Смартфон iPhone Pro стоит на письменном столе, вид сзади, на фоне размытых цветных огней.

Двадцать одна из двадцати девяти: iOS 26.6.1 почти целиком чинит WebKit

Apple выпустила защитное обновление для iPhone, iPad, Vision Pro и Mac. Из 29 уязвимостей iPhone 21 относится к WebKit, а iOS 18 продолжает обслуживаться параллельно.

17 августа 2026 года5 minПродукты

Apple выпустила в понедельник обновление безопасности для iPhone, iPad, Vision Pro и Mac. Его описание умещается в одну фразу. Всё существенное — в сопроводительном бюллетене, и он указывает почти на один-единственный компонент.

Одна фраза в описании и длинное приложение к ней

В понедельник, 17 августа, Apple выпустила iOS 26.6.1 и iPadOS 26.6.1, а вместе с ними visionOS 26.6.1 и macOS 26.6.2. Компания также выпустила iOS 18.7.10 и iPadOS 18.7.10 — для устройств, оставшихся на предыдущей ветке. На iPhone в описании обновления сказано только, что оно содержит исправления безопасности.

Это стандартная формулировка Apple для выпуска без новых функций, и в момент установки она намеренно ничего не сообщает. Подробности вынесены в отдельный бюллетень поддержки, опубликованный вместе с релизом: там каждая уязвимость перечислена с идентификатором и названием компонента. Для iOS 26.6.1 в этом списке 29 записей, а само обновление устанавливается на iPhone 11 и более новые модели.

Двадцать одна брешь в одном компоненте

Из этих 29 уязвимостей 21 приходится на WebKit. Это не случайность спокойного месяца, а обычная форма обновления безопасности для iPhone, и она говорит кое-что существенное о том, как устроена сама iOS.

WebKit — это движок, превращающий HTML, CSS и JavaScript в пиксели. На iPhone он обслуживает не только Safari: он отрисовывает встроенное веб-окно в «Почте», в «Сообщениях», на страницах App Store, в сторонних приложениях со встроенным браузером — и, на протяжении почти всей истории платформы, во всех конкурирующих браузерах, выпущенных для iOS, которым предписывалось использовать движок Apple вместо собственного. Получается, что один компонент обрабатывает очень большую долю всего, что iPhone показывает на экране.

Это ещё и тот компонент, который по самому своему назначению исполняет код, написанный посторонними. Медиатека разбирает файлы, которые пользователь сам решил импортировать; WebKit разбирает всё, что произвольная страница решит ему отправить. Эта асимметрия и объясняет, почему движки браузеров лидируют в подсчётах уязвимостей во всех операционных системах, а не только у Apple, и почему большинство удалённых взломов телефонов начинается с ошибки отрисовки, а не с пароля.

Бюллетень Apple называет и уязвимости за пределами браузера. Среди них — обход аутентификации в IPSec, позволявший злоумышленнику, уже занявшему привилегированную позицию в сети, перехватывать трафик; обращение за пределы выделенной памяти в Safari, из-за которого приложение могло завершиться аварийно при обработке вредоносного веб-контента; и использование памяти после освобождения, дававшее удалённому злоумышленнику возможность вызвать непредвиденное завершение работы системы.

Что на самом деле значит «сведений об эксплуатации нет»

Apple сообщает, что ни одна из уязвимостей этого выпуска, насколько известно компании, не использовалась в атаках. Формулировка точная, и читать её стоит так же точно.

Она означает, что у Apple нет данных о применении именно этих ошибок против реальных пользователей до выхода исправления: ни отчётов криминалистического анализа, ни телеметрии инцидентов, указывающей на них. Она не означает, что о них никто не знал, и не означает, что риск умозрителен. Как только исправление опубликовано, оно само становится картой: сравнение исправленного кода с предыдущей версией — рутинный способ восстановить ошибку, доступный и исследователям, и куда менее дружелюбным сторонам. Промежуток между выпуском и массовой установкой — как раз тот период, когда ранее не эксплуатировавшаяся уязвимость с наибольшей вероятностью становится эксплуатируемой.

Когда у Apple есть свидетельства активной эксплуатации, компания пишет об этом прямо в том же бюллетене — обычно строкой о поступившем сообщении, согласно которому проблема могла использоваться в сложной атаке против конкретных целевых лиц. Отсутствие такой строки здесь значимо, но описывает оно прошлое, а не ближайшие недели.

Две ветки обслуживания — и что из них следует

Самая тихо информативная часть понедельничного выпуска — вовсе не обновление для iPhone. Это iOS 18.7.10.

Apple ведёт текущую и предыдущую ветки параллельно, чтобы устройства, неспособные работать на самой новой версии, продолжали получать исправления безопасности. Практика давно устоялась, но сам факт, что предыдущая ветка до сих пор получает нумерованные обновления — уже десятое, почти через год после начала цикла iOS 26, — указывает: Apple по-прежнему считает парк оставшихся на ней устройств достаточно большим, чтобы эта работа окупалась.

Для владельца более старого iPhone или iPad, застрявшего на iPadOS 18, практическое следствие простое: устройство не брошено, но находится на пути, где приходят исправления безопасности и ничего больше. Ни новых функций, ни новых возможностей, а в конце концов и никаких обновлений вовсе — когда Apple закроет ветку. О том, где эта дорога заканчивается, заранее не объявляют.

За три недели до iOS 27

Обновление приходит в неудобной точке календаря. iOS 26.6 вышла 27 июля с куда более длинным списком — почти 90 уязвимостей в iOS и iPadOS вместе, — а iOS 27 ожидается этой осенью, вместе с сентябрьской презентацией iPhone.

Соблазнительно прочесть выпуск в конце цикла как подготовку к следующей крупной версии. Это не она. Чисто защитное обновление закрывает бреши в той ветке, которой люди пользуются сегодня, — ради множества пользователей, которые не станут ставить новую крупную версию в первые недели, и ради немалого числа тех, кто вообще никогда не спешит с крупными версиями. Эти люди останутся на ветке 26 ещё много месяцев. Понедельничное обновление адресовано именно им.

Наш прежний материал — «Перед установкой iOS 27 стоит обновиться до iOS 26.6» — подробно разбирал июльский выпуск; 26.6.1 продолжает его, а не предвещает следующий.

Что сделать на этой неделе

Установить. На iPhone и iPad обновление лежит в «Настройках», далее «Основные», далее «Обновление ПО». На Mac macOS 26.6.2 появляется в «Настройках системы», далее «Основные», далее «Обновление ПО».

Стоит обратить внимание на две детали. Во-первых, прежде чем считать себя защищённым, проверьте, на какой ветке устройство находится на самом деле: iPhone с номером 18.7.10 обновлён, но обновлён по старому пути. Во-вторых, если автоматические обновления отключены — распространённый выбор у тех, кто не любит внезапных перемен в интерфейсе, — то чисто защитный выпуск как раз тот случай, когда эта привычка обходится дороже, чем экономит. В 26.6.1 нет ничего, что сдвинуло бы хоть одну кнопку.

Источники
Apple Support — About the security content of iOS 26.6.1 and iPadOS 26.6.1
MacRumors — Apple Releases iOS 26.6.1, macOS 26.6.2, and More
MacRumors — iOS 26.6.1 and macOS Tahoe 26.6.2 Fix Nearly 30 Security Vulnerabilities
9to5Mac — Apple releases iOS 26.6.1 for iPhone
MacRumors — iOS 26.6 security fixes