Apple устраняет критические уязвимости безопасности в iOS 18.7.7 и iPadOS 18.7.7
Опубликовано , автор Shalom Levytam
Компания Apple выпустила iOS 18.7.7 и iPadOS 18.7.7, предложив солидный список исправлений безопасности для старых устройств, которые не поддерживают новейшую операционную систему iOS 26.

Это обновление для обслуживания, доступное для iPhone XS, iPhone XS Max, iPhone XR и iPad седьмого поколения, имеет номер сборки 22H333. Оно выходит одновременно с сегодняшним широким публичным релизом iOS 26.4. Пользователи могут загрузить обновление «по воздуху» через меню «Обновление ПО» в приложении «Настройки».
Для тех, кто предпочитает ручную установку, прямые ссылки доступны на наших страницах Где скачать файлы прошивки для iPhone и Где скачать файлы прошивки для iPad. Вы также можете быстро найти правильный файл для вашего конкретного устройства с помощью мастера IPSW Wizard на сайте iClarified.
Apple настоятельно рекомендует установить это обновление всем пользователям совместимых устройств, так как оно устраняет более двух десятков системных уязвимостей, включая патчи для ядра, WebKit и различных сетевых протоколов.
Ниже приведен список исправлений безопасности, вошедших в этот релиз:
• 802.1X: Проблема с аутентификацией была устранена за счет улучшенного управления состояниями, что предотвращает перехват трафика злоумышленником, находящимся в привилегированном положении в сети (CVE-2026-28865).
• AppleKeyStore: Проблема использования памяти после ее освобождения (use-after-free) была устранена благодаря улучшенному управлению памятью (CVE-2026-20637).
• Audio: Проблема использования памяти после ее освобождения была устранена благодаря улучшенному управлению памятью (CVE-2026-28879).
• Clipboard: Проблема, позволяющая приложению получать доступ к конфиденциальным пользовательским данным, была устранена за счет улучшенной проверки символьных ссылок (CVE-2026-28866).
• CoreMedia: Проблема выхода за границу буфера (out-of-bounds access) была устранена благодаря улучшенной проверке границ (CVE-2026-20690).
• CoreUtils: Разыменование нулевого указателя было устранено за счет улучшенной проверки входных данных (CVE-2026-28886).
• Crash Reporter: Проблема конфиденциальности была решена путем удаления конфиденциальных данных, чтобы предотвратить определение приложениями списка установленных программ (CVE-2026-28878).
• curl: Устранена уязвимость в коде с открытым исходным кодом (CVE-2025-14524).
• DeviceLink: Проблема синтаксического анализа при обработке путей к каталогам была устранена за счет улучшенной проверки путей (CVE-2026-28876).
• Focus: Проблема с ведением журналов (логированием) была решена за счет улучшенного скрытия данных (CVE-2026-20668).
• iCloud: Проблема с правами доступа была решена путем введения дополнительных ограничений (CVE-2026-28880).
• ImageIO: Устранена уязвимость в коде с открытым исходным кодом (CVE-2025-64505).
• iTunes Store: Проблема обработки путей была устранена с помощью улучшенной валидации, что предотвращает обход блокировки активации (Activation Lock) локальным злоумышленником (CVE-2025-43534).
• Kernel: Проблема с логированием была решена за счет улучшенного скрытия данных (CVE-2026-28868).
• Kernel: Проблема, позволяющая приложению утечку конфиденциального состояния ядра, была устранена с помощью улучшенной аутентификации (CVE-2026-28867).
• Kernel: Проблема использования памяти после ее освобождения была устранена за счет улучшенного управления памятью во избежание неожиданного завершения работы системы или записи в память ядра (CVE-2026-20687).
• mDNSResponder: Проблема, позволяющая приложению утечку конфиденциального состояния ядра, была устранена с помощью улучшенной аутентификации (CVE-2026-28867).
• Security: Проблема, позволяющая локальному злоумышленнику получить доступ к элементам Связки ключей (Keychain), была устранена за счет улучшенной проверки прав доступа (CVE-2026-28864).
• UIFoundation: Переполнение стека было устранено за счет улучшенной проверки входных данных (CVE-2026-28852).
• Vision: Проблема при синтаксическом анализе специально сформированного файла была устранена благодаря улучшенной работе с памятью (CVE-2026-20657).
• WebKit: Проблема, препятствовавшая применению политики безопасности контента (Content Security Policy), была решена за счет улучшенного управления состояниями (CVE-2026-20665).
• WebKit: Межсайтовая проблема (cross-origin) в API навигации была устранена с помощью улучшенной проверки входных данных (CVE-2026-20643).
• WebKit: Логическая ошибка была устранена с помощью улучшенного управления состояниями, что предотвращает просмотр удаленными злоумышленниками утечек DNS-запросов при включенной функции «Частный релей» (Private Relay) (CVE-2025-43376).
• WebKit: Логическая ошибка была устранена с помощью улучшенных проверок, предотвращающих доступ вредоносных веб-сайтов к обработчикам сообщений сценариев, предназначенным для других источников (CVE-2026-28861).
• WebKit: Логическая ошибка была устранена с помощью улучшенных проверок для предотвращения атак межсайтового скриптинга (XSS) (CVE-2026-28871).