一部 iPhone Pro 立在书桌上,从背面拍摄,背景是虚化的彩色灯光。

29 个漏洞里有 21 个在 WebKit:iOS 26.6.1 几乎只修了一个组件

苹果发布了面向 iPhone、iPad、Vision Pro 和 Mac 的安全更新。iPhone 修复的 29 个漏洞中有 21 个属于 WebKit,而 iOS 18 仍在并行维护。

2026年8月17日5 min产品

苹果周一为 iPhone、iPad、Vision Pro 和 Mac 发布了一次纯安全更新。更新说明只有一句话。真正的内容在随附的安全文档里,而它几乎只指向一个组件。

一句话的更新说明,一份长长的附录

苹果于 8 月 17 日周一发布 iOS 26.6.1 和 iPadOS 26.6.1,同时发布 visionOS 26.6.1 与 macOS 26.6.2。公司还为仍停留在上一分支的设备发布了 iOS 18.7.10 和 iPadOS 18.7.10。iPhone 上向用户显示的更新说明只写了一句:本次更新提供安全性修复。

这是苹果为不含新功能的修复版本准备的标准措辞,在安装的那一刻它刻意什么都不说。细节放在随版本一同发布的另一份支持文档里,那里按编号和组件逐条列出每个漏洞。iOS 26.6.1 的清单共有 29 条,更新适用于 iPhone 11 及后续机型。换句话说,用户在安装那一刻看到的内容,和苹果同时公布的内容,并不在同一个页面上。

二十一个漏洞落在同一个组件上

这 29 个漏洞中,有 21 个位于 WebKit。这不是某个平静月份的统计巧合,而是 iPhone 安全更新的常态形状,它说明了 iOS 在结构上是怎样搭起来的。比起总数,这个比例更值得看:修复的分布告诉你风险集中在哪里。

WebKit 是把 HTML、CSS 和 JavaScript 变成像素的引擎。在 iPhone 上,它不只驱动 Safari:「邮件」里的网页视图、「信息」里的网页内容、App Store 的产品页、内嵌浏览器的第三方应用,都由它渲染;而且在这个平台的绝大部分历史里,iOS 上所有竞争对手的浏览器也被要求使用苹果的引擎,而不是自己的。于是,一个组件处理了 iPhone 所显示内容中相当大的一部分,它一旦出问题,波及的范围也按同样的比例放大。

它同时还是那个按设计就要执行陌生人所写代码的组件。照片图库解析的是用户自己选择导入的文件;WebKit 解析的是任意一个网页决定发送过来的东西。这种不对称正是浏览器引擎在所有操作系统的漏洞统计中都名列前茅的原因——不只是苹果——也是多数远程攻陷手机的行动从一个渲染缺陷、而不是从一个密码开始的原因。

苹果的文档也点名了浏览器之外的漏洞。其中包括:一处 IPSec 身份验证绕过,已在网络中占据特权位置的攻击者可借此拦截流量;Safari 中的一处越界访问,在处理恶意构造的网页内容时可能导致应用崩溃;以及一处释放后使用漏洞,可能让远程攻击者造成系统意外终止。

「尚无被利用的迹象」究竟意味着什么

苹果表示,本次更新修复的漏洞均无已知被利用的情况。这个说法很精确,也值得精确地去读。

它意味着苹果没有证据显示这些具体的缺陷在补丁发布前被用于攻击真实用户:没有取证报告,也没有指向它们的事件遥测。它并不意味着没有人知道这些漏洞,也不意味着风险只是理论上的。补丁一旦公开,修复本身就是一张地图:把打过补丁的代码和上一个版本作对比,是研究人员——以及不那么友善的一方——还原漏洞的常规手段。从版本发布到大规模安装之间的这段时间,恰恰是一个此前未被利用的漏洞最可能变成被利用的漏洞的时候。

当苹果掌握了正在被利用的证据时,它会在同一份文档里明确写出来,通常是一行说明,称有报告指出该问题可能已被用于针对特定人士的高度复杂攻击。这里没有这一行,是有意义的——但它描述的是过去,不是接下来的几周。

两条维护轨道,以及它们透露的信息

周一这次发布中最安静、也最有信息量的部分,其实不是 iPhone 的更新,而是 iOS 18.7.10。

苹果并行维护当前分支和上一个分支,让无法运行最新版本的设备继续收到安全修复。这个做法早已确立,但上一分支至今仍在收到带编号的补丁——已经是第十个,距 iOS 26 周期开始将近一年——说明苹果仍然认为留在这条轨道上的设备数量大到值得为之投入工程力量。第十个带编号的补丁不是一个象征性的数字:它意味着这条旧分支上仍有持续的维护工作,而不只是偶尔的应急修补。

对于使用较旧 iPhone、或停在 iPadOS 18 的 iPad 的人来说,实际后果很直接:设备没有被抛弃,但它所在的轨道只提供安全修复,别无其他。没有新功能,没有新能力,等到苹果关闭这条分支时,连更新也不再有。这条路的尽头不会提前公告。

iOS 27 之前的三周

这个补丁到来的时间点有些尴尬。iOS 26.6 于 7 月 27 日发布,清单要长得多——iOS 和 iPadOS 合计接近 90 个漏洞——而 iOS 27 预计将在今秋随苹果九月的 iPhone 发布会一同到来。

人们很容易把周期末尾的补丁读成对下一个大版本的铺垫。它不是。纯安全更新堵住的是人们今天正在使用的这条分支上的窟窿,为的是那些不会在头几周就装上全新大版本的大量用户,以及那些从来不会及时升级大版本的相当一部分人。这些人会在 26 分支上停留数月。对他们来说,26 分支不是一段过渡,而是接下来相当长一段时间里真正在用的系统。周一的更新正是冲着他们来的。

我们此前的报道《在尝试iOS 27之前,先安装iOS 26.6安全更新》详细介绍了 7 月的那次发布;26.6.1 是它的续篇,而不是下一个版本的预告。

这一周该做什么

装上它。在 iPhone 和 iPad 上,更新位于「设置」>「通用」>「软件更新」。在 Mac 上,macOS 26.6.2 出现在「系统设置」>「通用」>「软件更新」中。

有两个细节值得注意。第一,在认定自己已经安全之前,先确认设备实际所在的分支:显示 18.7.10 的 iPhone 确实已经更新,但它是在旧轨道上更新的。第二,如果关闭了自动更新——不喜欢界面突然变样的人常常这么做——那么纯安全版本恰恰是这种偏好得不偿失的那一类更新:它不改变任何使用习惯,只是把已经公开的洞关上。26.6.1 里没有任何东西会挪动一个按钮。

来源
Apple Support — About the security content of iOS 26.6.1 and iPadOS 26.6.1
MacRumors — Apple Releases iOS 26.6.1, macOS 26.6.2, and More
MacRumors — iOS 26.6.1 and macOS Tahoe 26.6.2 Fix Nearly 30 Security Vulnerabilities
9to5Mac — Apple releases iOS 26.6.1 for iPhone
MacRumors — iOS 26.6 security fixes