Le righe dei riconoscimenti di sicurezza di Apple citano “OpenAI Codex Security – Amy Burnett” in almeno 13 CVE WebKit separate, in due documenti pubblicati il 17 agosto 2026. Gli stessi due documenti attribuiscono inoltre “Milad Nasr, Nicholas Carlini with Claude (Anthropic)”, “Artem Dinaburg (Trail of Bits) via Anthropic”, “Using GLM (Z.AI)” e “Aaron Grattafiori (NVIDIA AI Red Team)” in singole correzioni WebKit.
Si tratta di quattro strumenti o laboratori di IA citati per nome che compaiono nelle righe dei crediti di Apple in un unico ciclo di patch. Apple non ha commentato la cosa nĆ© nella sua newsroom, nĆ© nei materiali per la stampa, nĆ© nella documentazione per sviluppatori. L’unica traccia pubblica di tutto ciò ĆØ nelle righe dei crediti stesse.
Fatti chiave su queste righe dei crediti
| Voce | Cosa mostrano i documenti Apple |
|---|---|
| Documenti | https://support.apple.com/en-us/148287 (iOS 18.7.10) e https://support.apple.com/en-us/148282 (iOS 26.6.1), entrambi datati 17 agosto 2026 |
| Componente | Quasi interamente WebKit |
| Strumenti o laboratori di IA citati nei crediti | OpenAI Codex Security, Claude (Anthropic), Anthropic, GLM (Z.AI), NVIDIA AI Red Team |
| Numero di CVE di OpenAI Codex Security | Almeno 13 CVE WebKit separate |
| Dichiarazione Apple su questi crediti | Nessuna pubblicata |
Le righe dei crediti, esattamente come pubblicate da Apple
| Riga dei crediti di Apple | Dove compare |
|---|---|
| “OpenAI Codex Security – Amy Burnett” | Almeno 13 CVE WebKit, tra cui CVE-2026-65338, 65334, 65331, 65335, 65332, 65333, 65337, 64780 e credito condiviso per 64784 e 43745 |
| “Milad Nasr, Nicholas Carlini with Claude (Anthropic)” | CVE-2026-64757, WebKit |
| “Artem Dinaburg (Trail of Bits) via Anthropic” | CVE-2026-28984, WebKit |
| “Using GLM (Z.AI)” | Elencato tra i crediti per CVE-2026-43663, WebKit |
| “Aaron Grattafiori (NVIDIA AI Red Team)” | CVE-2026-43701, WebKit |
La riga sull’impatto di Apple per CVE-2026-43701 recita: un sito web dannoso potrebbe essere in grado di elaborare contenuti web soggetti a restrizioni al di fuori della sandbox. Questa ĆØ l’intera descrizione tecnica pubblicata da Apple per quella voce. Per i crediti di OpenAI Codex Security, i documenti Apple riportano la stessa breve formulazione di impatto WebKit usata in gran parte del rilascio, che in genere descrive un arresto anomalo di Safari o una corruzione della memoria provocati da contenuti web predisposti ad arte, senza specificare in che modo ciascuna correzione differisse dalle altre.
Don’t miss the best of The Mac Observer
Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.
Le voci CVE-2026-64784 e CVE-2026-43745 sono elencate come crediti condivisi, il che significa che il documento Apple cita OpenAI Codex Security insieme ad almeno un altro ricercatore o team sulla stessa riga, anziché come unico credito. Il formato di Apple per i crediti condivisi è lo stesso usato in tutto il resto della pagina: nomi separati da virgole, senza alcuna indicazione di quale contributore abbia scoperto cosa.
Entrambi i documenti precedono di tre settimane l’evento di prodotto del 9 settembre di Apple. I materiali per la stampa di Apple relativi a quell’evento non fanno alcun riferimento a nessuno dei due documenti nĆ© ad alcuno dei crediti in essi contenuti.
Dove altro compare un nome di IA negli stessi documenti
Gli stessi due documenti attribuiscono inoltre “Anonymous (TrendAI Zero Day Initiative)” e “Hossein Lotfi (TrendAI Zero Day Initiative)”, un programma di ricerca che ora porta “AI” nel proprio nome, e “Meta Red Team X – Nik Tsytsarkin” in più voci distinte. Entrambe le righe dei crediti compaiono esattamente come riportate qui, accanto a ricercatori indicati singolarmente nel resto dell’elenco.
Cosa Apple ha detto e cosa non ha detto
- Apple ha pubblicato le stesse righe di credito, associate a numeri CVE specifici, nei due documenti di supporto collegati sopra.
- Apple non ha pubblicato un comunicato stampa, un post sul blog o una dichiarazione nella newsroom su nessuno di questi quattro strumenti o laboratori di IA che compaiono nei suoi riconoscimenti.
- Apple non ha dichiarato come una scoperta accreditata sia stata prodotta, inviata o revisionata.
- Apple non ha raggruppato questi crediti separatamente dagli altri riconoscimenti ai ricercatori; figurano nella stessa lista, nello stesso formato, come ogni altro nome presente nella pagina.
Come si inserisce rispetto agli altri documenti Apple di agosto
Entrambi i documenti sono stati pubblicati lo stesso giorno di macOS Tahoe 26.6.2 e visionOS 26.6.1 nell’indice di sicurezza di Apple e un giorno prima di Safari 26.6.1. Gli attuali iPhone di Apple, iPhone 18 Pro e iPhone Duo, vengono forniti con iOS 27 anzichĆ© con uno dei due rilasci citati sopra, e nessuno dei due dispositivi ĆØ ancora comparso in un documento di sicurezza contenente queste righe di credito.
Cosa Apple non ha detto
Apple non ha commentato pubblicamente, in nessun canale citabile in questo articolo, la comparsa di OpenAI Codex Security, Claude, Anthropic, GLM o NVIDIA AI Red Team nei propri riconoscimenti. Non ha detto se prevede ulteriori crediti di questo tipo nelle versioni future.
Alla data di sabato 12 settembre 2026, nessun documento di sicurezza Apple più recente ha aggiunto o modificato alcuna delle due liste di crediti citate qui, e la prossima voce prevista nel calendario software di Apple è iOS 27, lunedì 14 settembre.
Discussion