Сведения о проблемах системы безопасности, устраняемых обновлением Safari 26.4
В этом документе описаны проблемы системы безопасности, устраненные в Safari 26.4.
Сведения об обновлениях системы безопасности Apple
В целях защиты клиентов компания Apple не разглашает информацию о проблемах безопасности, не подтверждает ее и не участвует в ее обсуждении до тех пор, пока не будет завершено изучение соответствующей проблемы и не будут опубликованы исправления или новые выпуски. Последние выпуски перечислены на странице Выпуски безопасности Apple.
В документах Apple о безопасности уязвимости обозначаются с помощью кода CVE-ID, когда это возможно.
Дополнительные сведения см. на странице Обращение в Apple по поводу проблем с безопасностью или конфиденциальностью.
Safari 26.4
Дата выпуска: 24 марта 2026 г.
WebKit
Целевые продукты: macOS Sonoma и macOS Sequoia
Воздействие. Обработка вредоносного веб-содержимого может препятствовать выполнению правил обеспечения безопасности содержимого.
Описание. Эта проблема устранена путем улучшенного управления состояниями.
WebKit Bugzilla: 304951
CVE-2026-20665: webb
WebKit
Целевые продукты: macOS Sonoma и macOS Sequoia
Воздействие. Обработка вредоносного веб-содержимого может обойти политику одного источника.
Описание. Проблема с разными источниками в API Navigation устранена путем улучшенной проверки ввода.
WebKit Bugzilla: 306050
CVE-2026-20643: Thomas Espach
WebKit
Целевые продукты: macOS Sonoma и macOS Sequoia
Воздействие. Посещение вредоносного веб-сайта может привести к атаке с использованием межсайтовых сценариев.
Описание. Проблема с логикой устранена путем улучшения проверок.
WebKit Bugzilla: 305859
CVE-2026-28871: @hamayanhamayan
WebKit
Целевые продукты: macOS Sonoma и macOS Sequoia
Воздействие. Обработка вредоносного веб-содержимого может приводить к неожиданному сбою процесса.
Описание. Проблема устранена путем улучшения обработки обращений к памяти.
WebKit Bugzilla: 306136
CVE-2026-20664: Daniel Rhea, Söhnke Benedikt Fischedick (Tripton), Emrovsky & Switch, Yevhen Pervushyn
WebKit Bugzilla: 307723
CVE-2026-28857: Narcis Oliveras Fontàs, Söhnke Benedikt Fischedick (Tripton), Daniel Rhea, Nathaniel Oh (@calysteon)
WebKit
Целевые продукты: macOS Sonoma и macOS Sequoia
Воздействие. Вредоносный веб-сайт может получать доступ к обработчикам сообщений сценариев, предназначенным для других источников.
Описание. Проблема с логикой устранена путем улучшенного управления состояниями.
WebKit Bugzilla: 307014
CVE-2026-28861: Hongze Wu и Shuaike Dong из Ant Group Infrastructure Security Team
WebKit
Целевые продукты: macOS Sonoma и macOS Sequoia
Воздействие. Вредоносный веб-сайт может получить возможность обрабатывать веб-содержимое с ограниченным доступом вне изолированной среды.
Описание. Проблема устранена путем улучшения обработки обращений к памяти.
WebKit Bugzilla: 308248
CVE-2026-28859: greenbynox, Arni Hardarson
WebKit Sandboxing
Целевые продукты: macOS Sonoma и macOS Sequoia
Воздействие. Вредоносная веб-страница может создавать уникальный образ пользователя.
Описание. Проблема с авторизацией устранена путем улучшенного управления состояниями.
WebKit Bugzilla: 306827
CVE-2026-20691: Gongyu Ma (@Mezone0)
Дополнительные благодарности
Safari
Выражаем благодарность за помощь @RenwaX23, Bikesh Parajuli, Farras Givari, Syarif Muhammad Sajjad, Yair.
Web Extensions
Выражаем благодарность за помощь Carlos Jeurissen, Rob Wu (robwu.nl).
WebKit
Выражаем благодарность за помощь Vamshi Paili.
WebKit Process Model
Выражаем благодарность за помощь пользователям Joseph Semaan.
Информация о продуктах, произведенных не компанией Apple, или о независимых веб-сайтах, неподконтрольных и не тестируемых компанией Apple, не носит рекомендательного или одобрительного характера. Компания Apple не несет никакой ответственности за выбор, функциональность и использование веб-сайтов или продукции сторонних производителей. Компания Apple также не несет ответственности за точность или достоверность данных, размещенных на веб-сайтах сторонних производителей. Обратитесь к поставщику за дополнительной информацией.