苹果公司近日针对macOS系统发布了新一轮安全更新,推出macOS Golden Gate 27、macOS Tahoe 26.7和macOS Sequoia 15.8三个版本,累计修复约200个安全漏洞。此次更新覆盖多个关键组件,涉及内核权限提升、远程代码执行等高危风险,用户被建议尽快完成系统升级。
根据官方披露的漏洞详情,macOS Golden Gate 27修复数量最多,达216个;macOS Tahoe 26.7修复157个;macOS Sequoia 15.8修复158个。这些漏洞可能导致内核内存破坏、权限提权、沙盒逃逸、Gatekeeper绕过等严重后果,部分漏洞甚至允许攻击者通过远程或本地方式完全控制设备。
在重点修复的漏洞中,CVE-2026-84607影响AVEVideoEncoder组件,攻击者可利用该漏洞使沙盒应用以内核权限执行任意代码。这种“从应用沙盒到内核”的权限跃迁若与初始入侵漏洞结合,可能导致攻击者完全掌控设备。另一个高危漏洞CVE-2026-84568存在于autofs组件,攻击者可通过控制网络目录服务器以root权限执行代码,在连接企业目录或不可信网络的环境中风险尤为突出。
蓝牙组件漏洞CVE-2026-65414同样值得关注,远程攻击者可借此导致应用崩溃或执行任意代码。由于蓝牙属于近距离无线攻击面,用户在公共场所或办公室等场景下可能无需主动操作即遭攻击。AppleFDEKeyStore组件的CVE-2026-84520漏洞虽被定义为本地攻击,但因其涉及全盘加密密钥管理,内核内存破坏可能成为提权攻击的跳板。
文件系统核心组件APFS的CVE-2026-84523漏洞允许应用写入内核内存,这不仅可能导致系统崩溃,还可能被用于本地提权攻击链。这些高危漏洞的修复表明,苹果正持续加强系统底层安全防护,防范从远程到本地的多维度攻击。
值得注意的是,此次漏洞修复中有多个漏洞由中国安全团队报告。例如,CVE-2026-43664(Accessibility组件)由Gongyu Ma和Jian Lee报告;CVE-2026-86888(App Store组件)和CVE-2026-84586(Apple Account组件)的报告者均为Zhongcheng Li;百度安全团队的Ye Zhang报告了CVE-2026-65404(BackgroundAssets组件);OKX Security的Yongyue WANG参与了CUPS组件多个漏洞的报告;ThreatBook团队的Feng Xue和XGPT则报告了HFS组件的CVE-2026-84581漏洞。
此次安全更新覆盖了从视频编码、网络目录到文件系统等多个核心组件,修复的漏洞类型包括远程代码执行、权限提权、内存破坏等。苹果通过此次更新提醒用户,及时升级系统是防范潜在攻击的关键措施,尤其是企业用户需重点关注涉及网络服务和权限管理的漏洞修复。