Коротко: 27 июля 2026 года Apple выпустила iOS 26.6 и iPadOS 26.6 для iPhone 11 и новее, закрыв 87 уязвимостей. Часть из них позволяла вредоносному приложению или картинке добраться до ядра системы и ваших данных. Активных атак Apple не зафиксировала, но обновиться стоит сразу. Рассказываем, что закрыли и как защитить iPhone.
Что произошло
27 июля 2026 года Apple выпустила обновления безопасности iOS 26.6 и iPadOS 26.6 (а также macOS Tahoe 26.6) для iPhone 11 и более новых моделей и совместимых iPad. По данным профильных ИБ-изданий и официального бюллетеня Apple, в них закрыто около 78 уязвимостей, которым присвоено 87 идентификаторов CVE. Компания отмечает, что случаев активной эксплуатации этих дыр злоумышленниками на момент выпуска не зафиксировано — то есть обновление вышло раньше, чем уязвимости успели пустить в ход. Если вы ещё не настраивали защиту на смартфоне, начните с нашего гайда по настройке VPN на iPhone.
Какие уязвимости закрыли
Большинство исправлений касается низкоуровневых компонентов, через которые приложение может выйти за пределы своих прав. Самые заметные:
- Ядро системы. Ошибка в компоненте AVEVideoEncoder (переполнение буфера) позволяла вредоносному приложению выполнить код с правами ядра — это фактически полный контроль над устройством.
- MediaRemote. Уязвимость давала приложению повысить права до root в обход обычных ограничений.
- Game Center. Из-за неверной обработки путей приложение могло вырваться из «песочницы» и добраться до чужих данных.
- ImageIO. Переполнение целого числа при обработке специально сформированной картинки могло привести к выполнению кода — опасность в том, что достаточно открыть заражённое изображение.
- WebKit и Wi-Fi. Исправлены дыры в движке браузера (обработка веб-страниц) и в модуле Wi-Fi. Одну из уязвимостей WebKit исследователи нашли с помощью ИИ.
Общая логика такая: сами по себе эти компоненты не видны пользователю, но именно через них одно вредоносное приложение, веб-страница или картинка превращаются в кражу данных.
Чем это опасно для ваших данных
iPhone многие считают неуязвимым, но это не так: уязвимости уровня ядра и выхода из песочницы — это как раз то, что снимает встроенную защиту iOS. Если такая дыра остаётся незакрытой, вредоносное приложение под видом «обычной программы» может прочитать переписку, файлы, токены авторизации и данные других приложений. Особенно коварны сценарии с картинкой или веб-страницей: пользователю достаточно открыть присланное изображение или зайти на сайт — никаких дополнительных действий не требуется.
Отдельная проблема — данные в пути. Даже пропатченный iPhone в открытом Wi-Fi (кафе, аэропорт, отель) остаётся уязвим к перехвату трафика на уровне сети — об этом мы подробно писали в материале о краже данных в публичном Wi-Fi. Обновление системы закрывает дыры в самом устройстве, но не шифрует канал связи.
Как защитить iPhone
Обновитесь прямо сейчас. Откройте «Настройки» → «Основные» → «Обновление ПО» и установите iOS 26.6 (или iPadOS 26.6). Включите автоматические обновления, чтобы не зависеть от ручной проверки.
Ставьте приложения только из App Store. Большинство сценариев атаки начинается с запуска стороннего приложения; официальный магазин снижает риск, хотя и не отменяет его полностью.
Не открывайте вложения и ссылки из непроверенных источников. Уязвимости в ImageIO и WebKit срабатывают через картинку или страницу — здоровый скепсис к присланным файлам снимает значительную часть риска.
Шифруйте трафик в чужих сетях. В открытом Wi-Fi VPN уводит соединение в зашифрованный туннель, чтобы посторонние в той же сети не читали ваши сессии и пароли, и скрывает реальный IP. Как это устроено, читайте в разборе о безопасности в публичном Wi-Fi. LiMP VPN — no-logs-сервис для iOS и Android; смотрите возможности и тарифы, а больше новостей о безопасности — в нашем блоге.
Источники
Материал основан на официальном бюллетене безопасности Apple, а также обзорах Comss.ru и iXBT за июль 2026 года.
