Apple biztonsági frissítés: mintegy 200 sérülékenységet javítottak az iOS 27 és a macOS Golden Gate 27 megjelenésével

Apple biztonsági frissítés: mintegy 200 hibát javítottak

Az Apple az év egyik legnagyobb biztonsági frissítési csomagját adta ki: az iOS 27, az iPadOS 27 és a macOS Golden Gate 27 bevezetésével párhuzamosan mintegy 200 sérülékenységet javított az iPhone-okon, iPadeken, Maceken és más termékein.

A korábbi operációsrendszer-verziókat használó eszközök is kaptak biztonsági javításokat. Megjelent az iOS és az iPadOS 26.7, a macOS Tahoe 26.7, valamint a macOS Sequoia 15.8. Ezzel egy időben a Safarihoz, az Apple Watchhoz, az Apple TV-hez, az Apple Vision Próhoz és az Xcode-hoz is érkeztek frissítések.

A sérülékenységek számos alapvető összetevőt érintenek, köztük az operációs rendszer kernelét, azaz rendszermagját, a WebKitet, a Bluetooth-funkciókat, a CoreMediát, az Apple Neural Engine-t, a hitelesítési szolgáltatásokat, a fájlrendszer-illesztőprogramokat, a Gatekeepert, a Kulcskarikát, a Mailt, a hálózati protokollokat és több adatvédelmi mechanizmust.

A legsúlyosabb hibák sikeres kihasználásával a támadó tetszőleges kódot futtathat, rendszermagszintű jogosultságot szerezhet, kitörhet egy alkalmazás elkülönített futtatókörnyezetéből, megkerülheti a Gatekeeper ellenőrzéseit, védett fájlokhoz férhet hozzá, érzékeny információkat szerezhet meg, vagy összeomlaszthatja az érintett eszközt.

A javítások nagy száma az Apple egyre bővülő termékcsaládjaiban használt közös programkód kiterjedtségét is tükrözi.

A mintegy 200 javítás azonban nem jelenti azt, hogy minden Apple-eszközt 200 különálló hiba érintett. Számos CVE-azonosító több biztonsági közleményben is szerepel, mert az olyan összetevőket, mint a WebKit, a CoreMedia, a Bluetooth és az XNU rendszermag, több operációs rendszer is használja. Ugyanazt az alapvető sérülékenységet ezért egyszerre javíthatják az iOS, az iPadOS, a macOS, a watchOS, a tvOS és a visionOS rendszerekben.

Az egyes kiadások részletei az Apple hivatalos biztonsági frissítési oldalán érhetők el.

Súlyos rendszermaghibákat és jogosultságkiterjesztési sérülékenységeket javítottak

A legjelentősebb sérülékenységek közül több a rendszermagot és az Apple operációs rendszereinek más, magas jogosultsággal működő részeit érinti.

A rendszermag olyan alapvető feladatokat irányít, mint a memóriakezelés, a hardverhozzáférés, a folyamatok elkülönítése és a biztonsági határok érvényesítése. Egy rendszermagszintű jogosultságot biztosító sérülékenység ezért alááshatja azokat a védelmi mechanizmusokat, amelyek normál esetben megakadályozzák, hogy az alkalmazások beavatkozzanak az operációs rendszer többi részének működésébe.

Különösen jelentős a CVE-2026-84607, amelyet egy versenyhelyzet okozott. Az Apple szerint egy elkülönített futtatókörnyezetben, úgynevezett sandboxban működő alkalmazás a hiba kihasználásával tetszőleges kódot futtathatott rendszermagszintű jogosultsággal. A vállalat az állapotkezelés javításával szüntette meg a problémát.

Ez a sérülékenységtípus azért veszélyes, mert egy többlépcsős támadás jogosultságkiterjesztési szakaszát biztosíthatja. A támadó először például egy rosszindulatú dokumentumon, weboldalon vagy kompromittált alkalmazáson keresztül érhet el korlátozott kódfuttatást, majd egy magasabb jogosultságot biztosító hibával mélyebb ellenőrzést szerezhet az eszköz felett.

Az Apple a CVE-2026-84523 azonosítójú, memóriaterületen kívüli írást lehetővé tevő sérülékenységet is javította. Ez lehetővé tehette, hogy egy alkalmazás váratlan rendszerleállást okozzon, vagy a rendszermag memóriájába írjon.

