macOS Tahoe 26.6.2: 28 CVE и кто их на самом деле нашёл
macOS Tahoe 26.6.2 закрывает 28 CVE, перенесённых из бета-версии macOS 27. Девять из них засчитаны команде безопасности на базе ИИ. Рассказываем, что вошло в обновление, а что нет.
17 августа 2026 года Apple выпустила macOS Tahoe 26.6.2, сборка 25G83. В тот же день вышел Release Candidate macOS Tahoe 26.7. На следующий день появился Safari 26.6.1 для Sonoma и Sequoia. Три релиза безопасности за сорок восемь часов, на двух разных ветках, и ни в одном из них — ни одной новой функции.
Если вы читали материалы об этом обновлении на той неделе, то видели совершенно разные цифры: 20 уязвимостей, 22, 28, 13. Ни одно из изданий не ошиблось. Просто они считали разные вещи, и это расхождение говорит кое-что полезное о том, как Apple публикует информацию о безопасности.
Кроме того, в этом обновлении есть то, чего раньше не было в документах Apple по безопасности такого масштаба: девять из двадцати восьми идентификаторов CVE указаны с credit «OpenAI Codex Security» — это единая именованная исследовательская инициатива, использующая ИИ-модель для написания кода, чтобы находить ошибки безопасности памяти в WebKit. Это примерно треть релиза и почти половина всех исправлений WebKit, которые выпустила Apple.
Основные выводы
- macOS Tahoe 26.6.2 (сборка 25G83, 17 августа 2026 года) закрывает 28 отдельных идентификаторов CVE в 20 записях. Размер загрузки на Apple silicon — около 2,9 ГБ. Соответствующего системного обновления для Sequoia или Sonoma нет.
- В собственных примечаниях к выпуску Apple указывает, что это обновление «включает исправления безопасности, впервые доступные в бете macOS Golden Gate 27». Это бэкпорт, а не обычный точечный релиз, и именно поэтому он выходит одновременно с Release Candidate 26.7.
- Девять CVE указаны с credit «OpenAI Codex Security — Amy Burnett». Все девять — это проблемы безопасности памяти в WebKit. Десятый credit достаётся «TrendAI Zero Day Initiative».
- Safari 26.6.1 для Sonoma и Sequoia содержит ровно ту часть этого обновления, что относится к WebKit — 21 CVE, все они также присутствуют в 26.6.2, и ни одного лишнего. Мы проверили каждый идентификатор.
- Семь CVE в 26.6.2 больше нигде не встречаются: три в Kernel, два в ImageIO, один в Audio, один в IOGPUFamily. Apple не опубликовала исправлений для них на Sonoma или Sequoia и не сообщила, затрагивают ли эти проблемы данные системы.
- 26.7 пока остаётся только Release Candidate. На момент написания текущим релизом macOS является 26.6.2, и если вы участвуете в бета-канале, перед вами может быть совсем другое обновление, чем у остальных.
Что на самом деле выпустила Apple
Начнём с фактов, которые не вызывают сомнений, поскольку они исходят от самой Apple.
На странице релизов для разработчиков Apple указано: macOS 26.6.2 (25G83), дата — 17 августа 2026 года. В индексе релизов безопасности Apple macOS Tahoe 26.6.2 значится доступной для macOS Tahoe, выпущенной 17 августа 2026 года, и — на момент написания — собственная пометка Apple на этой странице гласит: «Последняя версия macOS — 26.6.2».
Сам документ о безопасности открывается фразой, которую стоит перечитать дважды:
«Это обновление включает исправления безопасности, впервые доступные в бете macOS Golden Gate 27».
Это нетипичная формулировка. Обычный точечный релиз Tahoe исправляет ошибки, найденные в самой Tahoe. Здесь же берутся исправления, которые Apple уже сделала в бете macOS 27, и возвращаются в выпускаемую ОС. Это прекрасно объясняет сроки: инженерное внимание Apple переключилось на macOS 27, исправления уже были написаны, и вместо того чтобы придерживать их до 26.7 или до выхода macOS 27 осенью, Apple выпустила бэкпорт-релиз.
