|
|
哈喽大家好!各位手里攥着iPhone 17 Pro Max、每天早上睁眼第一件事就是刷系统更新通知的果粉发烧友,那些在电脑前蹲守安全公告、看到CVE编号就跟集邮似的挨个核对的安全研究员和极客玩家,每天靠Safari浏览器吃饭写稿传文件、一听说浏览器有漏洞就头皮发麻的自媒体同行和远程办公族,对Anthropic这家公司和Claude这个AI模型如数家珍、恨不得把每篇技术论文都啃一遍的AI行业观察者和从业者,还有那些对iOS更新从来不看更新日志、只知道点“下载并安装”、完事儿后发现手机发烫就开始在微博上骂街的普通用户——今天这则消息你们谁都别划走,因为这事儿真的太有意思了。
就在2026年7月29号这个星期三,苹果正式向全球用户推送了iOS 26.6和iPadOS 26.6这两个系统更新。按理说,苹果每个礼拜推个小版本修修补补也不是什么新鲜事,但这次更新背后的故事可一点都不普通。这次更新修复的87个安全漏洞里头,有一个编号为CVE-2026-64757的漏洞,发现者竟然是Anthropic公司的两名研究科学家,而且他们发现这个漏洞的工具,不是什么传统的渗透测试软件或者手动代码审计,而是他们自己公司开发的AI模型——Claude。你没听错,就是那个能写诗能编程能跟你聊天的Claude,这回干了一件正儿八经的安全攻防活儿,而且苹果在官方的致谢名单里,破天荒地直接写了Claude的名字。这事儿在安全圈和AI圈都炸开了锅,今天我就好好给你们捋一捋,这件事到底有多不寻常,以及这次iOS 26.6更新除了这个AI挖漏洞的故事之外,还有什么值得你关注的东西。
先说这个漏洞本身到底是什么情况。根据苹果官方发布的安全公告,这个被标记为CVE-2026-64757的安全问题,藏身的地方是WebKit。WebKit这个名字你可能在日常使用中很少直接听到,但它实际上是苹果整个生态体系里最关键的基础组件之一。Safari浏览器就是用WebKit渲染网页的,而且不光是Safari,你的iPhone或者iPad上几乎所有需要展示网页内容的应用,比如邮件App里预览HTML格式的邮件、微信里点开一个链接跳转的内置浏览器、甚至是一些第三方浏览器在iOS平台上使用的渲染引擎,底层全都是WebKit。换句话说,WebKit一旦出了安全问题,影响范围绝不仅仅是Safari这一个应用,而是整个苹果移动操作系统里所有跟网页打交道的角落都可能受到波及。那这个漏洞具体是个什么东西呢?苹果的描述是,WebKit存在一个内存损坏问题,攻击者可以构造一份特制的网页内容,当用户的设备加载了这个网页之后,这个内存损坏就会被触发,导致Safari浏览器直接崩溃。你可能会想,不就是让浏览器闪退一下嘛,有什么大不了的?但安全漏洞的危险程度从来不取决于它表现出来的症状有多吓人,而在于攻击者能不能利用这个入口做更多的事。内存损坏类的漏洞在安全领域属于高危类别,因为一旦攻击者摸清了内存布局的规律,就有可能从单纯的让程序崩溃,升级到在设备上执行任意恶意代码。虽然苹果在这次公告中没有把这个漏洞标记为“已被野外利用”,也就是说目前还没有证据表明已经有黑客利用这个漏洞发起过真实的攻击,但漏洞被发现和公开披露之间的窗口期,永远是攻防双方赛跑最激烈的时候。
那么这个漏洞是谁发现的呢?苹果在安全公告里写得清清楚楚,原文是这么写的:"Milad Nasr and Nicholas Carlini with Claude, Anthropic"。翻译成大白话就是:这个漏洞是由Anthropic公司的Milad Nasr和Nicholas Carlini这两位研究科学家,借助他们自家的AI模型Claude找到的。而且苹果还特意在致谢名单里保留了"with Claude"这个表述,这在苹果的历史上是极其罕见的操作。熟悉苹果安全公告风格的人都知道,苹果每年都会收到大量来自全球各地安全研究者的漏洞报告,每一个被采纳的漏洞都会在更新日志的致谢部分列出发现者的名字。通常情况下,致谢名单里出现的要么是人名,要么是所属机构的名称,比如某某大学的安全实验室、某某公司的安全团队。但直接写一个AI模型的名字,这在我印象中几乎是头一回。这也从侧面说明,Claude在这次漏洞发现过程中扮演的角色绝对不是“偶尔帮忙查了个资料”那么简单,而是起到了决定性的作用,以至于苹果都觉得不给Claude署个名说不过去。当然,无论是苹果还是Anthropic,都没有对外透露Claude具体参与了多大比例的工作。到底是Claude独立完成了整个漏洞的定位和分析,人类研究员只是负责确认和上报?还是Claude只是在海量代码中帮忙标注了几个可疑区域,最终的发现还是靠人类的眼睛和经验?这些细节目前都不得而知。但不管怎么说,一个AI模型的名字出现在苹果官方安全公告的致谢栏里,这件事本身就标志着一个新时代的开启。
更有意思的是,Milad Nasr和Nicholas Carlini这两个人的背景也值得说道说道。Nicholas Carlini这个人,在安全研究领域本来就是个响当当的名字。他之前在Google DeepMind工作了好几年,专注于AI安全和对抗性机器学习方面的研究,2025年才从Google DeepMind跳槽到了Anthropic。也就是说,这位老兄本身就是站在AI和安全交叉地带最前沿的那批人之一。他来到Anthropic之后,跟自己同事Milad Nasr一起,开始尝试用自家公司开发的Claude去做一些传统安全研究的工作,比如代码审计、漏洞挖掘、逆向分析之类的事情。这次在WebKit里找到的内存损坏漏洞,就是他们这套实验的成果之一。而且这还不是他们唯一的发现——在同一个安全公告里,他们的名字出现了第二次,这一次关联的是WebKit Storage模块。WebKit Storage是WebKit引擎中负责处理网页本地数据存储的部分,比如网站的LocalStorage、SessionStorage、IndexedDB这些前端开发者非常熟悉的概念,都是由这个模块来管理的。他们在WebKit Storage里也发现了一个类似的内存损坏问题,同样可以通过特制的网页内容触发崩溃。也就是说,这两个人带着Claude,一次性在苹果最核心的浏览器引擎里找到了两个高危漏洞,这个产出效率放在任何一个专业安全团队里都是相当亮眼的成绩。
不过,这件事还有一个非常有趣的对比,发生在不到一个月之前。就在2026年7月初,安全圈曾经曝出过一个名为"Bad Epoll"的Linux内核高危漏洞,这个漏洞的严重程度非常高,可以让攻击者在系统层面获得root权限。当时有好事者拿这个漏洞去测试了包括Claude在内的多个主流AI模型的代码审计能力,结果让人大跌眼镜——Claude和其他几个AI模型一样,完全没有识别出这个漏洞的存在。换句话说,就在几周前,同一个AI模型在面对一个已知的高危漏洞时,表现得像个瞎子;而几周后,同一个模型却在苹果的WebKit代码里成功找到了两个全新的漏洞。这说明什么呢?说明AI在安全领域的应用,目前仍然处在一个非常不稳定、非常依赖具体场景的阶段。Claude能找到WebKit里的内存损坏问题,可能是因为WebKit的代码结构和漏洞模式恰好落在了它的训练数据覆盖范围之内;而它在Bad Epoll面前失灵,也可能只是因为Linux内核的调度机制和内存管理方式超出了它当前的推理能力边界。所以咱们既不能因为这次的成功就觉得AI马上就要取代人类安全研究员了,也不能因为上次的失败就觉得AI在安全领域一无是处。正确的态度应该是:AI正在成为一个越来越强大的辅助工具,但它距离成为一个独立可靠的漏洞猎人,还有很长的一段路要走。
说完了这个AI挖漏洞的花絮,咱们再把目光拉回到这次iOS 26.6更新本身。这次更新修复的漏洞总数是87个,分布在78条安全公告条目中,覆盖的范围非常广。受影响的不光是WebKit和Safari,还包括了操作系统最底层的内核、图像处理模块、通讯录应用等多个关键组件。87个漏洞听起来是个很大的数字,但苹果在公告中明确指出,这87个漏洞中没有一个是已经被黑客利用过的。这一点其实挺重要的,因为这意味着这些漏洞在被修复之前,并没有在真实世界中造成实际的危害。但这里有一个非常微妙的点需要大家注意:虽然苹果说没有已知的野外利用案例,但这并不意味着你可以慢悠悠地拖着不更新。恰恰相反,随着iOS 26.6的发布,每一个漏洞的技术细节都会被公开,安全社区的分析文章会一篇接一篇地出来,攻击者们也会立刻开始研究这些漏洞的利用方法。从补丁发布到攻击武器化之间的时间窗口,正在被AI工具压缩得越来越短。事实上,早在2026年6月底的时候,苹果就曾经因为类似的原因紧急撤回过一个iOS 26.5.2的更新。当时的情况是,苹果发现AI工具的普及大大缩短了从补丁分析到开发出可用攻击代码的时间,为了保护用户,他们不得不临时撤回更新重新评估风险。所以这次虽然87个漏洞都没有被利用的记录,但如果你拖延着不更新,就等于把自己的设备暴露在不断增加的潜在风险之中。