Memóriaterületen kívüli írás akkor történik, amikor egy program a számára kijelölt memóriatartományon túlra helyez adatokat. Ez megrongálhatja a szomszédos memóriaterületek tartalmát, és szolgáltatásmegtagadási támadáshoz vagy kódfuttatáshoz teremthet lehetőséget.

A macOS Golden Gate 27 biztonsági közleménye további rendszermaghibákat is ismertet. Ezek memóriasérülést, a rendszermaghoz tartozó információk kiszivárgását vagy a számítógép összeomlását okozhatják. A problémák között versenyhelyzetek, felszabadított memória további használatából eredő hibák, memóriainicializálási problémák és rosszindulatú hálózati fájlrendszerszerverekhez történő kapcsolódással kiváltható sérülékenységek is szerepelnek.

A CVE-2026-43689 lehetővé tehette, hogy egy rosszindulatú alkalmazás rootjogosultságot szerezzen. A root a macOS hagyományos jogosultsági rendszerének legmagasabb szintje, amely széles körű hozzáférést biztosíthat rendszerfájlokhoz, biztonsági beállításokhoz és más felhasználók adataihoz.

Más rendszermaghibákat rosszindulatú Network File System-, azaz NFS-kapcsolatokon keresztül lehetett kihasználni. Az Apple olyan problémákat dokumentált, amelyek egy támadó által működtetett NFS-szerverhez csatlakozó Macen megrongálhatták a rendszermag memóriáját, rendszermagadatokat fedhettek fel, vagy leállíthatták az operációs rendszert.

Ezek különösen fontosak a vállalati és fejlesztői környezetekben, ahol rendszeresen csatolnak hálózati fájlmegosztásokat.

Bár egyes sérülékenységek kihasználásához rosszindulatú alkalmazás telepítése vagy meghatározott hálózati pozíció szükséges, jelentőségüket ez nem szünteti meg. Az összetett támadások gyakran több, önmagában korlátozott lehetőséget biztosító hibát kapcsolnak össze. Egy sandboxból való kitörés vagy rendszermagszintű jogosultságszerzés a kezdeti hozzáférést az eszköz feletti széles körű ellenőrzéssé alakíthatja.

Bluetooth-hiba tehetett lehetővé távoli kódfuttatást

Az Apple egy súlyos Bluetooth-memóriabiztonsági sérülékenységet is kijavított, amely a CVE-2026-65414 azonosítót kapta.

Az iOS 27 és az iPadOS 27 biztonsági közleménye szerint a memóriaterületen kívüli írást lehetővé tevő hiba révén egy távoli támadó alkalmazás-összeomlást idézhetett elő, vagy tetszőleges kódot futtathatott. Az Apple a memóriahatárok ellenőrzésének javításával kezelte a problémát.

A vállalat leírása nem állítja, hogy a hibát az interneten keresztül, tetszőleges távolságból ki lehet használni. A Bluetooth-támadások általában megkövetelik, hogy a támadó a célzott eszköz vezeték nélküli hatótávolságán belül legyen. A kihasználhatóság függhet az eszköz Bluetooth-állapotától és más környezeti feltételektől is.

A vezeték nélküli kommunikációs rendszer távolról elérhető hibái ennek ellenére jelentősek, mert csökkenthetik annak szükségességét, hogy az áldozat fájlt nyisson meg, alkalmazást telepítsen vagy rosszindulatú weboldalt keressen fel. A Bluetooth-sérülékenységek különösen fontosak lehetnek olyan zsúfolt helyszíneken, mint a repülőterek, szállodák, konferenciák, irodák és a tömegközlekedési eszközök.

Egy második Bluetooth-hiba, a CVE-2026-84560 lehetővé tehette, hogy egy alkalmazás jogosulatlanul hozzáférjen a Bluetooth-funkciókhoz. A macOS rendszerben az Apple a CVE-2026-84631 azonosítójú, alkalmazásjogosultságokhoz kapcsolódó hibát is javította, amely rootjogosultság megszerzését tehette lehetővé.

