Apple 日前推出 iOS 26.6,這次更新的重點並非新增功能,而是大規模修補作業系統及相關元件的安全漏洞。按照 Apple 公布的修復資料,iOS 26.6 涉及 78 個獨立漏洞項目,對應 87 個不同的 CVE 編號;部分漏洞項目因涉及多個 CVE,令編號總數高於漏洞項目數量。
同一批更新亦涵蓋 iPadOS 26.6、macOS Tahoe 26.6、watchOS 26.6、tvOS 26.6 及 visionOS 26.6。Apple 並沒有表示 iOS 26.6 所修復的漏洞當中,已有任何一項被不法分子實際利用。


多個核心元件受到修補
iOS 26.6 的修復範圍涉及系統權限、記憶體安全、應用程式沙盒及資料私隱等層面,部分較值得留意的項目包括:
- MediaRemote:漏洞可能允許應用程式取得 root 權限。
- AVEVideoEncoder:漏洞可能讓應用程式以核心權限執行任意程式碼。
- Game Center 與 libc:漏洞可能讓惡意應用程式逃出沙盒限制。
- CloudAttestation:漏洞可能被用來繞過程式碼簽章強制執行機制。
- ImageIO:處理經特別製作的圖片時,可能觸發任意程式碼執行。
- SceneKit:其中 3 個漏洞可能在處理惡意檔案時導致任意程式碼執行。
- 輔助功能:相關問題可能透過 iPhone 鏡像功能,向擁有裝置實體存取權限的人暴露敏感資料。
- 通訊錄:一項漏洞可能讓應用程式在未取得用家許可的情況下新增聯絡人。
WebKit、Wi-Fi 及核心漏洞同樣受影響
Apple 亦修補了 10 多個核心層級漏洞,潛在影響包括損壞或寫入核心記憶體、洩漏核心記憶體、繞過網絡過濾器,以及令系統意外終止。
WebKit 修復項目則涉及多種瀏覽器安全風險,包括程序內存洩漏、洩漏用家是否曾存取特定連結、介面欺騙、違反 iframe 沙盒規則、讓應用程式讀取沙盒外檔案,以及導致 Safari 崩潰等問題。
Wi-Fi 元件亦有漏洞獲修補,相關問題可能讓附近的攻擊者破壞程序記憶體。由於部分攻擊情境可能涉及瀏覽惡意網站、開啟不明連結、處理特製檔案或使用受感染網絡環境,因此更新範圍並不只限於單一應用程式。



未更新的潛在風險
如果裝置仍停留在較早版本,已公開的漏洞仍可能存在於系統中。假如攻擊者能夠成功利用這些弱點,可能導致惡意程式執行、權限提升、突破應用程式沙盒,甚至造成個人資料外洩。
不過,Apple 並未指出上述漏洞已被實際攻擊者利用,因此現階段不能將所有風險描述為已發生的攻擊事件。對經常使用 iPhone 進行網上銀行、處理工作文件或收發電子郵件的用家而言,及時安裝安全更新仍是降低潛在風險的主要措施。

如何安裝 iOS 26.6
- 開啟 iPhone 的「設定」App。
- 進入「一般」後選擇「軟件更新」。
- 按照畫面指示下載及安裝 iOS 26.6。
更新前建議先為 iPhone 備份資料,並連接 Wi-Fi 及確保裝置有足夠電量,避免更新過程因網絡或電力不足而中斷。
Reference Link : ezone.hk