除了安全修复之外,这次更新还有一个非常容易引起用户注意的变化,那就是更新完之后手机可能会明显比平时更热、续航也比平时更短。很多用户在社交媒体上抱怨说,自己刚更新完iOS 26.6,手机背面摸起来就像个小暖炉,电池掉电速度肉眼可见地加快。苹果对此的解释非常坦诚,直接在官方支持文档里写明了原因。原来这次更新在做一件幕后的大事:它正在重建Spotlight索引,为今年秋天即将发布的iOS 27做准备。Spotlight就是iPhone上那个在主屏幕下拉就能看到的全局搜索功能,你可以在上面搜联系人、搜App、搜短信、搜网页,甚至搜图片里的文字内容。这个功能的背后有一套庞大的索引数据库,系统会把设备上所有可搜索的内容预先建立索引,这样才能在用户输入关键词的瞬间给出结果。而这次iOS 26.6的更新,就是在后台对整个Spotlight索引进行重构和优化,以便在今年秋季iOS 27正式上线的时候,全新的搜索界面和更深层次的Siri集成能够无缝运行。重建索引是一个非常消耗计算资源的任务,CPU和存储芯片会持续高负荷运转,产生的热量自然就多了,耗电自然也快了。苹果在支持文档里说得非常直白:更新后某些与索引重建相关的任务会在后台继续运行,这些任务可能会影响电池续航和散热表现。如果你发现更新之后手机发热、掉电快,别慌,这不是你的电池坏了,也不是系统出了Bug,恰恰相反,这说明你的手机正在正常工作。苹果的建议是,给设备一点耐心,充一晚上电,让它安安静静地把后台索引重建完,过上几天再看看电池健康度和续航表现,大概率就会恢复正常。如果你想确认到底是什么在消耗电量,可以去设置里的电池选项中查看各App和系统服务的耗电排行,如果看到Spotlight或者搜索相关进程排在前列,那就完全不用担心,等它忙完就好了。
最后说说哪些设备能收到这次更新。iOS 26.6的支持范围是从iPhone 11及之后发布的机型开始的,也就是说,只要你手里的iPhone是iPhone 11或者更新的型号,包括去年发布的iPhone 17和iPhone 17 Pro Max在内,全部都在更新名单里。iPadOS 26.6这边的覆盖范围也同样广泛,支持的设备包括第三代及之后的12.9英寸iPad Pro、第一代及之后的11英寸iPad Pro、第三代及之后的iPad Air、第八代及之后的iPad、以及第五代及之后的iPad mini。安装方法跟以往一模一样,打开设置应用,进入通用选项,点击软件更新,就能看到iOS 26.6的推送通知。值得一提的是,苹果这次不是只更新了手机和平板的系统,他们还同步放出了macOS Tahoe 26.6、watchOS 26.6、tvOS 26.6、visionOS 26.6以及Safari 26.6的更新。也就是说,整个苹果生态的设备几乎都在同一天收到了安全补丁和功能优化,这对于那些全家桶用户来说,意味着可以一次性把所有设备都升到最新的安全基线,不用一个一个地等。
说到底,这次iOS 26.6更新给我们传递了几个非常清晰的信号。第一个信号是,AI在安全领域的实战能力正在快速提升,从最初的写写代码、画画图,到现在能够协助人类研究员在大型开源项目中找到真实的高危漏洞,AI的角色已经从“玩具”进化成了“工具”。第二个信号是,苹果在安全透明度上迈出了一步,愿意在官方致谢中承认AI模型的贡献,这种做法虽然看起来只是改了几个字,但实际上对整个安全社区的激励作用是巨大的——以后会有更多的研究团队尝试用AI去做漏洞挖掘,因为他们知道苹果会认真对待这些发现,甚至会给予公开的认可。第三个信号是,每一次系统更新背后都有你看不到的复杂工程,就像这次Spotlight索引重建导致的发热问题,如果你不了解背后的原因,很容易误解成系统变差了或者硬件出了问题,但知道了真相之后,反而会觉得苹果在细节上还是挺用心的。所以我的建议很简单:如果你还没有更新,现在就拿起手机,打开设置,把iOS 26.6下载安装上。87个安全漏洞的修复,再加上为iOS 27铺路的后台优化,这笔账怎么算都不亏。至于更新完手机发烫的问题,你就当它是你的iPhone在后台加班加点干活吧,充一晚上电,给它一点时间,过两天它就会恢复如初。而那些对AI挖漏洞这个故事感兴趣的极客朋友,不妨多关注一下Anthropic后续会不会放出关于这次发现的更多技术细节,说不定Claude在WebKit里找到那两个漏洞的方法论,会成为未来安全研究领域的一篇经典案例。
|
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
x
|