I crediti per i bug di Apple ora citano OpenAI Codex, Claude e altri due strumenti di IA

Apple iPhone 18 Pro Photos app Apple Reference Image
Image: Apple

Le righe dei riconoscimenti di sicurezza di Apple citano “OpenAI Codex Security – Amy Burnett” in almeno 13 CVE WebKit separate, in due documenti pubblicati il 17 agosto 2026. Gli stessi due documenti attribuiscono inoltre “Milad Nasr, Nicholas Carlini with Claude (Anthropic)”, “Artem Dinaburg (Trail of Bits) via Anthropic”, “Using GLM (Z.AI)” e “Aaron Grattafiori (NVIDIA AI Red Team)” in singole correzioni WebKit.

Apple iPhone 18 Pro 2up
iPhone di Apple. Safari e WebKit, il componente citato in queste righe dei crediti, sono in esecuzione su tutti gli iPhone attuali. Immagine: Apple

Si tratta di quattro strumenti o laboratori di IA citati per nome che compaiono nelle righe dei crediti di Apple in un unico ciclo di patch. Apple non ha commentato la cosa nĆ© nella sua newsroom, nĆ© nei materiali per la stampa, nĆ© nella documentazione per sviluppatori. L’unica traccia pubblica di tutto ciò ĆØ nelle righe dei crediti stesse.

Fatti chiave su queste righe dei crediti

VoceCosa mostrano i documenti Apple
Documentihttps://support.apple.com/en-us/148287 (iOS 18.7.10) e https://support.apple.com/en-us/148282 (iOS 26.6.1), entrambi datati 17 agosto 2026
ComponenteQuasi interamente WebKit
Strumenti o laboratori di IA citati nei creditiOpenAI Codex Security, Claude (Anthropic), Anthropic, GLM (Z.AI), NVIDIA AI Red Team
Numero di CVE di OpenAI Codex SecurityAlmeno 13 CVE WebKit separate
Dichiarazione Apple su questi creditiNessuna pubblicata
Apple iPhone Duo colori
iPhone Duo. Il suo browser Safari utilizza lo stesso motore WebKit citato nelle righe dei crediti di Apple. Immagine: Apple

Le righe dei crediti, esattamente come pubblicate da Apple

Riga dei crediti di AppleDove compare
“OpenAI Codex Security – Amy Burnett”Almeno 13 CVE WebKit, tra cui CVE-2026-65338, 65334, 65331, 65335, 65332, 65333, 65337, 64780 e credito condiviso per 64784 e 43745
“Milad Nasr, Nicholas Carlini with Claude (Anthropic)”CVE-2026-64757, WebKit
“Artem Dinaburg (Trail of Bits) via Anthropic”CVE-2026-28984, WebKit
“Using GLM (Z.AI)”Elencato tra i crediti per CVE-2026-43663, WebKit
“Aaron Grattafiori (NVIDIA AI Red Team)”CVE-2026-43701, WebKit

La riga sull’impatto di Apple per CVE-2026-43701 recita: un sito web dannoso potrebbe essere in grado di elaborare contenuti web soggetti a restrizioni al di fuori della sandbox. Questa ĆØ l’intera descrizione tecnica pubblicata da Apple per quella voce. Per i crediti di OpenAI Codex Security, i documenti Apple riportano la stessa breve formulazione di impatto WebKit usata in gran parte del rilascio, che in genere descrive un arresto anomalo di Safari o una corruzione della memoria provocati da contenuti web predisposti ad arte, senza specificare in che modo ciascuna correzione differisse dalle altre.

Don’t miss the best of The Mac Observer

Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.

Or get it by email

Le voci CVE-2026-64784 e CVE-2026-43745 sono elencate come crediti condivisi, il che significa che il documento Apple cita OpenAI Codex Security insieme ad almeno un altro ricercatore o team sulla stessa riga, anziché come unico credito. Il formato di Apple per i crediti condivisi è lo stesso usato in tutto il resto della pagina: nomi separati da virgole, senza alcuna indicazione di quale contributore abbia scoperto cosa.

Entrambi i documenti precedono di tre settimane l’evento di prodotto del 9 settembre di Apple. I materiali per la stampa di Apple relativi a quell’evento non fanno alcun riferimento a nessuno dei due documenti nĆ© ad alcuno dei crediti in essi contenuti.

Apple Watch Series 12 2up
Apple Watch, mostrato a scopo illustrativo. Le righe dei crediti in questo articolo riguardano WebKit, non watchOS. Immagine: Apple

Dove altro compare un nome di IA negli stessi documenti

Gli stessi due documenti attribuiscono inoltre “Anonymous (TrendAI Zero Day Initiative)” e “Hossein Lotfi (TrendAI Zero Day Initiative)”, un programma di ricerca che ora porta “AI” nel proprio nome, e “Meta Red Team X – Nik Tsytsarkin” in più voci distinte. Entrambe le righe dei crediti compaiono esattamente come riportate qui, accanto a ricercatori indicati singolarmente nel resto dell’elenco.

Cosa Apple ha detto e cosa non ha detto

  • Apple ha pubblicato le stesse righe di credito, associate a numeri CVE specifici, nei due documenti di supporto collegati sopra.
  • Apple non ha pubblicato un comunicato stampa, un post sul blog o una dichiarazione nella newsroom su nessuno di questi quattro strumenti o laboratori di IA che compaiono nei suoi riconoscimenti.
  • Apple non ha dichiarato come una scoperta accreditata sia stata prodotta, inviata o revisionata.
  • Apple non ha raggruppato questi crediti separatamente dagli altri riconoscimenti ai ricercatori; figurano nella stessa lista, nello stesso formato, come ogni altro nome presente nella pagina.

Come si inserisce rispetto agli altri documenti Apple di agosto

Entrambi i documenti sono stati pubblicati lo stesso giorno di macOS Tahoe 26.6.2 e visionOS 26.6.1 nell’indice di sicurezza di Apple e un giorno prima di Safari 26.6.1. Gli attuali iPhone di Apple, iPhone 18 Pro e iPhone Duo, vengono forniti con iOS 27 anzichĆ© con uno dei due rilasci citati sopra, e nessuno dei due dispositivi ĆØ ancora comparso in un documento di sicurezza contenente queste righe di credito.

Cosa Apple non ha detto

Apple non ha commentato pubblicamente, in nessun canale citabile in questo articolo, la comparsa di OpenAI Codex Security, Claude, Anthropic, GLM o NVIDIA AI Red Team nei propri riconoscimenti. Non ha detto se prevede ulteriori crediti di questo tipo nelle versioni future.

Alla data di sabato 12 settembre 2026, nessun documento di sicurezza Apple più recente ha aggiunto o modificato alcuna delle due liste di crediti citate qui, e la prossima voce prevista nel calendario software di Apple è iOS 27, lunedì 14 settembre.

Discussion

Join the discussionCommenting as a guest — your email is never published · Log in

Protected by Akismet — be kind, stay on topic.

This site uses Akismet to reduce spam. Learn how your comment data is processed.