iOS 26.6 opravil 86 chyb, iPhone jich má 81 společných s Macem
Apple vydal 27. července iOS 26.6 a v dokumentu k bezpečnostnímu obsahu u něj vypsal 86 čísel CVE. Porovnání se seznamem pro macOS Tahoe 26.6 ukazuje, že 81 z nich stojí v obou dokumentech; jen pět chyb je vlastních iPhonu. Zneužitou útočníky Apple neoznačil ani jednu.
Apple vydal v pondělí 27. července 2026 iOS 26.6 a iPadOS 26.6 a spolu s nimi dokument o bezpečnostním obsahu té verze. Je to prostý seznam: u každé opravené chyby stojí, které komponenty se týká, na kterých zařízeních, co s ní útočník svede a jaké má evidenční číslo CVE. Aktualizace je podle dokumentu pro iPhone 11 a novější.

Osmdesát šest čísel v sedmasedmdesáti položkách
Dokument má 77 položek členěných podle komponenty a je v nich 86 různých čísel CVE. Nejvíc položek připadá na jádro systému, tedy na tu část, která rozhoduje o přístupu k paměti a k zařízení: je jich čtrnáct. Po sedmi má knihovna Model I/O pro práci s trojrozměrnými modely a jádro prohlížeče WebKit, šest pak ImageIO, které v systému otevírá obrázky.
Za srovnání stojí předchozí vydání. iOS 26.5.2 vyšel 29. června a měl 38 čísel CVE ve třiceti položkách. Za čtyři týdny tedy počet oprav vzrostl na víc než dvojnásobek.
Většina těch děr není iPhonu vlastní
Ve stejný den vydal Apple i macOS Tahoe 26.6. Jeho dokument je delší: 140 položek a 153 čísel CVE.
Zajímavé je až porovnání obou seznamů. Postavili jsme čísla CVE z jednoho proti druhému a 81 z 86 iPhonových se objevuje i v tom pro Mac. Jinak řečeno: pouze pět opravených chyb se týká jenom telefonu a tabletu. Zbytek jsou díry ve sdíleném kódu, který Apple používá v obou systémech – v jádře, ve WebKitu, v ImageIO, v Model I/O. Ten průnik jsme spočítali sami z obou dokumentů, Apple ho nikde neuvádí.
Těch pět vlastních stojí za vyjmenování, protože ukazuje, kde se iPhone od Macu opravdu liší. Jedna je v Accessibility a týká se zrcadlení iPhonu na Mac, kdy se útočník s fyzickým přístupem k zařízení mohl dostat k citlivým datům. Další je v aplikaci Knihy, kde aplikace mohla změnit chráněné části souborového systému. Zbylé tři jsou ve FrontBoardu, v profilech sandboxu a ve WorkoutKitu; u profilů sandboxu šlo o to, že aplikace mohla přečíst trvalý identifikátor zařízení, tedy údaj, který se nemění a zařízení se podle něj dá poznat.
Co s tím útočník svede
Řádek Impact u každé položky říká, co chyba dovolí. Nejčastěji nic dramatického: devětadvacet položek popisuje pád aplikace nebo systému, případně odepření služby. Čtyřiadvacet mluví o přístupu k citlivým datům nebo o úniku obsahu paměti. Šest položek zmiňuje spuštění cizího kódu a v jediné z nich se to spojuje s právy jádra, což je nejhorší varianta, jaká na seznamu je. U dvou položek musí mít útočník zařízení fyzicky v ruce. Kategorie se překrývají, protože jedna věta u dopadu často popisuje dvě možnosti naráz.
Mezi čtrnácti chybami v jádře převažují pády a poškození paměti spouštěné aplikací, která už v telefonu běží. Dvě jsou jiného ražení: u jedné může vzdálený útočník obejít síťové filtry, u druhé vede připojení ke škodlivému serveru NFS k poškození paměti jádra.
Zneužitou Apple neoznačil ani jednu
V dokumentu k iOS 26.6 ani v tom k macOS Tahoe 26.6 se slovo exploit nevyskytuje ani jednou, tedy ani u jedné z oprav nestojí, že by o té chybě někdo věděl dřív. Nezávisle na tom to píše i MacRumors, který k tomu dodává, že popisy chyb jsou od vydání veřejné, takže neaktualizované zařízení je od té chvíle terč.
U 83 z 86 čísel dokument uvádí, kdo chybu nahlásil. V deseti případech je to anonymní výzkumník, u zbytku jméno nebo přezdívka.
Odkud se vzaly „stovky“
MacRumors nadepsal svůj text tak, že iOS 26.6 a macOS Tahoe 26.6 opravují stovky bezpečnostních chyb. V jeho vlastním těle přitom uvádí u iOS téměř devadesát oprav, u macOS přes sto třicet a u tvOS, watchOS a visionOS přes osmdesát. Součet přes všechny systémy do stovek dojde, na samotném iPhonu je to 86 – a většina z nich jsou, jak je vidět výš, tytéž chyby, které se počítají znovu u Macu. Je to drobnost, ale právě takhle se z jednoho seznamu stane číslo, které v žádném seznamu není.
Nabízí se srovnat to s Androidem, kde červencový bulletin neuvedl ani jednu bezpečnostní chybu. Sečíst ta čísla proti sobě ale nejde. Applův dokument patří k jednomu vydání systému a jde v něm od jádra po vestavěné aplikace jako App Store, Knihy nebo WorkoutKit. Google proti tomu vydává bulletiny každý měsíc a vede je odděleně – zvlášť pro Android a zvlášť pro Pixely. Stejné číslo v obou případech znamená něco jiného.
Co si z toho odnést
Praktický závěr je nudný a platí bez ohledu na to, jak se počítá: aktualizovat. Zajímavější je ten druhý poznatek. Když se z 86 oprav pro iPhone jich 81 týká kódu, který má telefon společný s počítačem, přestává být bezpečnost telefonu záležitostí telefonu. Že jde o tutéž díru, není odhad: obě evidenční čísla se prostě rovnají. Aktualizaci 26.6 dostaly týž den i hodinky, Apple TV a Vision Pro.
Pro majitele staršího přístroje z toho plyne nepříjemná část. Dokument uvádí jako podporované iPhony od jedenáctky výš; co je starší, těchhle 86 oprav nedostane, přestože popis každé z nich je od 27. července veřejný.
Zdroje: Apple – About the security content of iOS 26.6 and iPadOS 26.6, Apple – About the security content of macOS Tahoe 26.6, Apple – About the security content of iOS 26.5.2 and iPadOS 26.5.2, Apple security releases, MacRumors, Android Security Bulletins.