iOS 26.6.1: le 29 correzioni CVE di Apple e la voce Telephony che si è distinta

Apple iPhone 18 Pro Photos app Apple Reference Image
Image: Apple

iOS 26.6.1 e iPadOS 26.6.1, rilasciati il 17 agosto 2026, contenevano 29 voci CVE documentate, secondo l’articolo di supporto di Apple all’indirizzo support.apple.com/en-us/148282. Il documento afferma chiaramente che non elenca alcun problema sfruttato attivamente: non compare da nessuna parte la dicitura “may have been exploited”.

Apple iPhone 18 Pro 2up
La gamma iPhone di Apple. La correzione Telephony di questa versione riguarda l’autenticazione della rete cellulare. Immagine: Apple

L’unica voce Telephony in quell’elenco, attribuita a un gruppo di ricercatori accademici, descrive un attacco da una posizione di rete privilegiata contro l’autenticazione IPSec. Le altre 28 voci comprendono Kernel, ImageIO, Audio, IOGPUFamily e circa venti correzioni WebKit.

Fatti chiave su iOS 26.6.1

VoceCosa mostra il documento di Apple
VersioneiOS 26.6.1 e iPadOS 26.6.1
Data17 agosto 2026
Fontehttps://support.apple.com/en-us/148282
Voci CVE29
Problema sfruttato attivamente elencatoNessuno
Componente con il maggior numero di vociWebKit, circa 20 delle 29
Componenti non WebKitTelephony, ImageIO, IOGPUFamily, Audio, Kernel
Apple iPhone Duo colors
iPhone Duo. Viene fornito con iOS 27, una versione successiva rispetto all’aggiornamento iOS 26.6.1 trattato qui. Immagine: Apple

La correzione Telephony, nelle parole di Apple

CVE-2026-65329 è la voce Telephony di questa versione. La descrizione dell’impatto di Apple recita: un malintenzionato in una posizione di rete privilegiata potrebbe essere in grado di aggirare l’autenticazione IPSec e intercettare il traffico di rete. Apple attribuisce il merito a quattro ricercatori, indicandone i nomi: Bedran Karakoc, Tobias Funke, Jacopo Clark e Katharina Kohls.

Don’t miss the best of The Mac Observer

Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.

Or get it by email

Il documento di Apple descrive la correzione solo per componente ed esito. Non pubblica il meccanismo di cui un malintenzionato avrebbe bisogno, e non lo fa nemmeno questo articolo.

Apple Watch Series 12 2up
Apple Watch, mostrato a scopo illustrativo. watchOS non è tra le piattaforme coperte da questa versione. Immagine: Apple

Correzioni degne di nota tra le altre 28

CVEComponenteDescrizione dell’impatto di AppleAttribuito da Apple
CVE-2026-65346ImageIOL’elaborazione di un’immagine può portare all’esecuzione di codice arbitrarioMeta Red Team X – Nik Tsytsarkin
CVE-2026-64788IOGPUFamilyL’elaborazione di contenuti web predisposti in modo dannoso può causare la corruzione della memoriaf00l, 3ndy1, Minghao Lin, Arjanit Isufi
CVE-2026-65339AudioUn’app potrebbe essere in grado di divulgare informazioni sensibili dell’utenteMeta Red Team X
CVE-2026-65330KernelUn’app potrebbe essere in grado di causare l’arresto imprevisto del sistema o corrompere la memoria del kernelBhaswanth Chigurupati, Billy Jheng Bing Jhong, Pan Zhenpeng
CVE-2026-65343KernelUn malintenzionato remoto potrebbe essere in grado di causare l’arresto imprevisto del sistemaNon specificato nel riepilogo di Apple
CVE-2026-65349KernelUn’app potrebbe causare l’arresto imprevisto del sistema o leggere la memoria del kernelNon specificato nel riepilogo di Apple
CVE-2026-65347ImageIOL’elaborazione di un’immagine può causare un denial of serviceNon specificato nel riepilogo di Apple
CVE-2026-64778WebKit HistoryVisitare un sito web realizzato in modo dannoso può comportare la divulgazione di dati sensibiliNon specificato nel riepilogo di Apple

Quasi tutte le restanti voci WebKit condividono la stessa descrizione: l’elaborazione di contenuti web predisposti in modo dannoso può causare un arresto imprevisto di Safari. Apple elenca ciascuna voce con un numero CVE distinto invece di raggrupparle.

Cosa non afferma il documento

  • Non descrive nessuno dei 29 problemi come attivamente sfruttato.
  • Non classifica le voci per gravità; ogni voce riceve lo stesso formato: un nome di componente e una frase sull’impatto.
  • Non specifica quali modelli di iPhone o iPad sono interessati, al di là dell’elenco dei dispositivi che Apple pubblica per il rilascio.
  • Non collega alcuna voce ai crediti relativi esclusivamente a WebKit che Apple ha pubblicato lo stesso giorno per iOS 18.7.10, trattati separatamente.

Come si colloca rispetto agli altri rilasci Apple di agosto

iOS 26.6.1 condivide la data del 17 agosto con iOS 18.7.10, macOS Tahoe 26.6.2 e visionOS 26.6.1 nell’indice di Apple, sebbene ciascuno abbia il proprio elenco CVE separato. watchOS non è tra questi; l’ultima voce di watchOS nell’indice di Apple prima di questa data è watchOS 26.6, datata 27 luglio. Gli attuali telefoni Apple, iPhone 18 Pro e iPhone Duo, vengono forniti con iOS 27 invece che con iOS 26.6.1.

Cosa Apple non ha dichiarato

Apple non ha pubblicato dettagli sullo sfruttamento, codice proof-of-concept o passaggi per riprodurre il problema per alcuna delle 29 voci, coerentemente con la sua prassi abituale per questi documenti. Non ha dichiarato se uno qualsiasi dei quattro ricercatori Telephony abbia segnalato il problema tramite il suo programma bug bounty, e i materiali stampa del suo evento del 9 settembre non menzionano affatto questo rilascio.

Alla data di sabato 12 settembre 2026, non è stato pubblicato alcun aggiornamento del documento di iOS 26.6.1 e le voci successive nell’indice di Apple sono iOS 26.6.2, datato 8 settembre, seguito da iOS 27 il 14 settembre.

Discussion

Join the discussionCommenting as a guest — your email is never published · Log in

Protected by Akismet — be kind, stay on topic.

This site uses Akismet to reduce spam. Learn how your comment data is processed.