macOS Tahoe 26.6.2 安全更新:28 个 CVE,究竟是谁发现的

macOSTahoe ·
macOS Tahoe 26.6.2 安全更新:28 个 CVE,究竟是谁发现的

macOS Tahoe 26.6.2 修复了从 macOS 27 beta 回溯而来的 28 个 CVE,其中 9 个署名一支 AI 安全团队。本文梳理这次更新到底修了什么、又没修什么。

2026 年 8 月 17 日,Apple 发布了 macOS Tahoe 26.6.2(构建版本 25G83)。同一天,它还发布了 macOS Tahoe 26.7 的候选版本(Release Candidate)。第二天,又为 Sonoma 和 Sequoia 发布了 Safari 26.6.1。四十八小时内,两个不同分支,三次安全更新,没有一个带来新功能。

如果你留意了那周的报道,会看到差异极大的数字:20 个漏洞、22 个、28 个、13 个。这些媒体没有一家算错,只是各自统计的对象不同——而这种差异本身,恰恰能说明 Apple 发布安全信息的方式有些什么门道。

这次更新里还有一件事,是此前 macOS 安全文档里从未以这种规模出现过的:28 个 CVE 编号中有 9 个署名「OpenAI Codex Security」——一支使用 AI 编程模型来查找 WebKit 内存安全漏洞的研究团队。这大约占整批更新的三分之一,几乎是 Apple 本次修复的所有 WebKit 问题的一半。

核心要点

  • macOS Tahoe 26.6.2(构建版本 25G83,发布于 2026 年 8 月 17 日)在 20 个条目中修复了 28 个不同的 CVE 编号。 在 Apple 芯片 Mac 上下载体积约为 2.9 GB。Sequoia 和 Sonoma 没有对应的系统更新。
  • Apple 在自己的发布说明中写明,此次更新「提供了首次出现在 macOS Golden Gate 27 beta 中的安全修复」。 这是一次回溯移植(backport),而非常规的小版本更新,这也是它会与 26.7 候选版本同时存在的原因。
  • 9 个 CVE 署名「OpenAI Codex Security — Amy Burnett」。 这 9 个全部是 WebKit 内存安全问题。第十个相关署名归于「TrendAI Zero Day Initiative」。
  • 面向 Sonoma 和 Sequoia 的 Safari 26.6.1,恰好是这次更新中 WebKit 部分的子集——21 个 CVE,全部同时出现在 26.6.2 中,没有一个例外。我们逐一核对了每个编号。
  • 26.6.2 中有 7 个 CVE 在其他地方找不到对应修复:3 个 Kernel、2 个 ImageIO、1 个 Audio、1 个 IOGPUFamily。Apple 没有为 Sonoma 或 Sequoia 发布对应修复,也没有说明这些系统是否受影响。
  • 26.7 目前仍只是候选版本。 截至本文撰写时,macOS 的当前正式版本是 26.6.2;如果你加入了测试版渠道,看到的更新可能和其他人不一样。

Apple 实际发布了什么

我们先从没有争议的事实说起,因为它们都直接来自 Apple。

根据 Apple 开发者发布页面:macOS 26.6.2(25G83),日期为 2026 年 8 月 17 日。根据 Apple 安全发布索引,macOS Tahoe 26.6.2 标注为适用于 macOS Tahoe,发布于 2026 年 8 月 17 日;截至本文撰写时,该页面上 Apple 自己的说明写着「macOS 的最新版本是 26.6.2」。

这份安全文档本身开篇的一句话,值得反复读一读:

「此次更新提供了首次出现在 macOS Golden Gate 27 beta 中的安全修复。」

这不是通常的措辞。常规的 Tahoe 小版本更新修复的是在 Tahoe 上发现的 bug;而这一次,Apple 是把已经在 macOS 27 beta 中修好的问题,回溯搬回了正在发行的系统。这也完美解释了时间线:Apple 的工程重心已经转向 macOS 27,修复代码早已写好,与其等到 26.7 或秋季 macOS 27 正式发布,Apple 干脆直接切出一个回溯版本。

