Стороннее приложение на Mac могло без специальных разрешений следить за активностью пользователя в общих группах вкладок Safari. Ещё одна уязвимость открывала доступ к идентификаторам, связанным с учётной записью Apple. Обе ошибки нашёл исследователь Positive Technologies Илья Андр, а Apple закрыла слабые места в июльских обновлениях.
Positive Technologies рассказала , что поиск уязвимости в продуктах Apple может занять от нескольких часов до нескольких недель. Одну находку удалось сделать за два часа, разбор наиболее сложной потребовал около 240 часов.
Ошибка PT-2026-65187 , зарегистрированная как CVE-2026-43792, получила 6,5 балла по шкале CVSS. Проблема в механизме авторизации Safari позволяла приложению наблюдать за изменениями в общих группах вкладок в реальном времени. Apple исправила управление состояниями в Safari 26.6 и macOS Tahoe 26.6 .
Уязвимость PT-2026-65189 , или CVE-2026-43796, затрагивала Game Center и получила 5,5 балла. Приложение могло получить идентификаторы учётной записи Apple и использовать сведения для отслеживания пользователя в разных программах. Исправление вошло в iOS и iPadOS 26.6 , macOS Tahoe 26.6, Sequoia 15.7.8, Sonoma 14.8.8, tvOS 26.6, watchOS 26.6 и visionOS 26.6.
Упомянутые Positive Technologies 78 исправлений относятся только к записям бюллетеня iOS и iPadOS. Специалисты насчитали в документе 87 уникальных номеров CVE, а сводный анализ всех июльских выпусков содержит 210 CVE. Apple не сообщала об эксплуатации двух уязвимостей в реальных атаках.