Сведения о проблемах системы безопасности, устраняемых обновлением Safari 27

В этом документе описаны проблемы системы безопасности, устраненные в Safari 27.

Сведения об обновлениях системы безопасности Apple

В целях защиты клиентов компания Apple не разглашает информацию о проблемах безопасности, не подтверждает ее и не участвует в ее обсуждении до тех пор, пока не будет завершено изучение соответствующей проблемы и не будут опубликованы исправления или новые выпуски. Последние выпуски перечислены на странице Выпуски безопасности Apple.

В документах Apple о безопасности уязвимости обозначаются с помощью кода CVE-ID, когда это возможно.

Дополнительные сведения см. на странице Обращение в Apple по поводу проблем с безопасностью или конфиденциальностью.

Safari 27

Дата выпуска: 14 сентября 2026 г.

Safari

Целевые продукты: macOS Sequoia и macOS Tahoe

Воздействие. Вредоносный веб-сайт может получить сведения об установленных пользователем приложениях.

Описание. Эта проблема устранена путем улучшенного управления состояниями.

CVE-2026-84518: Bálint Magyar (balintmagyar.com)

Safe Browsing

Целевые продукты: macOS Sequoia и macOS Tahoe

Воздействие. Приложение может получить доступ к конфиденциальным данным пользователя.

Описание. Проблема устранена путем ввода дополнительных проверок прав.

CVE-2026-86897: Stuart Wallace

WebKit

Целевые продукты: macOS Sequoia и macOS Tahoe

Воздействие. Обработка вредоносного веб-содержимого может приводить к неожиданному завершению процесса.

Описание. Проблема с логикой устранена путем улучшенного управления состояниями.

WebKit Bugzilla: 310457

CVE-2026-84635: Souta Sugiyama

WebKit

Целевые продукты: macOS Sequoia и macOS Tahoe

Воздействие. Обработка вредоносного веб-содержимого может привести к раскрытию конфиденциальных данных пользователя.

Описание. Проблема с правами доступа устранена путем удаления уязвимого кода.

WebKit Bugzilla: 315121

CVE-2026-64753: Viggo Lekdorf

WebKit

Целевые продукты: macOS Sequoia и macOS Tahoe

Воздействие. Открытие вредоносного файла с расширением .webarchive может приводить к универсальной атаке с использованием межсайтовых сценариев.

Описание. Проблема с логикой устранена путем улучшенного управления состояниями.

WebKit Bugzilla: 318271

CVE-2026-86898: Tomi Garcia (archyxsec)

WebKit Canvas

Целевые продукты: macOS Sequoia и macOS Tahoe

Воздействие. Обработка вредоносного веб-содержимого может приводить к неожиданному сбою Safari.

Описание. Проблема с использованием данных после освобождения памяти устранена путем улучшенного управления памятью.

WebKit Bugzilla: 313935

CVE-2026-64718: Niels Hofmans, OGINOME Tomohito, анонимный исследователь

Дополнительные благодарности

Safari

Выражаем благодарность за помощь Dem0ns (@天府简易信工作室).

Safari Downloads

Выражаем благодарность за помощь Barath Stalin K (linkedin.com/in/barathstalin), Exell Nakano, Manojkumar Jaganathan (linkedin.com/in/manojkumar-j-7ba35b202) совместно с HackerBro Technologies, Praditya Fajar Ramadhan, Zhiyang Zeng (@Wester), Shobhit Srivastav.

WebKit

Выражаем благодарность за помощь @TristanInSec, Behzad Najjarpour Jabbari (@_G4ru_), Big Bear, Eddy Tsalolikhin, Henock Habte, Kenneth Hsu, Maher Azzouzi, Meridian Miftari, N13S, Amy Burnett из OpenAI Codex Security, Souta Sugiyama, Vitaly Simonovich, анонимному исследователю, hamayanhamayan, lattice, lebr0nli из Security and Systems Lab Национального университета Ян-Мин Цзяотун, ret2happy, wwwlk.

WebKit Canvas

Выражаем благодарность за помощь Utkarsh Pal.

WebKit JavaScript Bindings

Выражаем благодарность за помощь hamayanhamayan.

Информация о продуктах, произведенных не компанией Apple, или о независимых веб-сайтах, неподконтрольных и не тестируемых компанией Apple, не носит рекомендательного или одобрительного характера. Компания Apple не несет никакой ответственности за выбор, функциональность и использование веб-сайтов или продукции сторонних производителей. Компания Apple также не несет ответственности за точность или достоверность данных, размещенных на веб-сайтах сторонних производителей. Обратитесь к поставщику за дополнительной информацией.

Дата публикации: