkownika. Problem został usunięty poprzez poprawę zarządzania stanem aplikacji.

Link/ProduktDostępne dla
iOS 26.6 i iPadOS 26.6iPhone 11 i nowsze, iPad Pro 12,9 cala 3. generacji i nowsze, iPad Pro 11 cali 1. generacji i nowsze, iPad Air 3. generacji i nowsze, iPad 8. generacji i nowsze oraz iPad mini 5. generacji i nowsze
macOS Tahoe 26.6macOS Tahoe
macOS Sequoia 15.7.8macOS Sequoia
macOS Sonoma 14.8.8macOS Sonoma
tvOS 26.6Apple TV HD i Apple TV 4K (wszystkie modele)
watchOS 26.6Apple Watch Series 6 i nowsze
visionOS 26.6Apple Vision Pro (wszystkie modele)
Safari 26.6macOS Sonoma i macOS Sequoia

Źródło: https://support.apple.com/en-us/100100