Ezek az esetek azt mutatják, hogy a Bluetooth biztonsága túlmutat a közvetlen vezeték nélküli támadásokon. Az engedélyezési és jogosultságkezelési hibák azt is lehetővé tehetik, hogy helyben futó rosszindulatú alkalmazások visszaéljenek a keretrendszerrel, vagy átlépjék az operációs rendszer biztonsági határait.

Rosszindulatú képek, videók és médiafájlok is veszélyt jelenthetnek

Több sérülékenység a képek, videók, betűkészletek és más összetett fájlformátumok feldolgozását érintette.

A CoreMedia összetevőben található CVE-2026-64752 tetszőleges kódfuttatáshoz vezethetett, amikor az eszköz egy rosszindulatúan összeállított képet dolgozott fel. Az Apple memóriasérülési problémaként írta le a hibát, és eltávolította a sérülékeny programkódot.

A médiafeldolgozási sérülékenységek értékesek lehetnek a támadóknak, mert a speciálisan összeállított tartalmak számos csatornán eljuthatnak az eszközökre: weboldalakon, e-mailben, üzenetküldő szolgáltatásokon, megosztott dokumentumokon és felhőalapú alkalmazásokon keresztül is. Az érintett összetevőtől és a fájl kézbesítésének módjától függ, hogy szükséges-e felhasználói közreműködés.

Más hibák összeomlást vagy a folyamatok memóriatartalmának kiszivárgását okozhatták hibásan formázott képek, videók, betűkészletek, dokumentumok vagy alkalmazáserőforrás-katalógusok feldolgozásakor. A sérülékenységek között puffertúlcsordulások, memóriaterületen kívüli olvasások és írások, típuskeveredési hibák, valamint felszabadított memória további használatából eredő problémák szerepeltek.

A memóriaterületen kívüli olvasás olyan adatokat fedhet fel, amelyekhez az érintett folyamatnak nem lenne szabad hozzáférnie. A memóriaterületen kívüli írás ezzel szemben megrongálhatja a memória tartalmát. A felszabadított memória további használata, az úgynevezett use-after-free hiba pedig akkor jelentkezik, amikor a program már felszabadított memóriára hivatkozik. Ez lehetőséget teremthet a támadónak arra, hogy befolyásolja, milyen adat kerül az adott memóriacímre.

Az Apple a CoreText és a FontParser összetevő hibáit is javította. Speciálisan összeállított betűkészletek alkalmazásleállást idézhettek elő, vagy felfedhették a folyamat memóriájának egyes részeit. Mivel a betűkészleteket gyakran ágyazzák weboldalakba és dokumentumokba, biztonságos feldolgozásuk fontos védelmi határt jelent.

Gatekeeper-megkerülés és sandboxból való kitörés a Maceken

A macOS-javítások jelentős része olyan sérülékenységeket kezel, amelyek gyengíthetik az Apple többrétegű alkalmazásbiztonsági modelljét.

A Gatekeeper feladata a letöltött szoftverek ellenőrzése, valamint a kódaláíráshoz, az Apple általi hitelesítéshez és az alkalmazások eredetéhez kapcsolódó követelmények érvényesítése. Nem helyettesíti a végpontvédelmi termékeket, de fontos védelmi réteget képez a felhasználó és az internetről letöltött, nem megbízható alkalmazások között.

Az Apple több olyan hibát javított, amely lehetővé tehette, hogy alkalmazások, archívumok vagy rendszerösszetevők megkerüljék a Gatekeeper ellenőrzéseit. Az egyik probléma a fájlok karantén-metaadatainak kezelését érintette, egy másik az autofs összetevőhöz kapcsolódott. A Rendszerbeállítások különálló sérülékenysége, a CVE-2026-65383 szintén lehetővé tehette a Gatekeeper megkerülését.

Az Apple a macOS karantén-alrendszerében két olyan hibát is javított, amelyek révén egy alkalmazás kitörhetett a sandboxból. A sandbox korlátozza az alkalmazás hozzáférését a fájlokhoz, rendszerszolgáltatásokhoz és más folyamatokhoz. E határ átlépésével a rosszindulatú kód olyan információkat vagy funkciókat érhet el, amelyek egyébként védettek maradnának.

