苹果公司于今日(9月15日)发布了iOS与iPadOS 27的安全公告,此次更新共修复了126个安全漏洞,其中包含多个涉及系统内核的高危问题。在本次公布的漏洞清单中,来自中国开发者的贡献如下:
| 报告者 / 团队 | CVE编号 | iOS 27受影响组件 | 漏洞影响 |
|---|---|---|---|
| Ye Zhang(@VAR10CK),百度安全 | CVE-2026-65406 | BackgroundAssets | 恶意应用程序可访问敏感用户数据 |
| Ye Zhang(@VAR10CK),百度安全 | CVE-2026-65377 | Kernel | 应用程序可导致系统异常终止;与STAR Labs的研究员共同报告 |
| Zhongcheng Li(CK01) | CVE-2026-86888 | App Store | 本地应用程序可读取持久化账户标识符 |
| Zhongcheng Li,IES Red Team | CVE-2026-84583 | AuthKit | 本地应用程序可读取持久化账户标识符 |
| Dem0ns(@天府简易信工作室) | CVE-2026-20683 | Safari | 未提供具体影响 |
根据公开资料,CK01是安全研究员Zhongcheng Li使用的网名或署名;而IES Red Team是字节跳动内部的攻防与漏洞研究团队。此次修复的漏洞主要包括可导致内核权限执行、绕过沙盒或隐私授权、远程无线攻击以及账户与凭据泄露的类型,对于普通用户而言,建议尽快进行升级。
其中最值得关注的漏洞是CVE-2026-84607(AVEVideoEncoder),苹果指出“沙盒化应用程序可能以内核权限执行任意代码”。这意味着一个原本受iOS应用沙盒限制的恶意应用程序,理论上可以越过应用层权限边界,直接获得系统最高权限。此外,CVE-2026-84523(APFS)允许应用程序导致系统终止或写入内核内存。同时,CVE-2026-43689等多项内核漏洞可造成内核内存损坏、读取内核内存、泄露内核内存布局,甚至使恶意应用程序获取root权限。
艾玛·威尔逊
吉祥坊娱乐平台专注吉祥坊娱乐平台,为用户提供专业可靠的体验。
杰克·史密斯
通过吉祥坊官网入口登录非常方便,几分钟就能完成操作。平台内容板块丰富,体育资讯覆盖面广,值得推荐。