长期拆解每一次发布的 The Eclectic Light Company 的 Howard Oakley 在 8 月 17 日报告称,Apple 芯片版本的下载体积约为 2.9 GB,固件在 Apple 芯片上升级到 mBoot 18000.161.10、Intel 上升级到 2103.160.2.0.0,内置的 Safari 升级到 26.6.2(21624.5.1.11.3),唯一版本号发生变化的其他内置应用是 Passwords,从 2.6 升级到 2.6.2。他还指出 /System/Library 中的改动非常少,其中包括 AppleH13CameraInterface 和 AppleH16CameraInterface 内核扩展、AppleMatch 内核扩展,以及包括 CryptexKit、CryptexServer 和 SafariSafeBrowsing 在内的少数几个私有框架。

最后这个细节比看上去更重要。一次几乎不触碰 /System/Library、却升级了 Safari 和 WebKit 技术栈的更新,从结构上说,就是一次披着系统更新外衣的浏览器引擎安全更新。

为什么每家媒体报的数字都不一样

这正是让报道众说纷纭的分歧所在,而一旦看清楚,答案其实很简单。

Apple 的安全文档是按**条目(entry)**组织的,而不是按 CVE。每个条目包含组件名称、「适用于」一行、「影响」一行、「描述」一行,然后是一个或多个附带署名的 CVE 编号。大多数条目只对应一个 CVE,也有一些对应两三个——因为 Apple 把几个影响相同、修复描述相同的 bug 归并成了同一个条目。

按照 2026 年 8 月 22 日当时的 macOS Tahoe 26.6.2 页面统计:

MeasureCount
条目(组件区块)20
不同的 CVE 编号28

两个数字都没有错。Oakley 报的是 20,因为他数的是条目;报 28 的媒体数的是 CVE 编号。谁也没有在标题上灌水。

Safari 文档也是同样的情况。Safari 26.6.1 有 13 个条目、21 个不同的 CVE 编号。Oakley 报的是 13。至少有一家媒体报了 22,比我们统计的多一个;Apple 有时会在发布后修订这些页面,而 Oakley 的文章本身就带有「Updated 06:50 GMT 18 August 2026(2026 年 8 月 18 日 GMT 06:50 更新)」的时间戳,如果页面在发布和我们查阅之间多出了一个条目,就能解释这个差异。我们报告的是自己在 8 月 22 日统计的数字,并且把统计方法交代清楚,方便你自行核对。

实用的教训是: 当一篇安全报道只给你一个数字、却不交代统计方法时,你根本无法判断它指的是条目还是 CVE——而在这次更新里,两者相差达 40%。遇到这种情况,先问清楚是哪一种。

按组件拆分

macOS Tahoe 26.6.2 的 20 个条目,按组件拆分如下:

ComponentEntries
WebKit11
Kernel3
ImageIO2
Audio1
IOGPUFamily1
WebKit History1
WebKit Storage1

20 个条目里有 13 个属于 WebKit 家族,这正是一次浏览器引擎更新该有的样子。剩下的 7 个才是真正值得细读的部分,我们稍后会回来详细讲。

列出 CVE 条目的 Apple 安全发布说明

AI 署名这条线索

这是本次更新中真正称得上「新」的部分,而它就明晃晃地写在 Apple 的署名栏里。

macOS Tahoe 26.6.2 中有 9 个 CVE 编号署名为 「OpenAI Codex Security - Amy Burnett」:

  • CVE-2026-64780
  • CVE-2026-64784(与 Out of Bounds 的 Janggoon Lee 共同署名)
  • CVE-2026-65331
  • CVE-2026-65332
  • CVE-2026-65333
  • CVE-2026-65334
  • CVE-2026-65335
  • CVE-2026-65337
  • CVE-2026-65338

这 9 个全部属于 WebKit。它们的「影响」描述都是浏览器引擎的经典套路:「处理恶意构造的网页内容可能导致 Safari 意外崩溃」「……可能导致内存损坏」「……可能导致进程意外崩溃」。修复描述也是经典配方:改进内存处理、改进边界检查、改进状态管理、改进锁机制。

同一份文档里还有第十个与 AI 相关的署名:CVE-2026-64715 署名给了「TrendAI Zero Day Initiative 的 Hossein Lotfi (@hosselot)」——也就是那个历史悠久的 ZDI 计划在其现有品牌下的名字。

这说明了什么,又没说明什么

这一点很容易被过度解读,所以我们需要精确说明,署名栏到底能支撑什么结论。

它能支撑的结论是: 一支明确围绕 AI 编程模型构建的具名安全团队,在单个 WebKit 发布周期里,产出了 9 个被接受、被修复、被分配 CVE 编号的发现。这大约占本次 macOS 更新中 CVE 总数的 32%,约占 WebKit 家族 CVE 的 43%。这些都是从 Apple 官方页面上实实在在统计出来的数字。

它不能支撑的结论是: 任何关于这些 bug究竟是如何被发现的说法。Apple 的署名栏只是一个名字,不是方法论声明。它没有说模型是自主发现的,没有说没有人参与分诊或精简测试用例,也没有说提交内容中有多大比例被拒绝。这些问题在公开记录中都没有答案,任何告诉你别的说法的人,都是在自行推测。

这也不意味着 WebKit 突然变得不安全了。对浏览器引擎做模糊测试(fuzzing)以寻找内存安全 bug,是十多年来一直行之有效的做法;这些发现之所以看起来扎堆出现,是因为浏览器引擎是操作系统中攻击面最大、也最容易大规模模糊测试的部分。真正变化的,是「谁在做模糊测试」以及「做起来有多便宜」。

9to5Mac 在报道 26.7 候选版本时,从另一个角度提出了同样的观察,指出「Apple 一直在加快 macOS 的发布节奏,以应对借助 AI 工具发现的漏洞」。而我们的统计,正是这一说法的具体量化版本。

如果你想了解 Apple 如何在两次完整更新之间发布这些修复的更广背景,我们的《macOS Tahoe 后台安全改进机制详解》一文讲清了背后的分发机制。

只有 Tahoe 拿到的那七个修复

剔除所有 WebKit 家族的条目后,还剩下 7 个 CVE。它们描述的是操作系统本身,而不是浏览器——也正因为它们的存在,这才是一次系统更新,而不只是一次 Safari 更新。

Kernel

CVE-2026-65343 ——影响:「远程攻击者可能导致系统意外终止。」描述:「通过改进内存管理解决了一个释放后使用(use after free)问题。」署名:Drinor Selmanaj(Sentry)与 Surya Narayan Kushwaha。

仔细读这条影响描述:远程攻击者。系统意外终止。这是一个可远程触发的内核崩溃——相当于从网络上对一台 Mac 发起拒绝服务攻击。Apple 没有说明是否需要攻击者与目标处于同一网络、是否需要开启某项服务,也没有说明这个释放后使用问题除了导致崩溃之外是否还能被进一步利用。和所有释放后使用漏洞一样,「系统意外终止」只是 Apple 愿意公开承认的影响,未必是这个漏洞能造成的上限。

CVE-2026-65349 ——影响:「App 可能导致系统意外终止或读取内核内存。」描述:「通过改进输入验证解决了一个越界读取问题。」署名:一位匿名研究者。

CVE-2026-65330 ——影响:「App 可能导致系统意外终止或损坏内核内存。」描述:「通过改进内存处理解决了该问题。」署名:STAR Labs SG Pte. Ltd. 的 Bhaswanth Chigurupati、Billy Jheng Bing Jhong 和 Pan Zhenpeng (@Peterpan0927)。

最后这一条,是本次更新中听起来最严重的条目。App「损坏内核内存」,正是沙盒逃逸和权限提升赖以构建的基本原语。不过它仍然要求攻击者先让代码在你的 Mac 上跑起来,这也正是我们在《为什么你的 Mac 会拦截 Terminal 粘贴》一文中讨论的恶意软件投递手法之所以重要的原因:第一阶段才是真正的难点,而内核漏洞的作用,是把一个立足点变成完全控制权。

ImageIO

CVE-2026-65346 ——影响:「处理图像可能导致任意代码执行。」描述:「通过改进输入验证解决了一个整数溢出问题。」署名:Meta Red Team X 的 Nik Tsytsarkin。

CVE-2026-65347 ——影响:「处理图像可能导致拒绝服务。」描述:「通过改进检查解决了该问题。」署名:Geonha Lee (@leegn4a)。

ImageIO 是 macOS 中到处都在用的图像解码框架——Finder 预览、快速查看(Quick Look)、信息附件、邮件、Safari、备忘录,无一例外。「处理图像可能导致任意代码执行」正是零点击漏洞的典型形态,因为在 Mac 上,你「处理」一张图像往往只是接收它、让缩略图渲染出来这么简单。没有迹象表明这个漏洞已被利用,Apple 也没有提及任何利用情况。但在本次更新的所有条目中,一个 ImageIO 代码执行漏洞,是最能说服你不要拖上两周才安装的那一个。

Audio

CVE-2026-65339 ——影响:「App 可能泄露敏感用户信息。」描述:「通过改进检查解决了一个逻辑问题。」署名:Meta Red Team X 的 Nik Tsytsarkin。

IOGPUFamily

CVE-2026-64788 ——影响:「处理恶意构造的网页内容可能导致内存损坏。」描述:「通过改进内存处理解决了该问题。」署名:f00l (@PPPF00L)、3ndy1 (@_3ndy1)、Minghao Lin@Y1nkoc 与云散花折,以及 Arjanit Isufi。

这一条是个混合体,也正是「只打浏览器补丁不够」的原因所在。触发条件是网页内容,但存在漏洞的代码却是 GPU 内核驱动,需要经由 WebGL 和基于 Metal 的渲染路径才能触发。仅仅更新 Safari,并不能修复 IOGPUFamily 中的这个 bug。正是这一类问题,把 Sonoma 和 Sequoia 用户置于一个尴尬的位置——这就引出了下一节的内容。

Safari 26.6.1:恰好是 WebKit 那一半

2026 年 8 月 18 日,Apple 为 macOS Sonoma 和 macOS Sequoia 发布了 Safari 26.6.1。这两个系统都没有配套的系统更新。

我们直接比对了两份文档中的 CVE 编号,结果异常干净:

RelationshipCount
同时出现在 macOS 26.6.2 和 Safari 26.6.1 中的 CVE21
仅出现在 Safari 26.6.1 中的 CVE0
仅出现在 macOS Tahoe 26.6.2 中的 CVE7

Safari 26.6.1 是一个严格的子集。Tahoe 获得的每一个 WebKit、WebKit History 和 WebKit Storage 修复,Sonoma 和 Sequoia 都通过浏览器同样拿到了。没有跨过来的那 7 个,恰好就是前文列出的 7 个非 WebKit 条目:3 个 Kernel、2 个 ImageIO、1 个 Audio、1 个 IOGPUFamily。

如果你在用 Sonoma 或 Sequoia,这意味着: 安装 Safari 26.6.1 之后,你在浏览器引擎层面的风险敞口就和 Tahoe 持平了。你没有的,是针对 kernel、ImageIO、Audio 和 IOGPUFamily 这几个问题的已发布修复。

我们刻意不敢下的结论是: Sonoma 和 Sequoia 因此就一定受这 7 个问题影响。Apple 的「适用于」一栏写的是 macOS Tahoe,Apple 并没有公开说明旧系统是否包含相同的代码路径。有些条目只标注 Tahoe,是因为这个 bug 就是在 Tahoe 中才引入的;有些则只是因为旧系统的补丁还没发布。Apple 没有说明是哪一种情况,诚实的说法是:我们不知道。

Oakley 把这个时间点也解读为一个信号:「这也表明,Sonoma 和 Sequoia 的下一次安全更新不会马上到来。」这是从一次「只发 Safari」的更新中得出的合理推断,如果你是主动选择留在旧系统上,这一点值得掂量。它也和候选版本的证据相吻合——Apple 在 8 月 17 日发布了 macOS Sequoia 15.8 RC(构建版本 24H16),说明 Sequoia 的系统更新已经在路上,只是还没正式发布。

关于旧款 Mac 还能撑多久这个更完整的问题,可以参考我们的《Intel Mac 时代终结兼容性清单》。

同时存在的两条 Tahoe 分支:26.6.2 对比 26.7

这是最让人困惑的部分,值得说清楚,因为这种情况以后还会再发生。

2026 年 8 月 17 日,Apple 同时发布了以下两者:

  • macOS Tahoe 26.6.2(25G83)——正式的公开安全发布版本,所有人都能通过「软件更新」获取。
  • macOS Tahoe 26.7(25G220)——候选版本,同一天面向开发者和公开测试版渠道发布,与之同时发布的还有 macOS Sequoia 15.8 RC(24H16)。

Apple 为 26.7 撰写的发布说明写着「此次更新为你的 Mac 提供安全修复」。Sequoia 15.8 的说明写着「此次更新提供重要的安全修复,建议所有用户安装」。两者都没有承诺任何新功能。MacRumors 另外报道称,26.7 RC 中包含指向未发布硬件的字符串——代号 J490 和 J491 的家居配件,以及带摄像头的 AirPods——这在临近硬件发布前切出的构建版本中很常见,对更新本身没有任何说明意义。

你应该用哪一个? 如果你没有加入测试版计划,这个问题根本不存在:「软件更新」会给你提供 26.6.2,那就是当前的正式版本。如果你确实加入了开发者或公开测试版渠道,你的 Mac 会转而收到 26.7 RC,这时很容易误以为自己错过了 26.6.2。其实并没有——从同一分支上更晚构建版本的意义上说,RC 已经包含了它。但你现在跑的是预发布软件,装在一台你可能很在意的设备上,这和你当初报名 macOS 27 测试版时所接受的取舍已经不一样了。

如果你是为了体验 macOS 27 才加入测试,结果却发现自己跑的是 Tahoe RC,我们的《如何安全安装 macOS 27 公开测试版》和《如何从 macOS 27 测试版无损降级回 Tahoe》两篇指南,讲清了如何干净利落地退出这条渠道。

留意一下构建版本号,因为它们并不直观:26.6.2 是 25G83,26.7 是 25G220。两者都以 25G 开头,说明都是同一基础上的 Tahoe 世代构建版本,但后缀数字并不能在不同版本号的发布之间简单地表示先后顺序。不要单凭构建版本字符串去判断哪个更「新」。

macOS Tahoe 上的软件更新面板

如何安装,以及安装前先检查什么

对大多数人来说,这就是一件两分钟搞定、毫无波澜的小事。下面这些步骤,和我们对任何小版本更新的建议是一样的,这里做了精简。

更新前

  1. 检查可用空间。 Apple 芯片版本的下载体积约为 2.9 GB,安装程序还需要额外的工作空间。如果「软件更新」拒绝执行或卡住不动,存储空间是第一个该排查的地方——参见我们的《空间不足导致更新失败》指南。
  2. 确认最近完成过一次备份。 不是因为这次更新有风险,而是因为在任何系统层面的写入操作之前,「最近有备份」都应该是常态。如果你的 Time Machine 一直在悄悄失败,我们的《Time Machine 故障排查指南》覆盖了常见原因。
  3. 记下你当前的构建版本。 点击 Apple 菜单 → 关于本机,然后点击版本号即可显示构建版本。把它记下来——万一出了问题,你会需要知道自己是从哪个版本升上来的。

安装

系统设置 → 通用 → 软件更新。macOS Tahoe 26.6.2 应该会以「macOS Tahoe 26.6.2」的名称出现。点击「立即更新」。

如果没有出现:

  • 再等等。 Apple 是分批推送更新的。一个 8 月 17 日发布的版本,不会在 8 月 17 日当天就推送给所有 Mac。
  • 重启后再检查一次。 这能解决相当一部分「不显示」的问题,包括 Apple 自己的讨论区里针对这次更新的反馈。
  • 检查自己是否加入了测试版渠道。 系统设置 → 通用 → 软件更新 → 「测试版更新」旁边的 ⓘ。如果你在测试版渠道上,系统推送给你的会是另一个构建版本。
  • 检查你的 Mac 是否受管理。 在办公用 Mac 上,MDM 配置可能会按策略推迟更新。我们的《企业部署指南》讲解了延迟窗口的工作方式。

通过终端,你可以查看 Mac 实际被推送了什么:

softwareupdate --list

如果你想跳过图形界面直接安装更新:

sudo softwareupdate --install --all --restart

如果更新出了问题

小版本更新出问题的情况非常少见,但现代更新流程失败时的样子往往看着吓人、实际却没什么大不了——更新过程的大部分时间里,你的 Data 卷是处于卸载状态的,所以 Mac 停在进度条上看起来像是死机了,但其实什么都没坏。我们在《macOS 更新出问题该怎么办》一文中写下了完整的恢复流程,包括「revive」和「restore」的区别,以及为什么你应该始终先尝试 revive。

26.6.2 之后被报告的问题

我们会仔细区分这些问题,因为一次安全更新总会把网上所有不相关的抱怨都吸引过来。

Apple 官方记录在案的: 什么都没有。目前没有任何 Apple 支持文档描述 26.6.2 中的已知问题,发布说明也只提到安全修复。

用户报告、尚未确认的: 被提及最多的一条是,部分 Studio Display XDR 用户发现更新后 120 Hz 刷新率无法使用,少数报告称拔插一次线缆能恢复正常。7 月的 26.6 之后也流传过类似报告。我们当时把它标记为「未确认」,现在仍然如此:没有 Apple 官方确认,没有稳定的复现方式,也没有任何报告能把它和线缆、扩展坞或固件这些变量区分开来。如果你正好拥有这款显示器又依赖 120 Hz,这是更新后值得检查的理由,但不是跳过一个 kernel 和 ImageIO 补丁的理由。

不能算作证据的: 论坛上有人说更新之后 Mac 变卡了。小版本更新会触发 Spotlight 重建索引,而重建索引在几个小时内看起来就和性能倒退一模一样。我们在 26.6 发布时的《为什么更新后 Mac 会发热》一文中详细讲过这个规律,这次同样适用。

你该安装吗?

简单说:应该安装,而且最好尽快。

详细版本,按情况区分:

You areRecommendation
使用 macOS Tahoe 的个人 Mac安装。光是那个 ImageIO 代码执行条目,就足够构成理由。
使用 macOS Tahoe、经不起停机一小时的生产 Mac在确认备份完成后,一周内安装。这次更新不带任何新功能,也就没有新东西可能出问题。
使用 macOS Sequoia 或 Sonoma安装 Safari 26.6.1。这是你能拿到的全部,覆盖了 28 个编号中的 21 个。
加入了 macOS 27 测试版你现在在 26.7 RC 分支上。是否要留在这条分支,自己决定;参见上文的降级指南。
管理一批 Mac 设备注意这是从 macOS 27 beta 回溯而来的代码,已经经过了测试版的实际检验。按标准的分批部署(ring deployment)流程推进即可。

唯一支持「再等等」的理由,是那条放之四海皆准的通用理由:如果一次小版本更新在某种特定硬件配置上出了问题,通常一周之内就会暴露出来。但要拿它去权衡的,是一个未修复的、光靠一个文件传到「信息」里就能触发的图像解码漏洞。

Apple 没有告诉我们的事

每一次安全发布都有空白,把这些空白点出来,比假装它们不存在更有用。

  • Apple 没有说明这些漏洞中是否有任何一个已被利用。 没有一个条目带有「Apple 已知悉一份报告,称该问题可能已被主动利用」这样的措辞。这是一个真实且有意义的缺失,而不是疏漏。
  • Apple 没有说明为什么有 7 个修复只针对 Tahoe。 如前所述,这可能意味着这些 bug 在旧系统上根本不存在,也可能只是旧系统的补丁还没到。Apple 从未区分这两种情况。
  • Apple 没有描述 Codex Security 的方法论。 署名只是一个名字,关于这 9 个 bug 是如何被发现的其他一切,都没有公开。
  • Apple 没有公布下载体积。 2.9 GB 这个数字来自 Oakley 的拆解,而不是 Apple 官方数据。
  • Apple 没有解释为什么同时存在两条分支的发布。 「首次出现在 macOS Golden Gate 27 beta 中」这句话是唯一的线索,我们把它解读为一次回溯移植。这种解读符合所有可观察到的事实,但它终究只是一种解读。

常见问题排查

macOS 26.6.2 没有出现在软件更新中

四种可能的原因,按排查顺序:分批推送(先等待,再重启)、加入了测试版渠道(你实际在 26.7 RC 分支上)、受管理 Mac 上的 MDM 延迟策略,以及可用空间不足。运行 softwareupdate --list 查看你的 Mac 认为当前有哪些可用更新——它比图形界面提供的信息更详细,因为它会显示每一个待推送更新的标签和版本号。

更新已下载但无法安装

先重启。如果再次失败,用 df -h /System/Volumes/Data 检查可用空间——安装程序所需的空间要明显大于下载体积本身。如果依然失败,可以参考我们《更新出问题该怎么办》一文中的恢复流程。

更新后我的 Mac 变慢发热

几乎总是 Spotlight 重建索引导致的。打开活动监视器,按 CPU 排序,找 mds_stores 和 mdworker 这两个进程。用 mdutil -s -a 查看索引状态。给它几个小时而不是几分钟的时间,并让 Mac 保持插电状态。不要强制重建索引——那样只会让计时重新开始。

Safari 26.6.1 没有出现在我的 Sonoma 或 Sequoia Mac 上

Safari 更新和其他更新一样通过「软件更新」推送,但有时会和系统更新分开列出。用 softwareupdate --list 专门查找 Safari 相关条目。如果你的 Mac 关闭了自动安全更新,在系统设置 → 通用 → 软件更新 → ⓘ 中重新开启,是最快的解决办法。

更新后我的 Studio Display XDR 失去了 120 Hz

这个问题尚未确认,Apple 也没有承认,但据报告的应急做法是拔掉再重新插上显示器线缆,然后在系统设置 → 显示器中检查。如果这样仍不能恢复,检查一下显示器自身是否有待安装的固件,并向 Apple 提交反馈——一个没被承认的问题,只有足够多人反馈之后才会被承认。

FAQ

macOS Tahoe 26.6.2 修复了多少个漏洞?

28 个不同的 CVE 编号,在 Apple 的安全页面上被组织成 20 个条目。两个数字都是合法的,区别只在于部分条目把几个 CVE 归并到了同一个「影响」和同一段修复描述下。其他地方公布的数字可能有出入,因为 Apple 有时会在发布后修订这些页面。

为什么 Apple 会在同一天发布 26.6.2 和 26.7 候选版本?

因为 26.6.2 是一次回溯移植。Apple 自己的发布说明写着,这些修复「首次出现在 macOS Golden Gate 27 beta 中」。与其等到 26.7 或 macOS 27 正式发布,Apple 选择立即把它们发布到当前系统上,同时让 26.7 继续走完它的候选版本周期。

macOS Tahoe 26.7 现在能用了吗?

还没有正式版。截至本文撰写时,26.7 只以候选版本(构建版本 25G220)的形式存在,于 2026 年 8 月 17 日发布给开发者和公开测试用户。Apple 的安全发布页面上,macOS 的当前版本仍然显示为 26.6.2。

Apple 署名中的「OpenAI Codex Security」是什么意思?

这是一支安全研究团队的署名,他们发现并报告了本次更新中 9 个 WebKit 漏洞。Apple 的署名栏标注的是报告者,而不是方法,所以署名只能告诉你是谁报告了这个问题,而无法说明它是如何被发现的。macOS 26.6.2 的 28 个 CVE 中,有 9 个带有这个署名,全部属于 WebKit。

我用的是 macOS Sequoia,我受保护吗?

部分受保护。2026 年 8 月 18 日发布的 Safari 26.6.1,包含了本次更新中全部 21 个 WebKit 家族 CVE。它不包含那 7 个 Kernel、ImageIO、Audio 和 IOGPUFamily 修复,而 Apple 也没有公开说明 Sequoia 是否受这些问题影响。目前已经存在 Sequoia 15.8 候选版本,说明系统更新正在路上。

如果我只用 Safari 上网,还需要更新吗?

需要。那 7 个非 WebKit 修复中,就包括一个影响描述为「处理图像可能导致任意代码执行」的 ImageIO 条目,而图像处理会发生在信息、邮件、Finder 预览和快速查看里,不只是在浏览器里。「只用浏览器就够了」这种想法,无法覆盖这次更新。

这次更新会改变任何我能看到的东西吗?

不会。没有新功能,没有界面变化,也没有任何有记录的行为改变。唯一用户能看到的版本变化,是 Safari 升级到 26.6.2、Passwords 应用升级到 2.6.2。

结语

macOS Tahoe 26.6.2 是一次常规的安全发布,其中有两点值得记住。

第一点是结构性的:Apple 把 macOS 27 beta 中的修复回溯移植到了正在发行的系统里,并且白纸黑字地写明了这一点。随着 macOS 27 临近,预计还会看到更多这样的操作——修复已经存在,测试版也已经验证过它,没有理由再让 Tahoe 用户干等。这样做的副作用,就是像 8 月 17 日这样的发布:正式更新和下一代版本的候选版本在同一天落地,让人真的搞不清自己该用哪一个。答案是,除非你主动加入了测试版,否则永远选正式版。

第二点是署名栏。28 个 CVE 里有 9 个来自一支 AI 驱动的研究团队,全部集中在 WebKit——这不是 Apple 官宣的什么里程碑,只是安安静静地躺在致谢名单里。这并不意味着你的 Mac 变得不那么安全了;恰恰相反,这些 bug 是在被任何人报告用于实际攻击之前就被发现并修复的。但这确实说明,在浏览器引擎中寻找内存安全漏洞的经济账已经变了,而 Apple 的发布节奏,也随之发生了肉眼可见的变化。

安装这次更新。然后,如果你还在用 Sonoma 或 Sequoia,安装 Safari 26.6.1,并开始认真考虑一下你还缺的那 7 个修复。

延伸阅读:macOS Tahoe 26.6.1 与屏幕共享漏洞 · macOS Tahoe 26.6:新增了什么,修复了什么 · 后台安全改进机制详解 · Safari 标签页崩溃与 WebKit 功能开关

来源: Apple,《About the security content of macOS Tahoe 26.6.2》(support.apple.com/en-us/148281,检索于 2026 年 8 月 22 日)· Apple,《About the security content of Safari 26.6.1》(support.apple.com/en-us/148286,检索于 2026 年 8 月 22 日)· Apple,《Apple security releases》(support.apple.com/en-us/100100,检索于 2026 年 8 月 22 日)· Apple Developer,《macOS 26.6.2 (25G83)》,2026 年 8 月 17 日 · The Eclectic Light Company,《Apple has released a security update to macOS Tahoe 26.6.2》,2026 年 8 月 17 日 · The Eclectic Light Company,《Apple has released an update to Safari 26.6.1 for Sequoia and Sonoma》,2026 年 8 月 18 日 · 9to5Mac,《Apple rolls out Release Candidates for macOS Tahoe 26.7 and macOS Sequoia 15.8》,2026 年 8 月 17 日 · MacRumors,《macOS Tahoe 26.7 is Full of References to Unreleased Apple Products》,2026 年 8 月 17 日。