A CVE-2026-65381 az AppleMobileFileIntegrity összetevőt érintette, amely a programkódra és az alkalmazások speciális jogosultságaira vonatkozó korlátozások érvényesítésében vesz részt. Az Apple szerint a jogosultságok hibás ellenőrzése lehetővé tehette, hogy egy rosszindulatú alkalmazás kilépjen az elkülönített futtatókörnyezetéből.

Az iWork különálló sérülékenysége, a CVE-2026-65354 ugyanezzel a lehetséges következménnyel járt. Ezt a vállalat további jogosultsági korlátozások bevezetésével javította.

Az Archívumkezelő is kapott biztonsági javításokat. Egy hiba a szimbolikus hivatkozások nem megfelelő kezelése miatt tehette lehetővé a sandboxból való kitörést, egy másik versenyhelyzet pedig érzékeny felhasználói információkat fedhetett fel. A file_cmds összetevő kapcsolódó útvonalkezelési hibája azt is lehetővé tehette, hogy egy rosszindulatú archívum kicsomagolás közben tetszőleges fájlokat írjon a rendszerbe.

Ezek a sérülékenységek különösen fontosak a látszólag megbízható lemezképekre, archívumokra vagy dokumentumcsomagokra épülő támadásoknál. A támadók gyakran használnak tömörített fájlokat a rosszindulatú tartalom elrejtésére és az e-mailes vagy webes biztonsági ellenőrzések megkerülésére.

Erősödtek az adatvédelmi korlátozások

A sérülékenységek jelentős része a közvetlen távoli kódfuttatás helyett az adatvédelmi szabályok érvényesítését érintette.

Az Apple olyan hibákat javított, amelyek révén alkalmazások védett felhasználói információkhoz férhettek hozzá, megállapíthatták, milyen más alkalmazások vannak telepítve, tartós fiók- vagy eszközazonosítókat olvashattak ki, meghatározhatták a felhasználó helyzetét, megszerezhették az eszköz nevét, vagy megkerülhették az adatvédelmi beállításokat.

Az Accounts összetevő CVE-2026-65404 azonosítójú sérülékenysége egy jogosultság-ellenőrzési hiba miatt lehetővé tehette, hogy egy rosszindulatú alkalmazás megkerülje az adatvédelmi beállításokat. Az Apple az állapotkezelés javításával szüntette meg a problémát.

Az Apple-fiókhoz kapcsolódó CVE-2026-20683 révén egy alkalmazás visszaélhetett a „Bejelentkezés az Apple-lel” hitelesítési folyamattal, és hozzáférhetett a felhasználó Apple-fiókjához. A vállalat hitelesítési hibaként írta le a problémát, és az állapotkezelés módosításával javította.

Adatvédelmi vagy információ-hozzáférési javításokat kapott többek között a Camera, a CloudKit, a CoreMotion, a Photos Storage, a Spotlight, a Mail, a QuartzCore és a Software Update összetevő is.

A CoreMotiont érintő CVE-2026-43737 lehetővé tehette, hogy egy alkalmazás a felhasználó hozzájárulása nélkül hozzáférjen a fejhallgató mozgásadataihoz. Más hibák olyan tartós azonosítókat fedhettek fel, amelyek a felhasználó követésére vagy különböző alkalmazásokban végzett tevékenységeinek összekapcsolására alkalmasak.

A macOS rendszerben a CVE-2026-84513 lehetővé tehette, hogy egy rosszindulatú alkalmazás naplóbejegyzésekből állapítsa meg a felhasználó aktuális helyzetét. Az Apple az érzékeny adatok naplózás előtti kitakarásának javításával kezelte ezt.

Bár az adatvédelmi hibák kevésbé súlyosnak tűnhetnek a rendszermagszintű kódfuttatásnál, jelentős biztonsági következményekkel járhatnak. Az eszközazonosítók, a telepített alkalmazások listája, a fájlútvonalak, a helyadatok és a fiókinformációk megfigyelést, profilalkotást és célzott megtévesztéses támadásokat is támogathatnak.

A Kulcskarika és a hitelesítési keretrendszerek is javításokat kaptak

Az átfogó biztonsági frissítés az Apple Kulcskarika-szolgáltatására és hitelesítési keretrendszereire is kiterjedt.

