
在尝试iOS 27之前,先安装iOS 26.6安全更新
苹果7月27日发布的iOS 26.6和iPadOS 26.6修复了数十项安全问题,其中包括与iPhone镜像期间物理访问有关的漏洞。
苹果于7月27日发布iOS 26.6和iPadOS 26.6,此时用户的注意力已经转向iOS 27公测版。这次更新并非功能展示:苹果的安全公告列出了涉及辅助功能、Accounts Framework、CoreAudio、内核、Safari和WebKit等组件的修复。
苹果没有在标题中给出一个统一的修复总数,但公告包含数十个条目。其中一项影响iPhone 11及后续机型:拥有设备物理访问权限的攻击者,可能在iPhone镜像期间接触敏感数据。苹果表示已经通过改进状态管理解决了这个问题。其他条目还涉及恶意内容、权限提升和内存处理风险。
即使正在测试iOS 27,稳定版分支的安全更新也不能省略。测试版具有不同的风险,并不能替代对日常使用的iPhone或iPad进行更新。建议先完成备份,再打开“设置”>“通用”>“软件更新”安装新版本。
iOS 27更引人注目,但真正填补眼前安全缺口的是iOS 26.6。除非设备专门用于测试,否则在尝试苹果下一代主要系统之前,先安装稳定版是更稳妥的做法。
读懂苹果的安全公告需要一点解码功夫。每个条目都标注CVE编号、受影响的组件和一句话的影响说明,但苹果有意不公开技术细节,并且按照长期政策,在调查完成、修复可用之前不讨论任何漏洞。这种简洁的格式是刻意为之:既确认修复了什么,又不给攻击者留下一本针对尚未更新设备的利用手册。
清单中有两个组件的名字尤其值得重视。WebKit是Safari以及iOS各处应用内浏览器渲染网页内容的引擎,因而是整个系统中暴露面最大的部分——任何恶意网页都可能成为攻击的投递载体。内核漏洞则处在攻击链的另一端:它们涉及操作系统的核心,一旦被成功利用,攻击者便能获得最深层的控制权。现实世界的攻击历来将两者搭配使用:用浏览器漏洞打开入口,再用内核漏洞完成接管。正因如此,一次同时修补这两层的更新值得尽快安装。
还有一个不宜等待的时间因素。公告一经发布,安全研究人员——以及攻击者——就可以比对修补前后的代码,精确还原改动内容,这种做法被称为补丁差异分析(patch diffing)。从历史上看,从修复发布到可用攻击代码流传之间的窗口一直在收窄,这意味着iOS 26.6安全公告的发布本身,就是尽早而非拖延更新的理由。
对更新较慢的用户,苹果的维护模式提供了一定的安全网。公司会定期为无法升级的设备向较旧的iOS分支回移部分修复,并在2023年推出了快速安全响应机制,正是为了在完整的小版本之间发布小范围的紧急修复。但这两种机制都不能替代在受支持的硬件上运行最新版本。停留在旧分支的设备只能获得苹果选择回移的修复——通常只是最新版本所获修复的一个子集——因此,在受支持的硬件上保持系统最新仍是最有力的保护。
这次更新之所以重要,还有一个更长远的原因。从历史上看,一代iOS的最后几个小版本,往往会成为被下一次大版本更新淘汰的iPhone和iPad的最终停留版本。如果部分设备无缘iOS 27,那么26.x分支——以及像这次这样的维护更新——将在未来数年里继续保护它们。
对大多数人来说,明智的设置是自动化:在“设置”中开启自动更新,让此类版本在夜间自行安装;保持iCloud或电脑备份处于最新状态;并把测试版软件留给经得起意外的设备。面临较高风险的用户——记者、活动人士、企业高管——除了保持稳定版最新之外,还可以额外考虑锁定模式,即苹果自iOS 16起提供的强化保护配置。