Apple пусна iOS 26.6 и iPadOS 26.6, за да отстрани значителен брой уязвимости в сигурността, включително дефекти, които биха могли да позволят на злонамерени приложения да изпълняват код с привилегии на ядрото (kernel), да получат root достъп или да излязат от изолираната среда (sandbox) на Apple.

Тези актуализации бяха пуснати на 27 юли 2026 г. и са налични за iPhone 11 и по-нови версии, заедно с поддържаните модели iPad.

Най-критичният проблем засяга компонента AVEVideoEncoder. Проследявана като CVE-2026-64747, тази уязвимост за препълване на буфера може да позволи на злонамерено приложение да изпълни произволен код с привилегии на ядрото. Изпълнението на ниво ядро е особено опасно, тъй като ядрото управлява основните функции на устройството, паметта, хардуерния достъп и прилагането на сигурността. Apple разреши този проблем чрез подобряване на валидирането на размера.

Освен това Apple отстрани множество уязвимости в самото ядро на iOS. Няколко недостатъка биха могли да позволят на локално приложение да предизвика срив на системата, да компрометира паметта на ядрото, да пише в нея или да разкрие чувствителна информация за ядрото.

Тези уязвимости включват грешки от тип „use-after-free“, четене и писане извън границите на буфера, състезания за ресурси (race conditions), целочислени препълвания и проблеми с инициализацията на паметта. Сред забележителните корекции в ядрото е CVE-2026-28931, която може да бъде експлоатирана, когато устройството се свърже със злонамерен NFS сървър. Apple заяви, че уязвимостта може да доведе до компрометиране на паметта на ядрото и я коригира чрез подобрена проверка на границите. Друга уязвимост, CVE-2026-43810, може да позволи на отдалечен потребител да предизвика срив на системата или да компрометира паметта на ядрото.

Обновяването коригира и CVE-2026-43723 в MediaRemote – уязвимост, която може да позволи на атакуващ да получи root привилегии. Root достъпът представлява най-високото ниво на контрол върху iPhone или iPad и може да позволи на атакуващия да заобиколи обичайните ограничения, да получи достъп до защитени ресурси и да попречи на механизмите за сигурност. Apple реши този проблем чрез подобряване на валидирането на пътя.

Бяха отстранени и множество уязвимости за излизане от изолирана среда. CVE-2026-64740 в Game Center може да позволи на злонамерено приложение да излезе от своята изолирана среда поради неправилно боравене с директории. Apple коригира този проблем с по-строго валидиране на пътя. В отделен случай CVE-2026-28973 в libc може да позволи на приложение да избяга от изолираната си среда чрез целочислено препълване.

Изолирането в среда (sandboxing) е основна функция за сигурност в iOS, която изолира всяко приложение от други приложения, системни файлове и чувствителни данни. Това прави уязвимостите за бягство от изолирана среда изключително ценни за атакуващите, особено когато се комбинират с недостатъци, позволяващи изпълнение на код или ескалация на привилегии.

Apple също така отстрани дефекти, позволяващи изпълнение на код в AppleDouble, ImageIO и SceneKit. Тези грешки могат да бъдат задействани чрез злонамерено променени файлове, изображения, текстури или съдържание на 3D модели. При реална атака подобни дефекти могат да бъдат експлоатирани чрез компрометиран прикачен файл, изтеглен файл, съдържание на уебсайт или злонамерени данни на приложение.

Компонентът WebKit също получи няколко корекции за сигурност, включително проблеми, свързани с разкриване на памет, сривове на Safari, подправяне на потребителския интерфейс (UI spoofing), политиката на изолирана среда за iframe и достъп до файлове извън изолираната среда. Тъй като WebKit захранва Safari и уеб съдържанието, показвано в много приложения за iOS, потребителите трябва да инсталират тази актуализация с приоритет.

Apple не е потвърдила, че някоя от тези уязвимости е била активно експлоатирана в реална среда. Въпреки това, комбинацията от проблеми с паметта на ядрото, възможност за root достъп, изпълнение на код и бягство от изолирана среда прави iOS 26.6 изключително важна актуализация за сигурността. На потребителите се препоръчва да инсталират актуализацията възможно най-скоро чрез Настройки > Общи > Обновяване на софтуера.