Az Authentication Services összetevő CVE-2026-86905 azonosítójú hibája lehetővé tehette, hogy egy alkalmazás törölje a Kulcskarikában tárolt hitelesítő adatokat. Az Apple ennél a problémánál eltávolította a sérülékeny programkódot.

Az AppleKeyStore egy másik hibáját felszabadított memória további használata okozta. Ez lehetővé tehette, hogy egy alkalmazás váratlan rendszerleállást idézzen elő. A kulcskezelő összetevők kiemelten értékes célpontok, mert hitelesítő adatokat, titkosítási kulcsokat és más titkos információkat védenek.

A Foundation keretrendszer CVE-2026-86911 azonosítójú sérülékenysége lehetővé tehette, hogy egy rosszindulatú alkalmazás megkerülje a biztonsági megerősítést kérő párbeszédablakok kattintáseltérítés elleni védelmét.

A kattintáseltérítés, más néven clickjacking során a támadó manipulálja a felületet vagy megtévesztő tartalmat helyez rá, így az áldozat tudtán kívül a láthatótól eltérő műveletet hagy jóvá.

A biztonsági párbeszédablakokat érintő védelem megkerülése megkönnyítheti, hogy egy rosszindulatú program engedélyek megadására vagy érzékeny műveletek jóváhagyására vegye rá a felhasználót. Az Apple ezt a hibát is az állapotkezelés javításával szüntette meg.

A hálózati támadási felületet a mobilmodem, az SMB és a CUPS hibái is érintik

A frissítések több olyan sérülékenységet is kezelnek, amely helyi vagy távoli hálózati kapcsolatokon keresztül használható ki.

Két baseband-, vagyis a mobilhálózati kommunikációt kezelő alapsávi sérülékenység az iPhone-modelleket érintette. A CVE-2026-86885 révén egy rádiós hatótávolságon belüli támadó összeomlaszthatta az eszközt, míg a CVE-2026-86879 távoli szolgáltatásmegtagadási támadást tehetett lehetővé.

A baseband szoftver az eszköz és a mobilhálózat közötti kommunikációt kezeli, és a fő operációs rendszertől elkülönített, magas jogosultságú környezetben működik.

A macOS rendszerben az SMB CVE-2026-84509 azonosítójú hibája váratlan rendszerleállást idézhetett elő, ha a számítógép rosszindulatú szerverhez csatlakozott. Az smbx egy másik sérülékenysége az erőforrások kimerítésén keresztül tehetett lehetővé távoli szolgáltatásmegtagadást.

Az Apple a macOS által használt nyílt forráskódú nyomtatási rendszer, a CUPS biztonsági hibáit is javította. Az egyik révén egy alkalmazás rootjogosultságot szerezhetett, míg egy másikat megfelelő hálózati pozícióban lévő támadó használhatott ki szolgáltatásmegtagadás előidézésére.

A Kerberoshoz kapcsolódó biztonsági funkciókat megvalósító Heimdal egyik sérülékenysége a kriptográfiai sértetlenség-ellenőrzés hiányosságai miatt lehetővé tehette a hálózati forgalom módosítását. Ehhez a támadónak megfelelő helyzetben kellett lennie a hálózaton. Az Apple egy korábbi, érzékeny információk kiszivárgását lehetővé tevő Heimdal-hiba javítását is beépítette.

A „kiemelt hálózati pozíció” általában azt jelenti, hogy a támadó képes megfigyelni, elfogni vagy módosítani a célpont és egy másik rendszer közötti forgalmat. Ez megvalósulhat például egy kompromittált vállalati hálózaton, rosszindulatú Wi-Fi-hozzáférési ponton vagy a támadó által ellenőrzött hálózaton.

A régebbi operációs rendszerek is kaptak biztonsági frissítéseket

Az Apple nem korlátozta a szeptemberi javításokat azokra, akik azonnal áttérnek a legújabb operációs rendszerekre.

Az előző rendszergeneráción maradó eszközökhöz kiadta az iOS 26.7-et és az iPadOS 26.7-et. A Mac-felhasználók számára megjelent a macOS Tahoe 26.7 és a macOS Sequoia 15.8, a Tahoe és Sequoia rendszerekhez pedig elérhetővé vált a Safari 27.

