Nowości

Apple łata rekordowe 87 luk w iOS i 155 w macOS, część znalazła sztuczna inteligencja

SprzętPatryk Raba
Apple łata rekordowe 87 luk w iOS i 155 w macOS, część znalazła sztuczna inteligencja
Fot. Adobe Stock
Spis treści
  1. Co znalazł Claude
  2. Cztery firmy AI w jednej aktualizacji
  3. Project Glasswing w tle
  4. Wyścig zbrojeń
  5. Co to znaczy dla użytkowników

Apple wydało 27 lipca 2026 roku aktualizacje iOS 26.6, iPadOS 26.6 i macOS Tahoe 26.6, łatające najwięcej luk bezpieczeństwa w historii pojedynczej rundy poprawek firmy. Część błędów, w tym poważny problem w przeglądarce Safari, znalazły systemy sztucznej inteligencji, a Apple po raz pierwszy w tak wyraźny sposób podziękowało konkretnemu modelowi AI z imienia.

Co znalazł Claude

Kluczowym odkryciem z udziałem sztucznej inteligencji jest CVE-2026-64757, błąd w silniku WebKit odpowiadającym za renderowanie stron w Safari i każdej aplikacji wyświetlającej treści internetowe. Specjalnie spreparowana strona mogła doprowadzić do awarii przeglądarki, a na Apple Vision Pro problem umożliwiał dodatkowo wyciek danych użytkownika. Lukę zgłosili dwaj naukowcy Anthropic, Milad Nasr i Nicholas Carlini, którzy do jej znalezienia użyli modelu Claude.

W oficjalnych notatkach o zawartości bezpieczeństwa iOS 26.6 Apple opisało odkrywców wprost jako Milad Nasr and Nicholas Carlini with Claude, Anthropic. To odejście od dotychczasowej praktyki firmy, która zwykle wymienia w podziękowaniach wyłącznie osoby i organizacje, pomijając narzędzia, jakimi się posłużyły.

Cztery firmy AI w jednej aktualizacji

Anthropic nie jest jedynym laboratorium AI wymienionym w notatkach o zabezpieczeniach lipcowej rundy aktualizacji. Claude i Codex Security od OpenAI dostały kredyt po trzy zgłoszone luki każdy, zespół NVIDIA AI Red Team odpowiada za dwie, a model GLM chińskiej firmy Z.ai za jedną. To pokazuje, że wyszukiwanie błędów przez modele językowe przestało być eksperymentem pojedynczej firmy i stało się stałym elementem procesu testowania oprogramowania Apple.

Poza odkryciami AI aktualizacja zawiera też poważne poprawki znalezione tradycyjnymi metodami, między innymi lukę pozwalającą na zdalne uszkodzenie pamięci jądra bez konieczności wcześniejszego fizycznego dostępu do urządzenia oraz błąd przepełnienia liczby całkowitej w bibliotece ImageIO, który mógł umożliwić wykonanie dowolnego kodu przy przetwarzaniu złośliwie spreparowanego obrazu.

Project Glasswing w tle

Udział Anthropic w wyszukiwaniu luk u Apple to efekt uruchomionego w kwietniu 2026 roku Project Glasswing, w ramach którego firma udostępniła wybranym partnerom niepublikowany model Claude Mythos Preview do przeszukiwania krytycznej infrastruktury pod kątem błędów bezpieczeństwa. Dostęp do modelu dostały między innymi Apple, AWS, Broadcom, Cisco, CrowdStrike, Google, Microsoft, NVIDIA i Palo Alto Networks, a Anthropic przeznaczyło na program 100 milionów dolarów w kredytach obliczeniowych oraz 4 miliony dolarów dla organizacji open source.

Model już wcześniej pokazał, jak skuteczny potrafi być w tej roli, znajdując między innymi zdalną lukę w systemie OpenBSD niewykrytą od 27 lat oraz błąd w bibliotece FFmpeg pomijany przez 16 lat. Sam Anthropic ostrzegał publicznie, że jego model bywa nadmiernie skuteczny w wyszukiwaniu exploitów, co rodzi pytania o kontrolę nad narzędziami zdolnymi znajdować podatności szybciej niż firmy są w stanie je łatać.

Wyścig zbrojeń

Przyspieszenie tempa łatania nie jest przypadkowe. Miesiąc wcześniej, po wydaniu iOS 26.5.2 z ponad 25 poprawkami, w tym 15 dotyczącymi WebKit, Apple zapowiedziało, że będzie wydawać aktualizacje bezpieczeństwa szybciej niż w dotychczasowym, zaplanowanym cyklu, tłumacząc to wprost rosnącym zagrożeniem ze strony ataków wspomaganych sztuczną inteligencją. Jak wskazują dane cytowane w analizach tego trendu, aż 79 procent organizacji potrzebuje więcej niż jednego dnia na wdrożenie krytycznych poprawek, podczas gdy atakujący potrafią wykorzystać ujawnioną lukę w ciągu godzin od publikacji łatki.

Surowcem dla ukierunkowanego oprogramowania szpiegującego jest uszkodzenie pamięci silnika przeglądarki, a takie łańcuchy ataków są na tyle kosztowne, że wymierza się je w konkretne osoby, jak dyrektorzy firm czy dziennikarze - Adam Boynton, starszy menedżer strategii korporacyjnej, Jamf
Błędy w WebKit powinny martwić użytkowników, bo mogą być wykorzystywane na przykład przez zestawy phishingowe - Daniel Card, konsultant ds. cyberbezpieczeństwa, Xservus Limited

Co to znaczy dla użytkowników

Apple podkreśla, że żadna z załatanych 27 lipca luk nie była dotychczas wykorzystywana w atakach, ale eksperci cytowani przy okazji aktualizacji ostrzegają, że sytuacja zmienia się szybko, gdy szczegóły błędu stają się publiczne. Zdaniem specjalistów od bezpieczeństwa mobilnego, luka raz udokumentowana przestaje być kosztowna do wykorzystania i szybko trafia do rąk atakujących, którzy wcześniej nie mieliby na nią budżetu.

Dla przeciętnego użytkownika iPhone'a czy Maca praktyczny wniosek jest prosty: aktualizację warto zainstalować możliwie szybko przez Ustawienia, sekcję Ogólne i Uaktualnianie oprogramowania, zamiast czekać na kolejne przypomnienie systemu. Dla firm i administratorów IT wydarzenie jest sygnałem, że modele AI stają się stałym elementem cyklu życia podatności, po stronie zarówno obrońców, jak i potencjalnych napastników, a tempo łatania trzeba dostosować do tempa, w jakim błędy są dziś znajdowane.

Udostępnij: