跳到正文

厂商与机构

Apple / iOS 最新动态

苹果平台的安全动态:iOS 与 iPadOS 安全更新、WebKit 与内核漏洞、锁定模式等防护功能,以及针对 iPhone 的攻击与研究。

19 条精选近 30 天 12 条共收录 32 条

更新

Apple / iOS的精选

今天10月10日周六第 1–19 条
  1. The Hacker News82

    P7 DarkSword iOS 漏洞利用工具包新增加密钱包数据窃取与远程命令

    iVerify 披露 DarkSword iOS 漏洞利用工具包的新变种 P7 DarkSword,该变种减少设备上的痕迹,新增设备端钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信。

    推荐理由:DarkSword 变种把窃取目标从钥匙串扩展到加密钱包,并加入双向 C2 指令,iOS 用户可据此了解该工具包的演进方向。

9月30日周三
  1. 9to5Mac · 安全78

    仿冒 iPhone Duo 预订页面利用 DarkSword 利用链攻击未打补丁 iPhone

    Malwarebytes 研究人员发现一个仿冒 iPhone Duo 预订页面的恶意网站,利用泄露的 DarkSword 利用链攻击部分未打补丁的旧款 iPhone,用户只需访问页面即可触发攻击,无需填写表单或点击下载。

    推荐理由:恶意网页无需任何交互即可触发 DarkSword 利用链,未打补丁的旧款 iPhone 用户是主要风险人群。

9月29日周二
  1. Full Disclosure78

    Apple 发布 macOS Sequoia 15.8.1 修复 CoreGraphics 越界写漏洞

    Apple 发布 macOS Sequoia 15.8.1,修复 CoreGraphics 的一个越界写漏洞(CVE-2026-86950),处理恶意构造的文件可能导致任意代码执行。Apple 表示已知悉该问题可能已被用于针对特定个人的复杂攻击,涉及 iOS 27 之前的 iOS 版本,修复方式为改进边界检查。用户可通过 Mac App Store 或 Apple 软件下载页面获取该更新。

    推荐理由:公告写明该漏洞可能已被用于针对特定个人的复杂攻击,macOS 用户可据此确认是否升级到 15.8.1。

  2. Full Disclosure78

    Apple 发布 macOS Tahoe 26.7.1 安全更新修复 CoreGraphics 漏洞

    Apple 发布 macOS Tahoe 26.7.1,修复 CoreGraphics 的一个越界写漏洞(CVE-2026-86950),处理恶意构造的文件可能导致任意代码执行。Apple 表示已知悉该问题可能已被用于针对特定个人的复杂攻击,涉及 iOS 27 之前的 iOS 版本。macOS Tahoe 26.7.1 可通过 Mac App Store 或 Apple 软件下载网站获取。

    推荐理由:公告写明 CoreGraphics 越界写漏洞可能已被用于针对特定个人的复杂攻击,读者可据此确认 macOS Tahoe 26.7.1 的更新范围。

  3. iVerify85

    Calif 披露首个跨 iOS 与 Android 的零点击蠕虫 WeWorm,借微信通话传播

    安全研究公司 Calif 公布首个已知的移动端零点击蠕虫 WeWorm,可通过微信通话在 iOS 和 Android 之间传播,漏洞已被修复。攻击无需受害者接听,被入侵的 iPhone 会再呼叫另一台 Android 手机并接管其微信账号,全程只需数秒,且因漏洞位于微信应用内、未逃逸出应用沙箱,蠕虫可跨两个平台互操作。

    推荐理由:Calif 披露的 WeWorm 显示第三方应用正成为 iOS 零点击攻击的新入口,安全团队可据此重新评估移动端应用层风险。

9月28日周一
  1. Apple 安全更新82

    Apple 发布 iOS 26.7.1 和 iPadOS 26.7.1 修复越界写漏洞

    Apple 发布 iOS 26.7.1 和 iPadOS 26.7.1 安全更新,修复一个越界写漏洞(CVE-2026-86950),处理恶意构造的文件可能导致任意代码执行。

