苹果公司今日正式发布了 macOS Tahoe 26.6 的安全更新详情。本次更新聚焦于系统核心组件、内核、WebKit 以及各类系统服务的防护加固,总计修复了超过 30 个已知安全漏洞,其中 4 个被评定为“严重”级别。苹果官方在安全发布文档中明确指出,部分漏洞可能已被积极利用,建议所有用户尽快完成升级。
内核级漏洞:攻击者可获取最高权限
本次更新中最受关注的是内核(XNU)中的三个高危漏洞(CVE-2025-27891、CVE-2025-27903、CVE-2025-27912)。这些漏洞存在于内存管理子系统之中,攻击者可以利用精心构造的应用程序触发内核级内存损坏,从而绕过系统安全机制,获得对设备的完全控制权。苹果表示,通过在内存区域增加边界检查并改进引用计数机制,上述问题已得到有效解决。
其中,CVE-2025-27891 属于“释放后使用”(Use-After-Free)类型漏洞,存在于内核任务端口中。安全研究人员发现,拥有有限权限的恶意程序可以利用该漏洞提升至系统级权限,进而执行任意代码。苹果已在更新中通过改进锁机制和对象生命周期管理来杜绝此类风险。
WebKit 修复:阻止远程代码执行
作为 macOS 浏览器的核心引擎,WebKit 在此次更新中获得了 6 个安全补丁。最严重的当属 CVE-2025-27921——一个存在于 JavaScript 引擎中的类型混淆漏洞。当用户访问恶意构造的网站时,攻击者可诱导 WebKit 解析异常数据,从而在沙箱内执行任意代码。苹果通过改进类型检查和运行时验证机制修复了该问题。
另外,WebKit 的音频处理组件中发现了一个缓冲区溢出问题(CVE-2025-27897),该问题可能被用于触发拒绝服务攻击或信息泄露。更新后,苹果对相关音频解码函数增加了严格的长度校验。
系统应用加固:多重入口被封堵
macOS Tahoe 26.6 还对多个预装应用进行了安全加固。例如,磁盘工具中存在一个权限提升漏洞(CVE-2025-27882),允许非管理员用户执行本应受限的磁盘管理操作。苹果通过增加额外授权检查来阻止越权行为。
系统偏好设置中的辅助功能权限管理也被发现存在逻辑缺陷(CVE-2025-27932)。攻击者可以诱导用户授权后,通过某种方式继承更高的权限。更新后,系统对辅助功能 API 的调用进行了更严格的上下文验证。
共享菜单组件修复了一个信息泄露漏洞(CVE-2025-27873)。当用户通过共享菜单发送文件时,文件元数据可能被未经授权的第三方应用读取。苹果已通过限制共享数据的范围解决了该问题。
日历应用则修复了一个授权问题:恶意日历邀请中的链接可能绕过“打开前询问”的安全设置。更新后,系统将对来自未知发送者的链接强制进行安全拦截。
网络与隐私保护升级
在网络安全方面,curl 库被更新至 8.10.2 版本,修复了多个与证书验证相关的漏洞,包括 CVE-2025-27841,该漏洞可让中间人攻击者利用错误解析的 TLS 证书实施欺骗。
Wi-Fi 协议栈中也发现了一个漏洞(CVE-2025-27819),允许同一网络内的攻击者通过发送精心制作的管理帧来导致系统崩溃。苹果通过改进输入验证和帧类型过滤予以修复。
在隐私保护层面,屏幕录制权限被进一步收紧。之前某些第三方应用可能通过灰色手段获取屏幕内容而不触发系统提示。更新后,系统会对每个尝试录屏的进程进行实时监控,并在首次使用时强制弹出授权对话框。
更新建议与影响
本次安全更新面向 macOS Tahoe 26.6 及更高版本的用户,可通过“系统设置”中的“软件更新”直接获取。苹果建议所有用户,尤其是在企业环境、教育机构或处理敏感数据的用户,应优先安排更新。
根据苹果官方发布的安全文档,目前尚无证据表明这些漏洞已被大范围利用,但鉴于部分问题影响面广,且公开的技术细节可能增加被攻击风险,及时更新仍是最佳防护策略。
展望未来:安全依然是苹果的优先级
macOS Tahoe 26.6 的安全更新再次彰显了苹果在系统安全方面的持续投入。从内核加固到应用层权限治理,再到隐私保护,本次更新覆盖了攻击者可能利用的多个维度。然而,随着系统日益复杂,安全攻防的博弈也将继续。苹果表示,将继续通过安全赏金计划鼓励研究人员发现和报告漏洞,并加快修复速度。
对于普通用户而言,保持系统版本最新、不点击可疑链接、仅从官方渠道下载应用,依然是防范安全风险的基本功。