iOS 26.6.1 e iPadOS 26.6.1, rilasciati il 17 agosto 2026, contenevano 29 voci CVE documentate, secondo l’articolo di supporto di Apple all’indirizzo support.apple.com/en-us/148282. Il documento afferma chiaramente che non elenca alcun problema sfruttato attivamente: non compare da nessuna parte la dicitura “may have been exploited”.
L’unica voce Telephony in quell’elenco, attribuita a un gruppo di ricercatori accademici, descrive un attacco da una posizione di rete privilegiata contro l’autenticazione IPSec. Le altre 28 voci comprendono Kernel, ImageIO, Audio, IOGPUFamily e circa venti correzioni WebKit.
Fatti chiave su iOS 26.6.1
| Voce | Cosa mostra il documento di Apple |
|---|---|
| Versione | iOS 26.6.1 e iPadOS 26.6.1 |
| Data | 17 agosto 2026 |
| Fonte | https://support.apple.com/en-us/148282 |
| Voci CVE | 29 |
| Problema sfruttato attivamente elencato | Nessuno |
| Componente con il maggior numero di voci | WebKit, circa 20 delle 29 |
| Componenti non WebKit | Telephony, ImageIO, IOGPUFamily, Audio, Kernel |
La correzione Telephony, nelle parole di Apple
CVE-2026-65329 è la voce Telephony di questa versione. La descrizione dell’impatto di Apple recita: un malintenzionato in una posizione di rete privilegiata potrebbe essere in grado di aggirare l’autenticazione IPSec e intercettare il traffico di rete. Apple attribuisce il merito a quattro ricercatori, indicandone i nomi: Bedran Karakoc, Tobias Funke, Jacopo Clark e Katharina Kohls.
Don’t miss the best of The Mac Observer
Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.
Il documento di Apple descrive la correzione solo per componente ed esito. Non pubblica il meccanismo di cui un malintenzionato avrebbe bisogno, e non lo fa nemmeno questo articolo.
Correzioni degne di nota tra le altre 28
| CVE | Componente | Descrizione dell’impatto di Apple | Attribuito da Apple |
|---|---|---|---|
| CVE-2026-65346 | ImageIO | L’elaborazione di un’immagine può portare all’esecuzione di codice arbitrario | Meta Red Team X – Nik Tsytsarkin |
| CVE-2026-64788 | IOGPUFamily | L’elaborazione di contenuti web predisposti in modo dannoso può causare la corruzione della memoria | f00l, 3ndy1, Minghao Lin, Arjanit Isufi |
| CVE-2026-65339 | Audio | Un’app potrebbe essere in grado di divulgare informazioni sensibili dell’utente | Meta Red Team X |
| CVE-2026-65330 | Kernel | Un’app potrebbe essere in grado di causare l’arresto imprevisto del sistema o corrompere la memoria del kernel | Bhaswanth Chigurupati, Billy Jheng Bing Jhong, Pan Zhenpeng |
| CVE-2026-65343 | Kernel | Un malintenzionato remoto potrebbe essere in grado di causare l’arresto imprevisto del sistema | Non specificato nel riepilogo di Apple |
| CVE-2026-65349 | Kernel | Un’app potrebbe causare l’arresto imprevisto del sistema o leggere la memoria del kernel | Non specificato nel riepilogo di Apple |
| CVE-2026-65347 | ImageIO | L’elaborazione di un’immagine può causare un denial of service | Non specificato nel riepilogo di Apple |
| CVE-2026-64778 | WebKit History | Visitare un sito web realizzato in modo dannoso può comportare la divulgazione di dati sensibili | Non specificato nel riepilogo di Apple |
Quasi tutte le restanti voci WebKit condividono la stessa descrizione: l’elaborazione di contenuti web predisposti in modo dannoso può causare un arresto imprevisto di Safari. Apple elenca ciascuna voce con un numero CVE distinto invece di raggrupparle.
Cosa non afferma il documento
- Non descrive nessuno dei 29 problemi come attivamente sfruttato.
- Non classifica le voci per gravità; ogni voce riceve lo stesso formato: un nome di componente e una frase sull’impatto.
- Non specifica quali modelli di iPhone o iPad sono interessati, al di là dell’elenco dei dispositivi che Apple pubblica per il rilascio.
- Non collega alcuna voce ai crediti relativi esclusivamente a WebKit che Apple ha pubblicato lo stesso giorno per iOS 18.7.10, trattati separatamente.
Come si colloca rispetto agli altri rilasci Apple di agosto
iOS 26.6.1 condivide la data del 17 agosto con iOS 18.7.10, macOS Tahoe 26.6.2 e visionOS 26.6.1 nell’indice di Apple, sebbene ciascuno abbia il proprio elenco CVE separato. watchOS non è tra questi; l’ultima voce di watchOS nell’indice di Apple prima di questa data è watchOS 26.6, datata 27 luglio. Gli attuali telefoni Apple, iPhone 18 Pro e iPhone Duo, vengono forniti con iOS 27 invece che con iOS 26.6.1.
Cosa Apple non ha dichiarato
Apple non ha pubblicato dettagli sullo sfruttamento, codice proof-of-concept o passaggi per riprodurre il problema per alcuna delle 29 voci, coerentemente con la sua prassi abituale per questi documenti. Non ha dichiarato se uno qualsiasi dei quattro ricercatori Telephony abbia segnalato il problema tramite il suo programma bug bounty, e i materiali stampa del suo evento del 9 settembre non menzionano affatto questo rilascio.
Alla data di sabato 12 settembre 2026, non è stato pubblicato alcun aggiornamento del documento di iOS 26.6.1 e le voci successive nell’indice di Apple sono iOS 26.6.2, datato 8 settembre, seguito da iOS 27 il 14 settembre.
Discussion