苹果六月安全更新:26个漏洞集中修复,WebKit成重灾区
苹果2026年6月安全更新修复26个漏洞,其中22个WebKit相关漏洞可导致内存破坏、信息泄露、沙盒逃逸及剪贴板劫持。内核与IOGPUFamily也存在高危漏洞。暂无在野利用证据,但建议用户立即升级至iOS/macOS最新版本。
🔓 High 漏洞利用
苹果于2026年6月30日发布了iOS/iPadOS、macOS及Safari的安全更新,共修复26个安全漏洞。其中22个漏洞与网页内容处理相关(WebKit、libxslt、WebRTC等),攻击者可通过诱导用户访问恶意网页导致内存破坏、信息泄露、沙盒逃逸甚至跨域数据窃取;另外4个漏洞影响Kernel和IOGPUFamily,可能导致内核内存损坏或系统崩溃。目前尚无漏洞被公开利用。
来源:SANS ISC | 2026-06-30 | 原文链接
🔍 关键发现
- 本次更新修复26个CVE,其中22个与WebKit相关,涵盖内存破坏、信息泄露、沙盒绕过、跨域数据窃取等严重问题。
- 3个内核漏洞(CVE-2026-39868、CVE-2026-43722、CVE-2026-43724)可导致应用引发系统异常终止或内核内存泄露/写入。
- 1个IOGPUFamily漏洞(CVE-2026-43743)可造成系统意外终止,影响图形处理相关功能。
- WebKit漏洞中CVE-2026-43721可被恶意网站静默劫持剪贴板数据,威胁用户隐私。
⚔️ 攻击链分析
1. 攻击者构造包含恶意Web内容的网页或通过欺骗手段诱导用户访问;2. 用户通过Safari或其他使用WebKit的浏览器加载该内容;3. 漏洞被触发,导致内存损坏、沙盒逃逸或信息泄露;4. 攻击者利用获取的敏感信息或利用执行环境进一步实施数据窃取、权限提升或系统控制。
🛡️ 缓解建议
- ✅ 立即更新至iOS 26.5.2、iPadOS 26.5.2、macOS Tahoe 26.5.2及Safari 26.5.2。
- ✅ 在无法立即更新的设备上,避免访问来源不明的网页或点击可疑链接,并禁用不必要的浏览器扩展。
- ✅ 企业用户可通过MDM策略强制推送更新,并监控WebKit相关异常日志。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 哪些版本受影响?
iOS 26.5.2之前、iPadOS 26.5.2之前、macOS Tahoe 26.5.2之前、Safari 26.5.2之前的所有版本均受影响。
❓ 漏洞是否已被在野利用?
根据SANS ISC报告,目前所有CVE均未被标记为已利用,但WebKit漏洞攻击面广泛,建议尽快修补。
❓ WebKit漏洞是否影响其他浏览器?
是的,所有使用Apple WebKit渲染引擎的浏览器(如Safari、第三方iOS浏览器)均受影响,需更新对应系统组件。