Apple закрыла рекордные 260+ уязвимостей, часть нашёл Claude

Apple закрыла рекордные 260+ уязвимостей, часть нашёл Claude

Apple выпустила iOS 27 и macOS 27 «Golden Gate» (обе версии вышли в понедельник) и вместе с обновлениями остальных своих операционных систем, браузеров и другого софта закрыла более 260 CVE, по формулировке The Register, это крупнейший разовый цикл патчей за всю историю компании. Отдельно iOS 27 устраняет рекордные для себя 122 уязвимости, а macOS 27 «Golden Gate», 204. Для сравнения: ранее в сентябре 2026 года Microsoft раскрыла рекордные для себя 974 бага, так что на фоне некоторых других вендоров счёт Apple не выглядит из ряда вон выходящим, но для самой Apple это личный рекорд. Ни одна из закрытых уязвимостей не числится как уже эксплуатируемая злоумышленниками.

Из этих 260+ уязвимостей The Register по собственному подсчёту насчитала лишь около десяти, в кредитной строке которых Apple прямо называет ИИ-агента или ассистента среди нашедших. В iOS 27 таких только две: CVE-2026-65410, уязвимость в видеокодировщиках AVE на iPhone и iPad, приводящая к аварийному завершению системы, которую Apple приписывает ИИ-фирме Calif вместе с моделью Claude и командой Anthropic Research; и CVE-2026-65409, ошибка типизации во фреймворке Foundation, позволяющая устроить отказ в обслуживании, которую нашёл исследователь фирмы Calif Брюс Дэнг совместно с Claude и Anthropic Research. Обе эти уязвимости закрыты и в macOS 27 «Golden Gate», которая вдобавок к ним получает ещё восемь ИИ-кредитов. Среди них, особенно опасная уязвимость CVE-2026-43692 в CUPS, из-за которой удалённый атакующий может завершить работу приложения или выполнить произвольный код (её нашли Аарон Граттафиори и команда Nvidia AI Red Team), и несколько уязвимостей в протоколах SMB и WebDAV, в поиске которых вместе с Claude и Anthropic Research участвовал тот же Брюс Дэнг. Про одну из них, CVE-2026-43719, Apple прямо предупредила: подключение вредоносно сформированного общего сетевого ресурса SMB может привести к аварийному завершению работы системы.

При этом часть более серьёзных и интересных багов iOS 27 найдена вообще без участия ИИ: уязвимость повышения привилегий CVE-2026-43689, дающая приложению root-доступ (её нашли исследователи Nosebeard Labs Андреас Йегерсбергер и Ро Ахтерберг), и уязвимость CVE-2026-65406 из-за некорректной проверки данных во фреймворке Background Assets, который отвечает за фоновую загрузку крупных файлов, она может привести к несанкционированному доступу к чувствительным данным пользователя, и её нашёл исследователь Baidu Security Е Чжан. The Register связывает рост числа найденных уязвимостей с тем, что ИИ-модели становятся «экспоненциально лучше и быстрее» в поиске багов, но отмечает: обратная сторона медали, ожидание, что ИИ так же хорошо научится писать патчи и самостоятельно чинить софт и системы, пока, по признанию автора материала, не сбылась.

Ключевые факты

  • Apple выпустила iOS 27 и macOS 27 «Golden Gate» (вышли в понедельник) и вместе с обновлениями остальных своих систем, браузеров и софта закрыла более 260 CVE, крупнейший разовый цикл патчей за всю историю компании; отдельно iOS 27 устраняет рекордные для себя 122 уязвимости, macOS 27, 204.
  • Для сравнения: ранее в сентябре 2026 года Microsoft раскрыла рекордные для себя 974 бага, на этом фоне счёт Apple не выглядит из ряда вон выходящим, но для самой Apple это личный рекорд.
  • По собственному подсчёту The Register, из 260+ закрытых уязвимостей лишь около десяти отмечены в кредитной строке Apple как найденные с участием ИИ: две, в iOS 27, ещё восемь, дополнительно в macOS 27.
  • В большинстве таких случаев модель Claude и команда Anthropic Research указаны совместно с людьми-исследователями, чаще всего с Брюсом Дэнгом из фирмы Calif; в их числе, опасная уязвимость удалённого выполнения кода CVE-2026-43692 в CUPS, которую нашли Аарон Граттафиори и команда Nvidia AI Red Team.
  • Ни одна из 260+ закрытых уязвимостей не числится как уже эксплуатируемая; при этом часть более серьёзных багов iOS, получение root-доступа через CVE-2026-43689, несанкционированный доступ к данным пользователя через Background Assets (CVE-2026-65406), нашли люди-исследователи, без участия ИИ.

Почему это важно

Это редкий случай, когда вклад ИИ в поиск уязвимостей измерен не маркетинговым заявлением, а построчным разбором официальных кредитов вендора: из 260+ закрытых CVE Apple прямо называет ИИ (чаще всего, модель Claude вместе с командой Anthropic Research) среди нашедших лишь около десяти раз, и всегда рядом с именем человека-исследователя, а не как единственного автора находки. Это даёт реалистичную опорную точку для разговора об «ИИ в безопасности»: большинство уязвимостей в одной из самых проверяемых кодовых баз в мире по-прежнему находят люди, а ИИ, пока младший, но уже штатный участник процесса, причём на счету связки есть действительно серьёзная находка (уязвимость удалённого выполнения кода в CUPS). При этом автор материала прямо фиксирует асимметрию: способность моделей находить уязвимости растёт быстрее, чем способность автоматически писать для них патчи.

Кому это важно

Владельцам iPhone, iPad и Mac, есть что обновлять уже сейчас. Исследователям безопасности, которые ищут уязвимости в реальных системах, перед ними рабочий пример того, как ИИ-модель встраивают в пайплайн поиска багов в паре с человеком, а не как самостоятельного агента (связка Calif, Брюс Дэнг, Claude и Anthropic Research). Самой Anthropic, теперь у неё есть именованный, проверяемый кредит в официальных бюллетенях крупного вендора, а это весомее любого собственного пресс-релиза. Разработчикам и администраторам, чья инфраструктура завязана на CUPS, SMB и WebDAV, именно в этих протоколах нашлось несколько ИИ-найденных уязвимостей.

Как это применить

Обновиться до iOS 27 и macOS 27 «Golden Gate» стоит не откладывая: хотя ни одна из 260+ уязвимостей пока не числится как эксплуатируемая, это может измениться сразу после того, как технические детали патчей станут публичными. Командам, которые думают об ИИ-ассистированном поиске уязвимостей, стоит обратить внимание на саму схему: здесь ИИ работал не отдельно, а в связке с конкретным именованным исследователем, и именно это сочетание попало в кредитную строку Apple. И не стоит рассчитывать, что находка уязвимости ИИ автоматически ускорит и её исправление, по наблюдению автора материала, с написанием патчей у моделей пока не так хорошо, как с их поиском.

Можно ли доверять

The Register, устоявшееся отраслевое издание по инфобезопасности, и этот материал не из его сатирической рубрики: это обычный разбор официальных бюллетеней Apple по iOS 27 и macOS 27, проверяемый по первоисточнику построчно, CVE за CVE, а не пересказ пресс-релиза. Важная оговорка: цифра «около десяти», это собственная оценка The Register, а не официальный показатель, который публикует сама Apple, так что это скорее редакционный подсчёт, чем статистика вендора. У материала нет оценок серьёзности по CVSS и нет опорной цифры за предыдущий рекордный цикл Apple, так что «рекорд» заявлен без сравнительного числа. Фирменная ирония The Register (игра слов в заголовке, самоирония автора), вопрос стиля издания и не ставит под сомнение точность самих кредитов по CVE, которую легко сверить с бюллетенями Apple.

Риски и подводные камни

Вклад ИИ в этот цикл патчей скромный и не заслуживает переоценки: около десяти из 260+ уязвимостей (примерно 4%), это совместные кредиты с людьми-исследователями, а не находки ИИ-агента, работавшего в одиночку. Часть самых серьёзных и интересных багов iOS 27, повышение привилегий до root, несанкционированный доступ к данным через Background Assets, найдены вовсе без участия ИИ. Автор материала также замечает, скорее с иронией, чем как задокументированный факт, что атакующие наверняка возьмутся эксплуатировать свежераскрытые уязвимости очень быстро и тоже с помощью ИИ; в тексте это подано как авторская шпилька, а не как зафиксированный инцидент. И главное наблюдение самой статьи: рост числа находок не означает такого же роста скорости исправлений, автоматическое написание патчей за ИИ пока не числится.

«Подключение вредоносно сформированного общего сетевого ресурса SMB может привести к аварийному завершению работы системы.»

— Apple, из официального описания уязвимости CVE-2026-43719