Открытый MacBook Pro в тёмной комнате, на экране — цветные абстрактные обои

Перед тестированием macOS 27 стоит установить macOS Tahoe 26.6

Обновление Mac от 27 июля закрывает широкий набор проблем безопасности в Tahoe, включая уязвимости WebKit, ядра и системных служб.

27 июля 2026 г.4 минПродукты

27 июля Apple выпустила macOS Tahoe 26.6 одновременно с обновлениями для iPhone, iPad и Apple Watch. На фоне интереса к macOS 27 легко пропустить выпуск для Mac, однако отдельный бюллетень Apple перечисляет исправления в WebKit, ядре, Safari, графике, системных службах и других компонентах.

Бюллетень не сводится к одному общему числу. В зависимости от компонента и сценария атаки некоторые проблемы могли привести к выполнению кода через вредоносное содержимое, раскрытию информации или получению дополнительных привилегий. Apple указывает исследователей и организации, сообщившие о проблемах, и подтверждает, что они исправлены в выпуске.

Это обновление обслуживания, а не предварительная версия macOS 27. Пользователям стабильной системы не следует считать бету следующей версии заменой исправлениям безопасности Tahoe 26.6. После резервного копирования откройте «Системные настройки» > «Основные» > «Обновление ПО».

Для рабочего Mac это различие принципиально: бету можно тестировать на запасном компьютере, а стабильная ветка закрывает документированные на сегодня риски. Поэтому перед экспериментами с macOS 27 разумно установить Tahoe 26.6.

Сдержанный тон бюллетеня объясняется подходом Apple к раскрытию информации. Каждая исправленная проблема перечислена с идентификатором CVE и кратким описанием последствий, но давняя политика компании — ничего не говорить об уязвимости, пока она не расследована и не исправлена. Стоит обратить внимание и на упоминания исследователей, рассыпанные по документу: значительная доля этих исправлений происходит из программы вознаграждений Apple за найденные ошибки и от широкого сообщества специалистов по безопасности, а не изнутри самой компании. Этот внешний конвейер — одна из причин, по которым зрелая операционная система по-прежнему получает стабильный поток исправлений: код изучает больше глаз, чем когда-либо.

Названные компоненты сами рассказывают историю об уязвимых местах. WebKit стоит за Safari и каждым веб-представлением, встраиваемым приложениями Mac, поэтому до уязвимости в нём можно добраться чем-то не более экзотичным, чем страница-ловушка. Ошибки ядра и повышения привилегий важны по противоположной причине: именно они превращают первоначальный плацдарм в полный контроль над машиной. Релиз, закрывающий оба уровня, разрывает классическую двухступенчатую цепочку атаки — как раз тот тип обновления, который стоит ставить выше функциональных релизов.

Встроенная защита не отменяет необходимости обновляться. macOS поставляется с Gatekeeper, нотаризацией приложений и фоновым антивирусным сканером XProtect, и эти уровни отражают многие массовые угрозы — но они рассчитаны на перехват заведомо вредоносного ПО, а не на предотвращение эксплуатации неисправленных уязвимостей самой операционной системы. Обновления безопасности и эти фоновые механизмы дополняют друг друга, а не заменяют, и ни один из них не работает хорошо без другого.

Время значит больше, чем раньше. Как только Apple публикует бюллетень, различия между обновлённой и необновлённой системой можно восстановить обратным анализом — patch diffing стал стандартной практикой и у исследователей, и у злоумышленников, — а разрыв между появлением исправления и распространением рабочих эксплойтов исторически заметно сократился. Реалистичный вывод: промежуточный релиз, посвящённый безопасности, стоит устанавливать в течение дней, а не месяцев. Этот совет вдвойне относится к выпуску вроде нынешнего, чей бюллетень охватывает сразу браузерный движок, ядро и системные службы.

Есть и аспект долголетия для владельцев Mac. Обычно Apple выпускает обновления безопасности для текущей версии macOS и двух предыдущих, а последние промежуточные версии поколения исторически становятся долгосрочной базой для Mac, которые не могут перейти на следующее. Если какие-то машины останутся за бортом macOS 27, защищать их будет именно ветка Tahoe 26.x — ещё одна причина уделить этому релизу внимание сейчас, а не потом.

Для тех, кто пользуется Tahoe ежедневно, порядок прост: дождитесь завершения резервного копирования в Time Machine или другим способом, установите обновление из «Системных настроек» и включите автоматические обновления, чтобы будущие промежуточные релизы приходили сами. Для Mac, используемых профессионально, короткое поэтапное развёртывание — обновить сначала одну машину, убедиться, что критичные приложения работают, затем обновить остальные — даёт выигрыш в безопасности, не ставя весь рабочий процесс на карту в первый же день. В любом случае это не то обновление, которое стоит откладывать до выхода macOS 27.

Источники
Apple Support — Security content of macOS Tahoe 26.6
Apple Support — Apple security releases
9to5Mac — macOS 26.6 now available
MacRumors — iOS 26.6 and macOS Tahoe 26.6 security fixes