A párhuzamos javítás különösen fontos a vállalatoknak, amelyek a kompatibilitási tesztek befejezéséig elhalaszthatják a nagyobb rendszerverzióra való átállást. A biztonsági csapatok így az aktuális platform legújabb karbantartási frissítését telepíthetik anélkül, hogy azonnal bevezetnék egy főverzióváltás összes funkcionális és felületi változását.

Az Apple biztonsági közleményeit azonban gondosan át kell tekinteni, mert a korábbi rendszerek nem feltétlenül kapják meg pontosan ugyanazokat a javításokat, mint a legújabb operációs rendszer. A rendszergazdák nem feltételezhetik, hogy egy régebbi verzióág frissítése azonos biztonsági állapotot eredményez az iOS 27-re vagy a macOS Golden Gate 27-re történő átállással.

Mely eszközökre érkeznek az új rendszerek?

Az új iOS- és iPadOS-kiadások támogatása az alábbi modellekre terjed ki:

  • iPhone 11 és újabb modellek;
  • 12,9 hüvelykes iPad Pro, 4. generáció és újabb;
  • 11 hüvelykes iPad Pro, 2. generáció és újabb;
  • iPad Air, 4. generáció és újabb;
  • iPad, 9. generáció és újabb;
  • iPad mini, 6. generáció és újabb.

A macOS Golden Gate 27 kizárólag a támogatott, Apple-chippel szerelt Maceken érhető el. Ide tartoznak a 2020-tól bemutatott Apple-chipes MacBook Air és MacBook Pro modellek, a 2021-től megjelent Apple-chipes iMacek, a 2020-tól kiadott Apple-chipes Mac minik, a 2022-től megjelent Mac Studio modellek, a 2023-as Apple-chipes Mac Pro, valamint a 2026-os MacBook Neo.

Azoknak a régebbi, még támogatott Maceknek, amelyek nem állhatnak át a Golden Gate rendszerre, az elérhető megfelelő Tahoe- vagy Sequoia-frissítést kell megkapniuk.

Az Apple emellett kiadta a watchOS 27-et az Apple Watch Series 9 és újabb modellekhez, a tvOS 27-et a második generációs Apple TV 4K és újabb eszközökhöz, valamint a visionOS 27-et az összes Apple Vision Pro modellhez. Az Xcode 27 a macOS Tahoe 26.6 vagy újabb rendszert futtató fejlesztői gépekhez jelent meg.

Az Apple nem közölt megerősített, javítás előtti kihasználást

Az Apple közzétett biztonsági közleményei nem állítják, hogy a kiadásban szereplő sérülékenységek bármelyikét már a javítások elérhetővé válása előtt kihasználták volna.

Ez fontos különbség, mert a vállalat rendszerint külön jelzi, ha tudomása van arról, hogy egy hibát célzott vagy aktív támadásokban kihasználhattak. Az ilyen figyelmeztetés hiánya azt jelenti, hogy az Apple nyilvánosan nem erősített meg kihasználást. Nem bizonyítja azonban, hogy arra soha nem került sor.

A sérülékenységek sokfélesége és súlyossága így is indokolja a frissítések mielőbbi telepítését. A javítások és a CVE-adatok nyilvánosságra hozatala elegendő technikai támpontot adhat a támadóknak a régi és az új programkód összehasonlításához, a változások azonosításához és működő támadási módszerek kidolgozásához.

Ez a folyamat, amelyet gyakran patch diffingnek, azaz a javítás előtti és utáni kód összehasonlításának neveznek, a frissítés megjelenése után növelheti a kockázatot. A javítatlan eszközök továbbra is kiszámítható célpontot jelentenek, miközben kutatók és támadók elemzik a módosításokat.

Jelentős tesztelési és telepítési feladat vár a vállalati biztonsági csapatokra

Az Apple-eszközállományt kezelő szervezetek számára a szeptemberi kiadás többet jelent egy operációsrendszer-frissítés egyszerű jóváhagyásánál.

A biztonsági csapatoknak meg kell állapítaniuk, mely eszközökön futtatható az iOS 27, az iPadOS 27 vagy a macOS Golden Gate 27, és mely rendszereknek kell az iOS 26, a Tahoe vagy a Sequoia verzión maradniuk. A nem támogatott vagy központilag nem felügyelt eszközöket azonosítani kell, mielőtt tartós biztonsági hiányossággá válnának.