Howard Oakley из The Eclectic Light Company, который разбирает каждый релиз, сообщил 17 августа, что загрузка на Apple silicon занимает около 2,9 ГБ, что прошивка обновляется до mBoot 18000.161.10 на Apple silicon и 2103.160.2.0.0 на Intel, что встроенный Safari переходит на версию 26.6.2 (21624.5.1.11.3), а единственное другое встроенное приложение с новым номером версии — это Passwords, переходящее с 2.6 на 2.6.2. Он также отметил очень немного изменений в /System/Library, среди них — расширения ядра AppleH13CameraInterface и AppleH16CameraInterface, расширение ядра AppleMatch, а также несколько приватных фреймворков, включая CryptexKit, CryptexServer и SafariSafeBrowsing.
Эта последняя деталь значит больше, чем кажется. Релиз, который почти не затрагивает /System/Library, но поднимает версию Safari и стека WebKit, структурно представляет собой релиз безопасности браузерного движка, надевший на себя одежды обновления ОС.
Почему все сообщали разные цифры
Вот расхождение, которое запутало освещение в прессе, — а разгадка проста, стоит её увидеть.
Документы Apple о безопасности организованы как записи (entries), а не как CVE. У каждой записи есть название компонента, строка «Available for» («Доступно для»), строка «Impact» («Последствия»), строка «Description» («Описание»), а затем один или несколько идентификаторов CVE с указанием авторства. У большинства записей ровно один CVE. У некоторых — два или три, потому что Apple объединила несколько ошибок с одинаковыми последствиями и одинаковым описанием исправления в одну запись.
Если посчитать страницу macOS Tahoe 26.6.2 в том виде, в каком она была 22 августа 2026 года:
| Показатель | Количество |
|---|---|
| Записи (блоки компонентов) | 20 |
| Уникальные идентификаторы CVE | 28 |
Обе цифры верны. Oakley указал 20, потому что считал записи. Издания, сообщавшие о 28, считали идентификаторы CVE. Никто не раздувает заголовок искусственно.
То же самое происходит с документом по Safari. У Safari 26.6.1 13 записей и 21 уникальный идентификатор CVE. Oakley указал 13. По меньшей мере одно издание сообщило о 22 — на один больше, чем насчитали мы; Apple время от времени дорабатывает эти страницы уже после публикации, а на собственном посте Oakley стоит пометка «Updated 06:50 GMT 18 August 2026», так что появление ещё одной записи между публикацией и прочтением вполне это объясняет. Мы приводим собственный подсчёт, сделанный 22 августа, и рассказываем метод, чтобы вы могли его повторить.
Практический вывод: когда статья о безопасности приводит одну-единственную цифру без указания метода, невозможно понять, идёт ли речь о записях или о CVE, а в этом релизе они расходятся на 40%. Уточняйте, что именно имеется в виду.
Разбивка по компонентам
Из 20 записей в macOS Tahoe 26.6.2:
| Компонент | Записей |
|---|---|
| WebKit | 11 |
| Kernel | 3 |
| ImageIO | 2 |
| Audio | 1 |
| IOGPUFamily | 1 |
| WebKit History | 1 |
| WebKit Storage | 1 |
Тринадцать из двадцати записей относятся к семейству WebKit. Это форма релиза для браузерного движка. Остальные семь стоит рассмотреть внимательнее, и мы к ним ещё вернёмся.

Строка авторства с ИИ
Это по-настоящему новая часть релиза, и она находится на самом виду — в строках авторства Apple.
Девять идентификаторов CVE в macOS Tahoe 26.6.2 несут credit «OpenAI Codex Security - Amy Burnett»:
- CVE-2026-64780
- CVE-2026-64784 (совместный credit с Janggoon Lee из Out of Bounds)
- CVE-2026-65331
- CVE-2026-65332
- CVE-2026-65333
- CVE-2026-65334
- CVE-2026-65335
- CVE-2026-65337
- CVE-2026-65338
Все они относятся к WebKit. Их строки Impact — классический набор для браузерного движка: «Обработка вредоносно сформированного веб-контента может привести к неожиданному сбою Safari», «…может привести к повреждению памяти», «…может привести к неожиданному завершению процесса». А их описания — классические формулировки исправлений: улучшена обработка памяти, улучшена проверка границ, улучшено управление состоянием, улучшена блокировка.
В том же документе есть и десятый credit, тоже смежный с ИИ-темой: CVE-2026-64715 приписан «Hossein Lotfi (@hosselot) of TrendAI Zero Day Initiative» — давно существующей программе ZDI под её нынешним брендом.
Что это означает, а что нет
Это легко истолковать чрезмерно широко, поэтому давайте точно определим, что именно подтверждает строка авторства.
Что она подтверждает: именованная исследовательская инициатива в области безопасности, прямо построенная вокруг ИИ-модели для написания кода, произвела девять принятых, исправленных находок с присвоенным CVE в рамках одного цикла релизов WebKit. Это примерно 32% CVE в данном обновлении macOS и около 43% CVE семейства WebKit. Это реальные, подсчитанные цифры с собственной страницы Apple.
Чего она не подтверждает: никаких утверждений о том, как именно были найдены эти ошибки. Строка авторства Apple — это имя, а не описание методологии. Она не говорит, что модель нашла их автономно, не говорит, что человек не занимался триажем или минимизацией тестовых случаев, и не говорит, какая доля присланных находок была отклонена. Ни на один из этих вопросов публичные данные ответа не дают, и любой, кто утверждает обратное, домысливает.
Это также не значит, что WebKit внезапно стал менее безопасным. Фаззинг браузерных движков в поисках ошибок безопасности памяти был продуктивным занятием уже больше десяти лет, и причина, по которой эти находки выглядят как кластер, в том, что браузерные движки — крупнейшая поверхность атаки в ОС и легче всего поддаются массовому фаззингу. Изменилось то, кто именно занимается фаззингом и насколько дёшево это теперь обходится.
Материал 9to5Mac про Release Candidate 26.7 делает то же наблюдение под другим углом, отмечая, что «Apple ускоряет цикл релизов macOS, чтобы устранять уязвимости, обнаруженные с помощью ИИ-инструментов». Наш подсчёт — это конкретизированная версия этого утверждения.
Если хотите увидеть более широкий контекст того, как Apple доставляет такие исправления между полноценными обновлениями, наш гайд «Background Security Improvements в macOS Tahoe» объясняет механизм доставки, лежащий в основе всего этого.
Семь исправлений, которые получила только Tahoe
Уберите все записи семейства WebKit — и останется семь CVE. Это те, что описывают саму операционную систему, а не браузер, и именно из-за них это системное обновление, а не обновление Safari.
Kernel
CVE-2026-65343 — Impact: «Удалённый злоумышленник может вызвать неожиданное завершение работы системы». Description: «Проблема использования освобождённой памяти (use after free) устранена за счёт улучшенного управления памятью». Credit: Drinor Selmanaj (Sentry) и Surya Narayan Kushwaha.
Внимательно прочитайте эту строку Impact. Удалённый злоумышленник. Неожиданное завершение работы системы. Это удалённо вызываемый крах ядра — отказ в обслуживании (denial of service) Mac по сети. Apple не говорит, требуется ли злоумышленнику находиться в той же сети, должна ли быть включена какая-либо служба, и можно ли эксплуатировать эту use-after-free для чего-то большего, чем крах. Как всегда с use-after-free, «неожиданное завершение работы системы» — это те последствия, которые Apple готова назвать, а не обязательно потолок возможного.
CVE-2026-65349 — Impact: «Приложение может вызвать неожиданное завершение работы системы или прочитать память ядра». Description: «Проблема чтения за пределами границ (out-of-bounds read) устранена за счёт улучшенной проверки входных данных». Credit: анонимный исследователь.
CVE-2026-65330 — Impact: «Приложение может вызвать неожиданное завершение работы системы или повредить память ядра». Description: «Проблема устранена за счёт улучшенной обработки памяти». Credit: Bhaswanth Chigurupati, Billy Jheng Bing Jhong и Pan Zhenpeng (@Peterpan0927) из STAR Labs SG Pte. Ltd.
Последняя запись звучит наиболее серьёзно из всего релиза. «Повреждение памяти ядра» со стороны приложения — это тот примитив, из которого строятся побеги из песочницы и повышение привилегий. Для этого злоумышленнику всё равно нужно сначала запустить код на вашем Mac, и именно поэтому важны техники доставки вредоносного ПО, которые мы разбирали в статье «почему ваш Mac заблокировал вставку команды в Terminal»: самый сложный этап — первый, а ошибка в ядре — это то, что превращает первоначальный плацдарм в полный контроль.
ImageIO
CVE-2026-65346 — Impact: «Обработка изображения может привести к выполнению произвольного кода». Description: «Проблема переполнения целого числа (integer overflow) устранена за счёт улучшенной проверки входных данных». Credit: Meta Red Team X — Nik Tsytsarkin.
CVE-2026-65347 — Impact: «Обработка изображения может привести к отказу в обслуживании (denial-of-service)». Description: «Проблема устранена за счёт улучшенных проверок». Credit: Geonha Lee (@leegn4a).
ImageIO — это фреймворк, который декодирует файлы изображений повсюду в macOS: в превью Finder, Quick Look, вложениях Messages, Mail, Safari, Notes. Формулировка «обработка изображения может привести к выполнению произвольного кода» — это форма zero-click-ошибки, ведь на Mac вы часто «обрабатываете» изображение просто получая его и позволяя отрендерить миниатюру. Нет никаких признаков, что эта ошибка эксплуатировалась, и Apple не упоминает никакой эксплуатации. Но из всего, что есть в этом релизе, именно ошибка выполнения кода в ImageIO больше всего оправдывает то, что не стоит откладывать установку на пару недель.
Audio
CVE-2026-65339 — Impact: «Приложение может раскрыть конфиденциальную информацию пользователя». Description: «Логическая проблема устранена за счёт улучшенных проверок». Credit: Meta Red Team X — Nik Tsytsarkin.
IOGPUFamily
CVE-2026-64788 — Impact: «Обработка вредоносно сформированного веб-контента может привести к повреждению памяти». Description: «Проблема устранена за счёт улучшенной обработки памяти». Credit: f00l (@PPPF00L), 3ndy1 (@_3ndy1), Minghao Lin@Y1nkoc и 云散花折, а также Arjanit Isufi.
Это гибридный случай, и именно из-за него исправления только браузера недостаточно. Триггером служит веб-контент, но уязвимый код находится в драйвере ядра GPU, до которого добираются через пути рендеринга на базе WebGL и Metal. Одно только обновление Safari не устраняет ошибку в IOGPUFamily. Это как раз тот класс проблем, который ставит пользователей Sonoma и Sequoia в неловкое положение, — и это подводит нас к следующему разделу.
Safari 26.6.1: ровно та половина, что относится к WebKit
18 августа 2026 года Apple выпустила Safari 26.6.1 для macOS Sonoma и macOS Sequoia. Сопутствующего системного обновления ни для одной из этих ОС не было.
Мы напрямую сравнили идентификаторы CVE в двух документах. Результат оказался необычно чистым:
| Отношение | Количество |
|---|---|
| CVE присутствуют и в macOS 26.6.2, и в Safari 26.6.1 | 21 |
| CVE только в Safari 26.6.1 | 0 |
| CVE только в macOS Tahoe 26.6.2 | 7 |
Safari 26.6.1 — это строгое подмножество. Каждое исправление WebKit, WebKit History и WebKit Storage, которое получила Tahoe, получили через браузер и Sonoma с Sequoia. Семь исправлений, которые не перешли, — это ровно те семь записей вне WebKit, что перечислены выше: три в Kernel, два в ImageIO, один в Audio, один в IOGPUFamily.
Что это значит, если вы на Sonoma или Sequoia: установите Safari 26.6.1 — и ваша подверженность рискам браузерного движка сравняется с Tahoe. Чего у вас не будет, так это опубликованного исправления для проблем в kernel, ImageIO, Audio и IOGPUFamily.
Чего мы намеренно не утверждаем: что Sonoma и Sequoia из-за этого уязвимы к этим семи проблемам. Строка Apple «Available for» указывает macOS Tahoe, а Apple не публикует, содержат ли более старые системы те же участки кода. Иногда запись относится только к Tahoe, потому что ошибка была внесена именно в Tahoe. А иногда — потому что патч для более старой ОС ещё не вышел. Apple не говорит, какой из вариантов верен, и честная позиция здесь — признать, что мы не знаем.
Oakley трактует сроки как сигнал: «Это также говорит о том, что следующие обновления безопасности для Sonoma и Sequoia не близки». Это разумный вывод из релиза, ограниченного одним Safari, и его стоит взвесить, если вы сознательно остаётесь на более старой ОС. Это также согласуется со свидетельствами Release Candidate — 17 августа Apple выпустила macOS Sequoia 15.8 RC (сборка 24H16), так что системное обновление для Sequoia уже готовится, просто ещё не вышло.
Более полную картину того, сколько ещё продержится более старый Mac, смотрите в нашем материале «список совместимости на конец эпохи Intel Mac».
Две ветки Tahoe одновременно: 26.6.2 против 26.7
Это та часть, которая больше всего запутала людей, и её стоит разобрать подробно, потому что подобное повторится ещё не раз.
17 августа 2026 года Apple выпустила сразу оба следующих релиза:
- macOS Tahoe 26.6.2 (25G83) — финальный, публичный релиз безопасности, доступный всем через Software Update.
- macOS Tahoe 26.7 (25G220) — Release Candidate, вышедший в тот же день для разработчиков и участников публичного бета-канала, наряду с macOS Sequoia 15.8 RC (24H16).
Примечание к релизу Apple для 26.7 гласит: «Это обновление предоставляет исправления безопасности для вашего Mac». Примечание к Sequoia 15.8: «Это обновление предоставляет важные исправления безопасности и рекомендуется для всех пользователей». Ни то, ни другое не обещает новых функций. MacRumors отдельно сообщил, что RC 26.7 содержит строки, ссылающиеся на ещё не выпущенное оборудование — устройства для умного дома под кодовыми именами J490 и J491, а также AirPods с камерами, — что нормально для сборки, собранной близко к запуску оборудования, и ничего не говорит о самом обновлении.
На какой из них стоит быть? Если вы не участвуете в бета-программе, вопрос вообще не возникает: Software Update предложит вам 26.6.2, и это текущий релиз. Если же вы участвуете в канале разработчика или публичной беты, вашему Mac вместо этого предложат RC 26.7, и легко решить, что вы пропустили 26.6.2. Это не так — в том смысле, что RC является более поздней сборкой на той же ветке. Но вы при этом используете предрелизное ПО на машине, которая может быть вам важна, а это совсем другой компромисс, чем тот, на который вы соглашались, когда записывались в бету ради macOS 27.
Если вы записались в бету, чтобы попробовать macOS 27, а теперь обнаружили себя на RC-версии Tahoe, наши гайды «как безопасно установить публичную бету macOS 27» и «как откатиться с беты macOS 27 без потери данных» расскажут, как аккуратно выйти из канала.
Обратите внимание на номера сборок, потому что они противоречат интуиции: у 26.6.2 это 25G83, а у 26.7 — 25G220. Обе начинаются с 25G, а значит, обе — сборки поколения Tahoe с одной и той же базой, но числовой суффикс не образует простого порядка между релизами с разными номерами версий. Не пытайтесь судить о том, какое обновление «новее», исходя лишь из строки сборки.

Как установить обновление и что проверить в первую очередь
Для большинства людей это дело на две минуты без каких-либо драм. Ниже — те же шаги, которые мы рекомендуем для любого точечного релиза, в сжатом виде.
Перед обновлением
- Проверьте свободное место. Загрузка на Apple silicon занимает около 2,9 ГБ, а установщику нужно ещё и рабочее пространство сверх этого. Если Software Update отказывается работать или зависает, место на диске — первое, что стоит проверить; см. наш гайд «сбои обновления из-за нехватки места».
- Убедитесь, что недавно завершилось резервное копирование. Не потому, что это обновление рискованное, а потому что условие «недавно сделан бэкап» должно выполняться перед любой записью в ОС. Если Time Machine молча давал сбои, наш гайд по устранению неполадок Time Machine разбирает частые причины.
- Запишите текущую сборку. Меню Apple → About This Mac, затем щёлкните по номеру версии, чтобы увидеть номер сборки. Запишите его. Если что-то пойдёт не так, вы захотите знать, с чего начинали.
Установка
System Settings → General → Software Update. macOS Tahoe 26.6.2 должна появиться как «macOS Tahoe 26.6.2». Нажмите Update Now.
Если она не появляется:
- Дайте время. Apple раскатывает доступность обновления постепенно. Релиз, вышедший 17 августа, не будет предложен всем Mac именно 17 августа.
- Перезагрузитесь и проверьте снова. Это решает удивительно большую долю жалоб «обновление не появляется», включая те, что оставляют на форумах самой Apple по этому конкретному релизу.
- Проверьте, не участвуете ли вы в бета-канале. System Settings → General → Software Update → значок ⓘ рядом с Beta Updates. Если вы в бета-канале, вам предлагается другая сборка.
- Проверьте, не управляется ли ваш Mac централизованно. На рабочем Mac конфигурация MDM может откладывать обновления согласно политике. Наш гайд по корпоративному развёртыванию объясняет, как работают окна отсрочки.
Через Terminal можно увидеть, что именно предлагается вашему Mac на самом деле:
softwareupdate --list
А если хотите получить обновление без GUI:
sudo softwareupdate --install --all --restart
Если обновление прошло не так
На точечных релизах это случается очень редко, но современный процесс обновления иногда выглядит тревожно, хотя на деле почти всегда всё в порядке — большую часть обновления том Data размонтирован, поэтому Mac может «зависнуть» на индикаторе прогресса и выглядеть мёртвым, хотя на самом деле ничего не сломано. Полную последовательность восстановления мы описали в статье «что делать, если обновление macOS прошло не так», включая разницу между revive и restore и то, почему всегда стоит сначала пробовать revive.
Проблемы, о которых сообщают после 26.6.2
Мы тщательно разделяем эти сообщения, потому что релиз безопасности притягивает к себе абсолютно все жалобы из интернета, даже не связанные с ним.
Что задокументировала Apple: ничего. Нет ни одного документа поддержки Apple, описывающего известную проблему в 26.6.2, а примечания к релизу описывают только исправления безопасности.
Что сообщают пользователи, но это не подтверждено: чаще всего повторяется история о том, что у некоторых владельцев Studio Display XDR после обновления пропадает частота обновления 120 Гц, причём в нескольких сообщениях говорится, что отключение и повторное подключение кабеля её восстанавливает. Похожее сообщение циркулировало после 26.6 в июле. Тогда мы пометили это как неподтверждённое, и сейчас помечаем так же: нет подтверждения от Apple, нет устойчивой воспроизводимости, и нет отчётов, которые исключали бы влияние кабеля, док-станции или переменных прошивки. Если у вас этот дисплей и вы полагаетесь на 120 Гц, это повод проверить его после обновления, но не повод пропускать патч для kernel и ImageIO.
Что не является доказательством: тред на форуме, где кто-то обновился, а потом Mac стал тормозить. Точечные релизы запускают переиндексацию Spotlight, а переиндексация в течение нескольких часов выглядит в точности как деградация производительности. Мы подробно разбирали этот паттерн для релиза 26.6 в статье «почему ваш Mac греется после обновления macOS», и всё сказанное там применимо и здесь.
Стоит ли его устанавливать?
Короткий ответ: да, и достаточно оперативно.
Более развёрнутый ответ — по ситуациям:
| Ваша ситуация | Рекомендация |
|---|---|
| macOS Tahoe, личный Mac | Устанавливайте. Одной только записи о выполнении кода в ImageIO уже достаточно для обоснования. |
| macOS Tahoe, рабочий Mac, который нельзя потерять на час | Установите в течение недели, после проверенного бэкапа. Здесь нет новых функций, поэтому и ломать нечего нового. |
| macOS Sequoia или Sonoma | Установите Safari 26.6.1. Это то, что вам доступно, и оно закрывает 21 из 28 идентификаторов. |
| Участвуете в бете macOS 27 | Вы на ветке RC 26.7. Решите, хотите ли там оставаться; см. гайд по откату выше. |
| Управляете парком Mac | Учтите, что это бэкпорт из беты macOS 27, а значит, код уже прошёл через бета-тестирование. Стандартное поэтапное (ring) развёртывание. |
Единственный аргумент за то, чтобы подождать, — общий и применим всегда: если точечный релиз что-то ломает для конкретной конфигурации оборудования, это обычно всплывает в течение примерно недели. Взвесьте это против неисправленной ошибки декодирования изображений, которую может запустить файл, пришедший в Messages.
О чём Apple не рассказала
У каждого релиза безопасности есть пробелы, и назвать их вслух полезнее, чем делать вид, что их не существует.
- Apple не сообщила, эксплуатировалась ли хоть одна из этих проблем. Ни в одной записи нет формулировки «Apple is aware of a report that this issue may have been actively exploited» («Apple известно о сообщении, что эта проблема могла активно эксплуатироваться»). Это реальное и значимое отсутствие, а не недосмотр.
- Apple не объяснила, почему семь исправлений достались только Tahoe. Как говорилось выше, это может означать, что на более старых системах этих ошибок просто нет, а может — что патчи для старых систем ещё в пути. Apple никогда не различает эти два варианта.
- Apple не описала методологию Codex Security. Credit — это просто имя. Всё остальное о том, как были найдены эти девять ошибок, не опубликовано.
- Apple не опубликовала размер загрузки. Цифра 2,9 ГБ взята из разбора Oakley, а не от самой Apple.
- Apple не объяснила релиз с двумя ветками одновременно. Фраза «впервые доступны в бете macOS Golden Gate 27» — единственная подсказка, и мы трактуем её как бэкпорт. Эта трактовка согласуется со всеми наблюдаемыми фактами, но всё же остаётся трактовкой.
Решение распространённых проблем
macOS 26.6.2 не появляется в Software Update
Четыре причины, в порядке проверки: поэтапный раскат (подождите, затем перезагрузитесь), участие в бета-канале (вместо этого вы на ветке RC 26.7), отсрочка через MDM на управляемом Mac, и нехватка свободного места. Выполните softwareupdate --list, чтобы увидеть, что, по мнению вашего Mac, доступно, — это информативнее, чем GUI, потому что показывает метку и версию каждого предлагаемого обновления.
Обновление загрузилось, но не устанавливается
Сначала перезагрузитесь. Если снова не получилось, проверьте свободное место через df -h /System/Volumes/Data — установщику нужно заметно больше места, чем размер загрузки. Если и это не помогает, применим путь восстановления из нашего плейбука по обновлениям, прошедшим не так.
Мой Mac стал медленным и горячим после обновления
Почти всегда это переиндексация Spotlight. Откройте Activity Monitor, отсортируйте по CPU и найдите mds_stores и mdworker. Выполните mdutil -s -a, чтобы увидеть статус индексации. Дайте этому часы, а не минуты, и держите Mac подключённым к питанию. Не запускайте пересборку индекса принудительно — это обнулит отсчёт заново.
Safari 26.6.1 не появляется на моём Mac с Sonoma или Sequoia
Обновления Safari приходят через Software Update, как и любые другие, но иногда они указаны отдельно от системных обновлений. Проверьте softwareupdate --list конкретно на предмет записи Safari. Если на вашем Mac отключены автоматические обновления безопасности, самое быстрое решение — снова включить их в System Settings → General → Software Update → ⓘ.
Мой Studio Display XDR потерял 120 Гц после обновления
Неподтверждено и не признано Apple, но заявленный обходной путь — отключить и снова подключить кабель дисплея, а затем проверить System Settings → Displays. Если это не помогает, проверьте, нет ли у самого дисплея ожидающей установки прошивки, и сообщите об этом в Apple — непризнанная проблема остаётся непризнанной, пока о ней не заявит достаточно людей.
FAQ
Сколько уязвимостей исправляет macOS Tahoe 26.6.2?
Двадцать восемь уникальных идентификаторов CVE, организованных в двадцать записей на странице безопасности Apple. Обе цифры законны; разница в том, что некоторые записи объединяют несколько CVE под одним Impact и одним описанием исправления. Цифры, опубликованные в других источниках, могут отличаться, поскольку Apple время от времени дорабатывает эти страницы уже после публикации.
Почему Apple выпустила 26.6.2 и Release Candidate 26.7 в один день?
Потому что 26.6.2 — это бэкпорт. Собственные примечания Apple к релизу гласят, что исправления «впервые стали доступны в бете macOS Golden Gate 27». Вместо того чтобы придерживать их до 26.7 или до публичного выхода macOS 27, Apple немедленно доставила их в текущую ОС, пока 26.7 продолжал проходить цикл RC.
Доступна ли macOS Tahoe 26.7 прямо сейчас?
Не в виде финального релиза. На момент написания 26.7 существует только как Release Candidate (сборка 25G220), выпущенный 17 августа 2026 года для разработчиков и участников публичной беты. Страница релизов безопасности Apple по-прежнему указывает 26.6.2 как текущую версию macOS.
Что означает «OpenAI Codex Security» в credit-строках Apple?
Это указанное в credit название исследовательской инициативы в области безопасности, которая нашла и сообщила о девяти уязвимостях WebKit в этом релизе. Строки credit Apple называют тех, кто сообщил о проблеме, а не методы, поэтому credit говорит вам, кто сообщил об ошибке, и ничего не говорит о том, как она была найдена. Этот credit несут девять из 28 CVE в macOS 26.6.2, все — в WebKit.
Я на macOS Sequoia. Я защищён?
Частично. Safari 26.6.1, вышедший 18 августа 2026 года, содержит все 21 CVE семейства WebKit из этого релиза. В нём нет семи исправлений для Kernel, ImageIO, Audio и IOGPUFamily, и Apple не опубликовала, затрагивают ли они Sequoia. Уже существует Release Candidate Sequoia 15.8, так что системное обновление на подходе.
Нужно ли мне обновляться, если я использую Safari только для веб-сёрфинга?
Да. Среди семи исправлений вне WebKit есть запись ImageIO, чей Impact звучит как «обработка изображения может привести к выполнению произвольного кода», а обработка изображений происходит в Messages, Mail, превью Finder и Quick Look — не только в браузере. Ментальная модель «это касается только браузера» не покрывает этот релиз.
Изменится ли что-то заметное для меня после этого обновления?
Нет. Никаких новых функций, изменений интерфейса или задокументированных изменений поведения нет. Единственные видимые пользователю изменения версий — это переход Safari на 26.6.2 и приложения Passwords на 2.6.2.
Заключение
macOS Tahoe 26.6.2 — это рутинный релиз безопасности, в котором стоит запомнить две вещи.
Первая — структурная: Apple перенесла исправления из беты macOS 27 в выпускаемую ОС и прямо написала об этом. По мере приближения macOS 27 стоит ожидать этого чаще: исправление существует, бета его уже опробовала, и нет причин заставлять пользователей Tahoe его ждать. Побочный эффект — релизы вроде 17 августа, когда финальное обновление и Release Candidate следующей версии выходят в один день, и по-настоящему непонятно, на каком из них вам полагается быть. Ответ, если только вы сознательно не вступили в бету, — всегда финальный релиз.
Вторая — строка credit. Девять из двадцати восьми CVE от одной ИИ-инициативы, все в WebKit, — это не веха, которую объявила Apple, а просто запись в разделе благодарностей. Это не значит, что ваш Mac стал менее безопасным. Скорее наоборот: это ошибки, которые нашли и исправили до того, как кто-либо сообщил об их использовании. Но это значит, что экономика поиска ошибок безопасности памяти в браузерном движке изменилась, и темп релизов Apple заметно изменился вместе с ней.
Установите обновление. А затем, если вы всё ещё на Sonoma или Sequoia, установите Safari 26.6.1 и начните думать о тех семи исправлениях, которых у вас нет.
Похожие материалы: macOS Tahoe 26.6.1 и уязвимость Screen Sharing · macOS Tahoe 26.6: что нового и что было исправлено · объяснение Background Security Improvements · сбои вкладок Safari и feature flags WebKit
Источники: Apple, «About the security content of macOS Tahoe 26.6.2» (support.apple.com/en-us/148281, дата обращения 22 августа 2026) · Apple, «About the security content of Safari 26.6.1» (support.apple.com/en-us/148286, дата обращения 22 августа 2026) · Apple, «Apple security releases» (support.apple.com/en-us/100100, дата обращения 22 августа 2026) · Apple Developer, «macOS 26.6.2 (25G83)», 17 августа 2026 · The Eclectic Light Company, «Apple has released a security update to macOS Tahoe 26.6.2», 17 августа 2026 · The Eclectic Light Company, «Apple has released an update to Safari 26.6.1 for Sequoia and Sonoma», 18 августа 2026 · 9to5Mac, «Apple rolls out Release Candidates for macOS Tahoe 26.7 and macOS Sequoia 15.8», 17 августа 2026 · MacRumors, «macOS Tahoe 26.7 is Full of References to Unreleased Apple Products», 17 августа 2026.
