苹果近日在其全平台软件产品中修复了超过 260 个通用漏洞披露(CVE)编号,创下该公司历史上单次补丁发布规模的最高纪录。尽管这一数量不及微软此前披露的 974 个漏洞,但标志着苹果安全维护的新里程碑,也折射出 AI 模型在漏洞挖掘效率上的指数级提升。

周一推出的 iOS 27 和 macOS 27 Golden Gate 分别针对移动设备和电脑操作系统进行了更新。其中,iOS 27 修复了 122 个安全漏洞,macOS 27 修复了 204 个。值得用户欣慰的是,目前列出的所有漏洞均未被标记为“正在遭受主动利用”,尽管攻击者利用 AI 加速挖掘新漏洞的风险依然存在。

值得注意的是,在这数百个修复项中,仅有 10 个漏洞被直接归功于 AI 技术的发现。这表明,虽然 AI 在寻找错误方面日益高效,但其自动编写补丁和修复系统的能力尚未完全成熟。

iOS 27:122 个缺陷修复详情

在 iOS 27 修复的漏洞中,仅有两个明确将发现功劳归于 AI 助手或编码代理。

其一是 CVE-2026-65410,涉及 iPhone 和 iPad AVE 视频编码器中的漏洞,可能导致意外系统终止。苹果将发现功劳归给了 AI 找错公司 Calif,以及 Claude 和 Anthropic Research。

其二是 CVE-2026-65409,属于 iOS Foundation 框架中的类型混淆问题,可被滥用导致拒绝服务。该漏洞由 Calif 的人类研究员 Bruce Dang 在与 Claude 和 Anthropic Research 合作中发现。

其他严重漏洞则主要由传统方式发现。例如 CVE-2026-43689 是一个权限提升漏洞,允许应用获取 root 访问权限,由 Nosebeard Labs 的 Andreas Jaegersberger 和 Ro Achterberg 报告;CVE-2026-65406 则是 Background Assets 验证不当导致的逻辑漏洞,可能泄露敏感用户数据,由百度安全研究员 Ye Zhang 发现。

macOS 27:204 个漏洞修补与 AI 贡献

macOS 27 更新同样修复了两个由 AI 搜寻到的漏洞(CVE-2026-65410 和 CVE-2026-65409),并承认 AI 助手参与了另外八个漏洞的发现过程。

其中包括一个严重的 CUPS 打印机接口漏洞 CVE-2026-43692,远程用户可利用其终止应用或执行恶意代码;以及 CVE-2026-64790,可被用于提升权限。这两个漏洞均由 Aaron Grattafiori 和 Nvidia AI Red Team 披露。

此外,AI 还协助发现了多个涉及 StorageKit 和 SMB 网络协议的漏洞:

  • CVE-2026-43791:StorageKit 验证问题,可被滥用以读取文件,由 Grattafiori、Nvidia AI Red Team、Meridian Miftari 及 amys.website 的 Amy 共同披露。
  • CVE-2026-43690:SMB 协议中的竞态条件错误,本地用户可借此读取内核内存,由 Calif 的 Bruce Dang 与 Claude、Anthropic Research 共同发现。
  • CVE-2026-43719:SMB 释放后使用(use-after-free)错误,挂载恶意 SMB 共享可能导致系统终止,发现者包括 Dang、Jakob Pammer、Claude 和 Anthropic。
  • CVE-2026-65376:SMB 越界读取漏洞,由 Dang、Claude、Anthropic 及 재영 정 报告。

在 WebDAV 协议方面,AI 同样发挥了作用。CVE-2026-65374 是内存损坏问题,可能导致代码执行;CVE-2026-65375 可导致意外系统终止;CVE-2026-43677 则是越界写入问题。这些漏洞的发现名单中均出现了 Dang、Claude 和 Anthropic 的组合,以及其他多位独立研究人员和安全团队成员。