Elsőbbséget kell adni a vezetők, rendszergazdák, szoftverfejlesztők, biztonsági munkatársak és más kiemelt célpontnak számító felhasználók eszközeinek. Ezek a végpontok gyakran tárolnak magas jogosultságú hozzáférési adatokat, vagy érzékeny vállalati szolgáltatások elérését biztosítják.

A tesztelésnek ki kell terjednie az üzletileg kritikus alkalmazásokra, az identitásszolgáltatókra, a VPN-kliensekre, a végponti észlelő szoftverekre, a tartalomszűrőkre, az eszközfelügyeleti alkalmazásokra, a kernel- és rendszerbővítményekre, a tanúsítványalapú hitelesítésre, valamint a speciális hardverekre.

A frissítések jóváhagyása után a szervezeteknek a mobileszköz- vagy végpontfelügyeleti platformjukon ellenőrizniük kell a sikeres telepítést. Egy frissítési utasítás elküldése önmagában nem garantálja, hogy az eszköz letöltötte és telepítette a javítást, majd valóban az új verzióval indult újra.

A biztonsági csapatoknak a frissítések halasztására vonatkozó szabályokat is át kell tekinteniük. A működési fennakadások csökkentésére bevezetett hosszú késleltetések a sérülékenységek technikai részleteinek szélesebb körű megismerése után is támadható állapotban tarthatják a rendszereket.

Ha az azonnali frissítés nem lehetséges, a kockázatot mérséklő intézkedések közé tartozhat:

  • az engedélyezett alkalmazások listájának használata;
  • a nem megbízható szoftverek és lemezképek korlátozása;
  • a webszűrés és a végpontok fokozott felügyelete;
  • a legkisebb szükséges jogosultság elvének érvényesítése;
  • az NFS-t, SMB-t vagy más érintett hálózati szolgáltatást használó rendszerek hálózati elkülönítése.

Hogyan telepíthető az Apple biztonsági frissítése?

Az iPhone- és iPad-felhasználók a Beállítások → Általános → Szoftverfrissítés menüpontban ellenőrizhetik az elérhető új kiadásokat.

Macen a Rendszerbeállítások → Általános → Szoftverfrissítés útvonalon érhető el ugyanez a lehetőség. Nagyobb operációsrendszer-frissítés előtt érdemes elmenteni a folyamatban lévő munkát, és naprakész biztonsági mentést készíteni.

Ahol megoldható, célszerű engedélyezni az automatikus frissítéseket. A telepített verziót azonban így is ellenőrizni kell, mert az eszköz elhalaszthatja a telepítést, amíg nem áll rendelkezésre elegendő akkumulátortöltöttség, szabad tárhely, újraindítási lehetőség vagy megfelelő hálózati kapcsolat.

Az Apple szeptemberi frissítési ciklusában kezelt mintegy 200 sérülékenység nem jelent azonos mértékű vagy minden esetben közvetlen kockázatot. Egyes hibák kihasználásához helyi hozzáférés, már telepített alkalmazás, meghatározott hálózati pozíció vagy rosszindulatú tartalommal való felhasználói interakció szükséges.

A javítások együtt azonban számos olyan támadási útvonalat zárnak le, amely összetett támadásokban összekapcsolható. A rendszermagszintű jogosultságszerzés, a sandboxból való kitörés, a Bluetoothon keresztüli kódfuttatás, a Gatekeeper megkerülése és a médiafeldolgozási hibák miatt ez a kiadás az egyéni felhasználók és az Apple-eszközöket üzemeltető szervezetek számára egyaránt jelentős biztonsági frissítés.

Az elérhető kiadások teljes, folyamatosan frissített listája az Apple biztonsági frissítési oldalán található. Az egyes sérülékenységek technikai leírását az iOS 27 és iPadOS 27 biztonsági közleménye, valamint a macOS Golden Gate 27 biztonsági közleménye részletezi.

A fordítás alapja: „Apple Fixes Record 200+ Security Flaws With iOS 27 and macOS Golden Gate 27 Releases” – a 2026. szeptember 16-i, bemásolt cikk.

Az oldal tartalma nem másolható!