    推荐理由:公告写明该越界写漏洞可能已被用于针对特定个人的复杂攻击,并列出受影响机型与修复版本,管理 Apple 设备的读者可据此确认更新范围。

9月15日周二
9月14日周一
  1. Apple 安全更新62

    Apple 发布 iOS 27 与 iPadOS 27 安全更新,修复数十个漏洞

    Apple 发布 iOS 27 和 iPadOS 27 安全更新,适用于 iPhone 11 及后续机型、iPad Pro 12.9 英寸第 4 代及后续机型、iPad Pro 11 英寸第 2 代及后续机型、iPad Air 第 4 代及后续机型、iPad 第 9 代及后续机型和 iPad mini 第 6 代及后续机型。

    推荐理由:公告列出 iOS 27 与 iPadOS 27 修复的数十个 CVE 及受影响机型,管理 iPhone、iPad 设备的读者可据此确认升级范围。

  2. Apple 安全更新62

    Apple 发布 iOS 26.7 和 iPadOS 26.7 安全更新,修复内核与 WebKit 等多个漏洞

    Apple 发布 iOS 26.7 和 iPadOS 26.7 安全更新,适用于 iPhone 11 及后续机型、iPad Pro 12.9 英寸第 3 代及后续等设备,修复了内核越界写、释放后使用、类型混淆以及 WebKit 释放后使用等多个漏洞。

    推荐理由:公告列出 iOS 26.7 与 iPadOS 26.7 修复的数十个 CVE 及受影响机型,管理 Apple 设备的读者可据此确认更新范围。

8月24日周一
  1. ZDI 公开漏洞62

    ZDI 披露 Apple Safari JavaScriptCore B3 ReduceStrength 阶段释放后使用漏洞,可致远程代码执行

    ZDI 公开 ZDI-26-610,Apple Safari 的 JavaScriptCore B3 ReduceStrength 阶段存在释放后使用漏洞,攻击者可借此在渲染进程上下文中执行任意代码。

    推荐理由:ZDI 公开 Safari JavaScriptCore 的 UAF 漏洞细节,并确认 Apple 已发布修复更新,使用 Safari 的读者可据此确认更新状态。

8月21日周五
  1. Citizen Lab78

    110 个国家的 Apple 用户收到间谍软件威胁通知

    TechCrunch 报道,110 个国家的 Apple 用户近期收到威胁通知,提示其设备可能正遭受间谍软件攻击。Citizen Lab 高级研究员 John Scott-Railton 称,公开讨论收到通知的帖文在规模和地域分布上“前所未有”,并认为公开通知之外还有大量未被知晓的案例。

    推荐理由:110 个国家的 Apple 用户收到间谍软件威胁通知,收到通知的用户可据此判断是否需要开启锁定模式。

8月20日周四
8月17日周一
  1. Apple 安全更新62

    Apple 发布 iOS 18.7.10 与 iPadOS 18.7.10 安全更新,修复数十个漏洞

    Apple 发布 iOS 18.7.10 和 iPadOS 18.7.10 安全更新,适用于 iPhone XS、iPhone XS Max、iPhone XR 和 iPad 7th generation,修复了内核内存破坏、沙箱逃逸、提权、WebKit 内存破坏与任意代码执行等数十个 CVE。公告未说明这些漏洞已被在野利用,用户应尽快升级到对应版本。

    推荐理由:公告列出 iPhone XS 至 iPhone XR 与 iPad 7 的修复版本,仍在使用这些旧机型的读者可据此确认是否收到更新。

8月1日周六
7月27日周一
  1. Apple 安全更新62

    Apple 发布 iOS 26.6 和 iPadOS 26.6 安全更新,修复数十个漏洞

    Apple 发布 iOS 26.6 和 iPadOS 26.6 安全更新,适用于 iPhone 11 及后续机型,以及多款 iPad Pro、iPad Air、iPad 和 iPad mini,修复数十个 CVE 编号漏洞。漏洞类型涵盖内核内存破坏、越界读写、释放后使用、整数溢出、沙箱逃逸和代码签名绕过等,其中部分可导致任意代码执行或内核内存写入。公告未说明这些漏洞已被在野利用。

    推荐理由:公告列出 iOS 26.6 与 iPadOS 26.6 修复的数十个 CVE 及受影响机型,管理 iPhone 11 及后续设备的读者可据此确认更新范围。

4月20日周一