iOS 安全更新¶
iPhone 与 iPad 的安全更新整理。Apple 一次更新动辄上百个 CVE,逐条读完也很难判断该怎么做,所以这一页不做逐条翻译,只回答三个问题:需不需要马上更新、修补打到哪些常见的攻击路径、旧机型还收不收得到。新版本永远在最上面。
原始数据来自 Apple 的安全更新发布页。Apple 没有发布 CVE 清单的版本(例如只修错误的小改版),本页不另立条目。
紧急程度怎么判断¶
- 立刻:Apple 在公告里标注该问题可能已被实际利用,或漏洞被美国 CISA 的已知遭利用漏洞目录收录。看到这一级,当天就更新。
- 尽快:修补涵盖 WebKit 或 Kernel 的内存损坏类问题。前者是访问网页就可能触发的环节,后者决定攻击者能取得多少权限,两者串起来就是一条完整的远程攻击链。几天内更新。
- 一般:其余修补,跟着平常的节奏更新即可。
分级是社群志愿者读完公告后的整理,Apple 自己不做这种标示。判断不确定时以较高一级为准。
长期可能被锁定的人(记者、律师、人权工作者、社运参与者)另外开启锁定模式(Lockdown Mode),位置在设置、隐私与安全性、锁定模式。它会关掉多项常被用来递送攻击的功能,代价是部分网页与附件无法正常显示。
你的机器走哪一条线¶
Apple 同一天常常发好几条更新线,版本号差很多,内容也不一样。以 2026 年 8 月的状况来说:
| 机型 | 目前的更新线 |
|---|---|
| iPhone 11 以后、iPad Air 3 以后、iPad 8 以后 | 26.x |
| iPhone XS、XS Max、XR、iPad 7 | 18.x |
| iPad Pro 12.9 英寸二代、iPad Pro 10.5 英寸、iPad 6 | 17.x |
| iPhone 8、8 Plus、X、iPad 5、iPad Pro 9.7 英寸、iPad Pro 12.9 英寸一代 | 16.x |
| iPhone 6s、7、SE 一代、iPad Air 2、iPad mini 4、iPod touch 7 | 15.x |
越旧的线收到的修补越少也越慢,下面 2026-04-22 那则有具体例子。完全收不到更新的机型代表已知漏洞不再有人修,处理敏感数据的话该考虑换机。
iOS 26.6.1、iPadOS 26.6.1(同日另有 18.7.10)¶
2026-08-17 · 26.6.1 公告 · 18.7.10 公告
- 紧急程度:尽快。没有标注已被实际利用的问题,不过 WebKit 与 Kernel 都在修补范围内。
- 26.x 线补了 29 个问题,其中 19 个落在 WebKit,多数是处理恶意网页内容造成的内存损坏或崩溃。ImageIO 有一个「处理图像可能导致任意代码执行」,这一类常被用在传一张图过去就能触发的攻击。
- Telephony 修掉一个问题:处于特权网络位置的攻击者可以绕过 IPSec 验证并拦截流量。
- 18.x 线同日发 18.7.10,一次补 122 个,WebKit 占 38 个、Kernel 占 18 个。数量远多于新机那条线,反映旧机的修补是累积一阵子才一次补齐。还在用 iPhone XS、XS Max、XR 与 iPad 7 的人尤其该装。
iOS 26.6、iPadOS 26.6¶
2026-07-27 · 上游公告
- 紧急程度:尽快。86 个修补,Kernel 占 19 个、WebKit 占 7 个、ImageIO 占 6 个。
- WebKit 修掉一个浏览记录外泄:网站有办法知道你是否访问过某个链接。同一组还修了恶意内容违反 iframe 沙盒策略,以及网页内嵌恶意内容造成的界面伪装。
- Kernel 有一个连到恶意 NFS 服务器就可能造成内核内存损坏的问题,接不明网络存储空间的人要留意。
- Contacts 修了三个问题,包含 app 未经授权新增联系人,以及处理恶意联系人数据造成的数据外泄。
iOS 26.5.2、iPadOS 26.5.2¶
2026-06-29 · 上游公告
- 紧急程度:尽快。38 个修补里有 24 个在 WebKit、4 个在 WebRTC,整包几乎都是浏览器引擎。
- 多个「恶意网站跨源窃取数据」与「处理恶意网页内容泄漏敏感用户信息」,这一类直接影响在浏览器里登录的服务。
- 有一个恶意网站可以在沙盒外处理受限网页内容,沙盒是浏览器隔离网页的最后一道,破得掉就等于少一层防护。
- 6 月 1 日另有 26.5.1,Apple 没有发布 CVE 清单,本页不另立条目。
iOS 26.5、18.7.9(同日另有 17.7.11、16.7.16、15.8.8)¶
- 紧急程度:尽快。26.x 线补 67 个,WebKit 占 21 个、Kernel 占 6 个。Kernel 那组有一个 app 可能取得 root 权限。
- 18.x 线补 49 个,另外修了三个值得注意的隐私问题:app 可能绕过 App 隐私报告的记录(那份报告本来就是拿来审查 app 在背后连了哪里)、app 可能列举设备上已安装的应用程序(可用来侧写用户身份)、Wi-Fi 组件有一个 app 可能以内核权限执行任意代码。
- 同日发给更旧设备的 17.7.11、16.7.16、15.8.8 各只补一个问题,就是下面 4 月 22 日那个通知保留问题。
iOS 26.4.2、18.7.8¶
- 紧急程度:一般,隐私意涵值得知道。整个更新只修一个问题。
- CVE-2026-28950:标记为删除的通知,可能仍然被保留在设备上。原因是日志记录的问题,Apple 用改进的数据脱敏修好。以为划掉就消失的通知内容,实际上还留在设备里,对拿走设备的人可见。
- 同一个修补到 17.x、16.x、15.x 这三条旧线是 5 月 11 日,晚了 19 天。旧机不只收到的修补比较少,时间也比较慢。