Apple

iOS 26.6 opravil 86 chyb, iPhone jich má 81 společných s Macem

Apple vydal 27. července iOS 26.6 a v dokumentu k bezpečnostnímu obsahu u něj vypsal 86 čísel CVE. Porovnání se seznamem pro macOS Tahoe 26.6 ukazuje, že 81 z nich stojí v obou dokumentech; jen pět chyb je vlastních iPhonu. Zneužitou útočníky Apple neoznačil ani jednu.

· 25 zhlédnutí

Apple vydal v pondělí 27. července 2026 iOS 26.6 a iPadOS 26.6 a spolu s nimi dokument o bezpečnostním obsahu té verze. Je to prostý seznam: u každé opravené chyby stojí, které komponenty se týká, na kterých zařízeních, co s ní útočník svede a jaké má evidenční číslo CVE. Aktualizace je podle dokumentu pro iPhone 11 a novější.

Čtyři iPhony řady Pro položené vedle sebe
Čtyři iPhony řady Pro. Aktualizaci iOS 26.6 dostaly modely od iPhonu 11 výš. Foto: Ka Kit Pang, Wikimedia Commons (CC BY-SA 4.0)

Osmdesát šest čísel v sedmasedmdesáti položkách

Dokument má 77 položek členěných podle komponenty a je v nich 86 různých čísel CVE. Nejvíc položek připadá na jádro systému, tedy na tu část, která rozhoduje o přístupu k paměti a k zařízení: je jich čtrnáct. Po sedmi má knihovna Model I/O pro práci s trojrozměrnými modely a jádro prohlížeče WebKit, šest pak ImageIO, které v systému otevírá obrázky.

Za srovnání stojí předchozí vydání. iOS 26.5.2 vyšel 29. června a měl 38 čísel CVE ve třiceti položkách. Za čtyři týdny tedy počet oprav vzrostl na víc než dvojnásobek.

Většina těch děr není iPhonu vlastní

Ve stejný den vydal Apple i macOS Tahoe 26.6. Jeho dokument je delší: 140 položek a 153 čísel CVE.

Zajímavé je až porovnání obou seznamů. Postavili jsme čísla CVE z jednoho proti druhému a 81 z 86 iPhonových se objevuje i v tom pro Mac. Jinak řečeno: pouze pět opravených chyb se týká jenom telefonu a tabletu. Zbytek jsou díry ve sdíleném kódu, který Apple používá v obou systémech – v jádře, ve WebKitu, v ImageIO, v Model I/O. Ten průnik jsme spočítali sami z obou dokumentů, Apple ho nikde neuvádí.

Těch pět vlastních stojí za vyjmenování, protože ukazuje, kde se iPhone od Macu opravdu liší. Jedna je v Accessibility a týká se zrcadlení iPhonu na Mac, kdy se útočník s fyzickým přístupem k zařízení mohl dostat k citlivým datům. Další je v aplikaci Knihy, kde aplikace mohla změnit chráněné části souborového systému. Zbylé tři jsou ve FrontBoardu, v profilech sandboxu a ve WorkoutKitu; u profilů sandboxu šlo o to, že aplikace mohla přečíst trvalý identifikátor zařízení, tedy údaj, který se nemění a zařízení se podle něj dá poznat.

Co s tím útočník svede

Řádek Impact u každé položky říká, co chyba dovolí. Nejčastěji nic dramatického: devětadvacet položek popisuje pád aplikace nebo systému, případně odepření služby. Čtyřiadvacet mluví o přístupu k citlivým datům nebo o úniku obsahu paměti. Šest položek zmiňuje spuštění cizího kódu a v jediné z nich se to spojuje s právy jádra, což je nejhorší varianta, jaká na seznamu je. U dvou položek musí mít útočník zařízení fyzicky v ruce. Kategorie se překrývají, protože jedna věta u dopadu často popisuje dvě možnosti naráz.

Mezi čtrnácti chybami v jádře převažují pády a poškození paměti spouštěné aplikací, která už v telefonu běží. Dvě jsou jiného ražení: u jedné může vzdálený útočník obejít síťové filtry, u druhé vede připojení ke škodlivému serveru NFS k poškození paměti jádra.

Zneužitou Apple neoznačil ani jednu

V dokumentu k iOS 26.6 ani v tom k macOS Tahoe 26.6 se slovo exploit nevyskytuje ani jednou, tedy ani u jedné z oprav nestojí, že by o té chybě někdo věděl dřív. Nezávisle na tom to píše i MacRumors, který k tomu dodává, že popisy chyb jsou od vydání veřejné, takže neaktualizované zařízení je od té chvíle terč.

U 83 z 86 čísel dokument uvádí, kdo chybu nahlásil. V deseti případech je to anonymní výzkumník, u zbytku jméno nebo přezdívka.

Odkud se vzaly „stovky“

MacRumors nadepsal svůj text tak, že iOS 26.6 a macOS Tahoe 26.6 opravují stovky bezpečnostních chyb. V jeho vlastním těle přitom uvádí u iOS téměř devadesát oprav, u macOS přes sto třicet a u tvOS, watchOS a visionOS přes osmdesát. Součet přes všechny systémy do stovek dojde, na samotném iPhonu je to 86 – a většina z nich jsou, jak je vidět výš, tytéž chyby, které se počítají znovu u Macu. Je to drobnost, ale právě takhle se z jednoho seznamu stane číslo, které v žádném seznamu není.

Nabízí se srovnat to s Androidem, kde červencový bulletin neuvedl ani jednu bezpečnostní chybu. Sečíst ta čísla proti sobě ale nejde. Applův dokument patří k jednomu vydání systému a jde v něm od jádra po vestavěné aplikace jako App Store, Knihy nebo WorkoutKit. Google proti tomu vydává bulletiny každý měsíc a vede je odděleně – zvlášť pro Android a zvlášť pro Pixely. Stejné číslo v obou případech znamená něco jiného.

Co si z toho odnést

Praktický závěr je nudný a platí bez ohledu na to, jak se počítá: aktualizovat. Zajímavější je ten druhý poznatek. Když se z 86 oprav pro iPhone jich 81 týká kódu, který má telefon společný s počítačem, přestává být bezpečnost telefonu záležitostí telefonu. Že jde o tutéž díru, není odhad: obě evidenční čísla se prostě rovnají. Aktualizaci 26.6 dostaly týž den i hodinky, Apple TV a Vision Pro.

Pro majitele staršího přístroje z toho plyne nepříjemná část. Dokument uvádí jako podporované iPhony od jedenáctky výš; co je starší, těchhle 86 oprav nedostane, přestože popis každé z nich je od 27. července veřejný.

Zdroje: Apple – About the security content of iOS 26.6 and iPadOS 26.6, Apple – About the security content of macOS Tahoe 26.6, Apple – About the security content of iOS 26.5.2 and iPadOS 26.5.2, Apple security releases, MacRumors, Android Security Bulletins.

Apple

Diskuse

Zatím tu nikdo nediskutuje.

Diskutovat mohou přihlášení čtenáři – přihlaste se nebo si založte účet.

← zpět na výpis