27 lipca 2026 r. firma Apple opublikowała 8 biuletynów bezpieczeństwa do swoich produktów obejmujących 210 luk w zabezpieczeniach.
Apple w aktualizacjach iOS 26.6, iPadOS 26.6, macOS 26.6, Safari 26.6, watchOS 26.6, tvOS 26.6 oraz visionOS 26.6 usunął blisko 90 podatności bezpieczeństwa. Poprawki obejmują błędy w jądrze systemu, WebKit, obsłudze plików, mechanizmach sandboxingu oraz komponentach odpowiedzialnych za przetwarzanie obrazów i multimediów.Najgroźniejsze luki mogły prowadzić do wykonania dowolnego kodu, uzyskania uprawnień root, obejścia mechanizmów bezpieczeństwa oraz przejęcia kontroli nad urządzeniem.
Najważniejsze podatności
CVE-2026-64747
CVSS: 7.8 (High)
Podatność typu Buffer Overflow w komponencie AVEVideoEncoder mogła umożliwić złośliwej aplikacji wykonanie dowolnego kodu z uprawnieniami jądra systemu (kernel privileges). Uzyskanie takich uprawnień pozwala atakującemu ominąć większość mechanizmów ochronnych systemu i przejąć pełną kontrolę nad urządzeniem.
CVE-2026-43810
Podatność powodowała możliwość uszkodzenia pamięci jądra systemu. W określonych warunkach zdalny atakujący mógł doprowadzić do naruszenia integralności systemu, a potencjalnie nawet do wykonania kodu na poziomie kernela.
CVE-2026-43723
Luka w komponencie MediaRemote mogła umożliwić aplikacji uzyskanie uprawnień root. Skuteczne wykorzystanie błędu pozwalało na przejęcie pełnej kontroli nad systemem operacyjnym i dostęp do zasobów normalnie chronionych przed użytkownikiem.
CVE-2026-28931
Podatność związana z obsługą serwerów NFS. Połączenie z odpowiednio spreparowanym serwerem mogło doprowadzić do uszkodzenia pamięci jądra systemu, a w konsekwencji do destabilizacji lub kompromitacji urządzenia.
CVE-2026-64730
Podatność w silniku WebKit umożliwiała przeprowadzenie ataku typu UI Spoofing. Po wejściu na złośliwą stronę internetową użytkownik mógł zostać wprowadzony w błąd poprzez wyświetlanie fałszywych elementów interfejsu, co mogło prowadzić do wyłudzenia danych.
CVE-2026-64740
Podatność w Game Center mogła umożliwić aplikacji ucieczkę z sandboxa (sandbox escape). Dzięki temu złośliwa aplikacja mogła uzyskać dostęp do zasobów i danych, które normalnie były odizolowane przez system bezpieczeństwa iOS.
CVE-2026-28973
Błąd typu integer overflow w bibliotece libc mógł zostać wykorzystany do obejścia ograniczeń sandboxa. Tego typu podatności są szczególnie cenne dla atakujących, ponieważ często stanowią element zaawansowanych łańcuchów exploitów.
CVE-2026-64732
Podatność w funkcji iPhone Mirroring umożliwiała osobie posiadającej fizyczny dostęp do urządzenia uzyskanie dostępu do wrażliwych danych użytkownika. Problem został usunięty poprzez poprawę zarządzania stanem aplikacji.
| Link/Produkt | Dostępne dla |
| iOS 26.6 i iPadOS 26.6 | iPhone 11 i nowsze, iPad Pro 12,9 cala 3. generacji i nowsze, iPad Pro 11 cali 1. generacji i nowsze, iPad Air 3. generacji i nowsze, iPad 8. generacji i nowsze oraz iPad mini 5. generacji i nowsze |
| macOS Tahoe 26.6 | macOS Tahoe |
| macOS Sequoia 15.7.8 | macOS Sequoia |
| macOS Sonoma 14.8.8 | macOS Sonoma |
| tvOS 26.6 | Apple TV HD i Apple TV 4K (wszystkie modele) |
| watchOS 26.6 | Apple Watch Series 6 i nowsze |
| visionOS 26.6 | Apple Vision Pro (wszystkie modele) |
| Safari 26.6 | macOS Sonoma i macOS Sequoia |