2026-09-15 10:43 1001 次浏览

苹果一次修掉超200个macOS漏洞,百度安全等中国团队现身致谢名单

苹果为macOS Golden Gate 27、Tahoe 26.7与Sequoia 15.8推送安全更新,合计修补数百个CVE,涉及内核、沙盒与Gatekeeper等关键组件,百度安全、ThreatBook等中国团队获公开致谢。

苹果近日面向多条macOS分支集中推送安全更新,覆盖macOS Golden Gate 27、macOS Tahoe 26.7以及macOS Sequoia 15.8三个版本。官方安全公告显示,此次更新合计修补的CVE漏洞数量超过200个,并建议用户尽快完成升级。对于仍停留在旧版本的用户而言,这一轮更新的优先级明显高于常规维护。

三大版本漏洞数量一览

从苹果官方安全公告中检索CVE关键词后,各版本修复规模如下:

  • macOS Golden Gate 27:修复216个安全漏洞
  • macOS Tahoe 26.7:修复157个安全漏洞
  • macOS Sequoia 15.8:修复158个安全漏洞

三个版本合计修复的漏洞数量颇为可观,其中Golden Gate 27作为较新分支,修补数量最多,也反映出新系统在攻击面收敛上仍在持续补课。Tahoe与Sequoia两个版本虽已进入维护阶段,但修复量同样不低,说明旧分支同样存在需要优先处理的安全隐患。

高危类型覆盖内核、沙盒与Gatekeeper

本次修复的漏洞类型较为集中,涉及内核内存破坏、权限提升、沙盒逃逸、Gatekeeper绕过以及远程代码执行等场景。这些漏洞一旦被利用,可能允许攻击者突破系统边界、获取更高权限,或在用户未察觉的情况下执行恶意代码。

其中,Gatekeeper绕过与沙盒逃逸尤其值得关注。前者关系到macOS对未签名或未公证应用的拦截机制,后者则直接影响应用间的隔离强度。内核内存破坏类漏洞若被组合利用,往往能形成从本地到系统级的完整攻击链。苹果此次批量修复,意味着相关风险已进入需要公开披露与处置的阶段。

中国安全团队出现在致谢名单

在苹果公开的漏洞报告者署名中,多个中国团队与个人研究者出现。部分值得关注的条目包括:

  • CVE-2026-43664(Accessibility):报告者包含Gongyu Ma(@Mezone0)与Jian Lee(@speedyfriend433)
  • CVE-2026-84586(Apple Account):报告者包含Zhongcheng Li(CK01)
  • CVE-2026-65406(BackgroundAssets):Ye Zhang(@VAR10CK),来自百度安全(Baidu Security)
  • CVE-2026-84541(CUPS):章鱼哥@aipy(aipyaipy.com)
  • CVE-2026-84540(CUPS):报告者包含Yongyue WANG(Brian.W)与章鱼哥@aipy
  • CVE-2026-84516(CUPS):章鱼哥@aipy(aipyaipy.com)
  • CVE-2026-84581(HFS):Feng Xue与XGPT,来自ThreatBook

从署名分布看,CUPS相关漏洞由同一研究者集中报告,HFS与BackgroundAssets等组件也有中国团队参与。百度安全、ThreatBook等厂商的出现在一定程度上表明,国内安全力量在苹果生态漏洞挖掘中的参与度正在提升。

升级建议与行业影响

对于普通用户与运维人员,最直接的动作是检查当前macOS版本并尽快安装对应更新。尤其是仍在使用Tahoe或Sequoia分支的设备,不应因系统版本较旧而忽略补丁。企业环境中若存在统一管理策略,建议将此次更新纳入优先推送范围,并关注依赖CUPS、HFS等组件的业务系统是否存在兼容性影响。

从行业视角看,苹果单次更新修补超过200个漏洞,既说明其安全响应机制仍在高速运转,也侧面反映出macOS攻击面之广。随着漏洞挖掘社区与厂商致谢机制的成熟,跨区域研究者的协作会越来越常见,终端操作系统的安全维护也将更依赖持续、批量的补丁节奏。