Сведения о проблемах системы безопасности, устраняемых обновлением Safari 26.4

В этом документе описаны проблемы системы безопасности, устраненные в Safari 26.4.

Сведения об обновлениях системы безопасности Apple

В целях защиты клиентов компания Apple не разглашает информацию о проблемах безопасности, не подтверждает ее и не участвует в ее обсуждении до тех пор, пока не будет завершено изучение соответствующей проблемы и не будут опубликованы исправления или новые выпуски. Последние выпуски перечислены на странице Выпуски безопасности Apple.

В документах Apple о безопасности уязвимости обозначаются с помощью кода CVE-ID, когда это возможно.

Дополнительные сведения см. на странице Обращение в Apple по поводу проблем с безопасностью или конфиденциальностью.

Safari 26.4

Дата выпуска: 24 марта 2026 г.

WebKit

Целевые продукты: macOS Sonoma и macOS Sequoia

Воздействие. Обработка вредоносного веб-содержимого может препятствовать выполнению правил обеспечения безопасности содержимого.

Описание. Эта проблема устранена путем улучшенного управления состояниями.

WebKit Bugzilla: 304951

CVE-2026-20665: webb

WebKit

Целевые продукты: macOS Sonoma и macOS Sequoia

Воздействие. Обработка вредоносного веб-содержимого может обойти политику одного источника.

Описание. Проблема с разными источниками в API Navigation устранена путем улучшенной проверки ввода.

WebKit Bugzilla: 306050

CVE-2026-20643: Thomas Espach

WebKit

Целевые продукты: macOS Sonoma и macOS Sequoia

Воздействие. Посещение вредоносного веб-сайта может привести к атаке с использованием межсайтовых сценариев.

Описание. Проблема с логикой устранена путем улучшения проверок.

WebKit Bugzilla: 305859

CVE-2026-28871: @hamayanhamayan

WebKit

Целевые продукты: macOS Sonoma и macOS Sequoia

Воздействие. Обработка вредоносного веб-содержимого может приводить к неожиданному сбою процесса.

Описание. Проблема устранена путем улучшения обработки обращений к памяти.

WebKit Bugzilla: 306136

CVE-2026-20664: Daniel Rhea, Söhnke Benedikt Fischedick (Tripton), Emrovsky & Switch, Yevhen Pervushyn

WebKit Bugzilla: 307723

CVE-2026-28857: Narcis Oliveras Fontàs, Söhnke Benedikt Fischedick (Tripton), Daniel Rhea, Nathaniel Oh (@calysteon)

WebKit

Целевые продукты: macOS Sonoma и macOS Sequoia

Воздействие. Вредоносный веб-сайт может получать доступ к обработчикам сообщений сценариев, предназначенным для других источников.

Описание. Проблема с логикой устранена путем улучшенного управления состояниями.

WebKit Bugzilla: 307014

CVE-2026-28861: Hongze Wu и Shuaike Dong из Ant Group Infrastructure Security Team

WebKit

Целевые продукты: macOS Sonoma и macOS Sequoia

Воздействие. Вредоносный веб-сайт может получить возможность обрабатывать веб-содержимое с ограниченным доступом вне изолированной среды.

Описание. Проблема устранена путем улучшения обработки обращений к памяти.

WebKit Bugzilla: 308248

CVE-2026-28859: greenbynox, Arni Hardarson

WebKit Sandboxing

Целевые продукты: macOS Sonoma и macOS Sequoia

Воздействие. Вредоносная веб-страница может создавать уникальный образ пользователя.

Описание. Проблема с авторизацией устранена путем улучшенного управления состояниями.

WebKit Bugzilla: 306827

CVE-2026-20691: Gongyu Ma (@Mezone0)

Дополнительные благодарности

Safari

Выражаем благодарность за помощь @RenwaX23, Bikesh Parajuli, Farras Givari, Syarif Muhammad Sajjad, Yair.

Web Extensions

Выражаем благодарность за помощь Carlos Jeurissen, Rob Wu (robwu.nl).

WebKit

Выражаем благодарность за помощь Vamshi Paili.

WebKit Process Model

Выражаем благодарность за помощь пользователям Joseph Semaan.

Информация о продуктах, произведенных не компанией Apple, или о независимых веб-сайтах, неподконтрольных и не тестируемых компанией Apple, не носит рекомендательного или одобрительного характера. Компания Apple не несет никакой ответственности за выбор, функциональность и использование веб-сайтов или продукции сторонних производителей. Компания Apple также не несет ответственности за точность или достоверность данных, размещенных на веб-сайтах сторонних производителей. Обратитесь к поставщику за дополнительной информацией.

Дата публикации: