苹果公司近日面向全球用户推送了iOS/iPadOS 27系统更新,此次安全公告披露共修复126个漏洞,其中涉及系统内核的高危漏洞占比超过三成。值得关注的是,多个由中国安全团队发现的漏洞被列入修复清单,彰显了国内安全研究在国际技术生态中的贡献。
在公开的漏洞详情中,百度安全团队研究员张烨(@VAR10CK)独立发现并上报两项高危漏洞。其中CVE-2026-65406存在于BackgroundAssets组件,恶意应用可借此绕过权限限制访问用户敏感数据;另一漏洞CVE-2026-65377则涉及系统内核,攻击者可利用该漏洞导致设备异常重启。该漏洞由张烨与STAR Labs研究人员联合提交,凸显跨国安全协作的重要性。
字节跳动旗下IES Red Team团队成员李忠成(网名CK01)发现两项与账户安全相关的漏洞。CVE-2026-86888漏洞允许本地应用读取用户持久化账户标识符,而CVE-2026-84583则影响AuthKit组件,两者均可能造成用户隐私泄露。来自天府简易信工作室的Dem0ns上报了Safari浏览器的相关漏洞,进一步强化了浏览器安全防护。
本次修复的核心漏洞中,CVE-2026-84607(AVEVideoEncoder组件)尤为引人注目。该漏洞允许沙盒环境下的应用突破权限限制,以内核权限执行任意代码,理论上可使恶意应用直接获取系统最高控制权。苹果安全团队强调,此类漏洞若被利用,将导致设备完全失控。
存储系统方面,APFS文件系统存在的CVE-2026-84523漏洞可使应用触发系统崩溃或写入内核内存。更严峻的是,包括CVE-2026-43689在内的多项内核漏洞,可能造成内存损坏、敏感信息泄露,甚至为恶意应用提供root权限获取途径。这些漏洞涉及系统底层架构,修复难度较大。
安全专家建议用户立即进行系统升级,特别是使用企业设备或存储敏感信息的用户。此次更新不仅修复已知漏洞,还优化了权限管理机制,新增多项安全防护策略。苹果公司未披露漏洞是否已被实际利用,但强调持续的安全更新是保障设备安全的关键措施。