苹果公司周二发布了首轮后台安全改进,修复了影响iOS、iPadOS和macOS的WebKit安全漏洞。
该漏洞编号为CVE-2026-20643,被描述为WebKit导航API中的跨源问题。攻击者可以利用恶意制作的网页内容绕过同源策略。
受影响的系统版本
该漏洞影响iOS 26.3.1、iPadOS 26.3.1、macOS 26.3.1和macOS 26.3.2版本。苹果已通过改进输入验证的方式,在iOS 26.3.1 (a)、iPadOS 26.3.1 (a)、macOS 26.3.1 (a)和macOS 26.3.2 (a)版本中修复了这一问题。安全研究员Thomas Espach发现并报告了这一漏洞。
后台安全改进功能
苹果表示,后台安全改进旨在为Safari浏览器、WebKit框架栈和其他系统库等组件提供轻量级安全发布。这种机制通过小型持续安全补丁的形式提供修复,而不是作为大型软件更新的一部分发布。
该功能在iOS 26.1、iPadOS 26.1和macOS 26及之后版本中受到支持并默认启用。如果发现兼容性问题,改进可能会被临时移除,然后在后续软件更新中进行增强。
用户可以通过设置应用中的隐私和安全菜单控制后台安全改进。为确保自动安装,建议保持"自动安装"选项开启。值得注意的是,如果用户选择禁用此设置,他们将不得不等到下一次软件更新才能获得这些改进。从这个角度来看,该功能类似于苹果在iOS 16中引入的快速安全响应功能。
苹果在帮助文档中指出:"如果已应用后台安全改进,而您选择将其移除,您的设备将回退到基准软件更新版本,不会应用任何后台安全改进。"
近期安全动态
这一更新距离苹果修复一个被积极利用的零日漏洞仅过去一个多月。该漏洞影响iOS、iPadOS、macOS Tahoe、tvOS、watchOS和visionOS系统,可能导致任意代码执行。
上周,苹果还扩展了对四个安全漏洞的补丁修复,这些漏洞曾被Coruna漏洞利用工具包武器化利用。
Q&A
Q1:什么是后台安全改进功能?
A:后台安全改进是苹果推出的一种轻量级安全更新机制,专门用于Safari浏览器、WebKit框架和系统库等组件。它通过小型持续补丁的形式提供安全修复,无需等待大型系统更新,类似于iOS 16中的快速安全响应功能。
Q2:CVE-2026-20643漏洞有什么危害?
A:这是WebKit导航API中的跨源漏洞,攻击者可以通过恶意制作的网页内容绕过同源策略。同源策略是网页安全的重要机制,一旦被绕过,可能导致敏感数据泄露或其他安全威胁。
Q3:如何确保设备自动获得后台安全改进?
A:用户需要在设置应用的隐私和安全菜单中保持"自动安装"选项开启。如果禁用此设置,用户将无法及时获得安全修复,需要等到下次大型软件更新才能获得这些改进。
好文章,需要你的鼓励
英国国家医疗服务(NHS)正将无人机纳入常规医疗物流体系。自今年2月起,无人机每天在雷恩斯公园和圣乔治医院之间运送血液等诊断样本,飞行仅需3分钟,比公路运输快约85%,且碳排放减少高达98%。目前已有逾2000名患者受益。NHS计划将该服务扩展至圣赫利尔、克罗伊登等多家医院,最终惠及约180万名患者。该网络由英国医疗初创公司Apian与谷歌旗下Wing合作运营。
AgentLens是Explyt公司联合俄罗斯学术机构开发的AI编程助手评测基准,通过分析完整人机交互轨迹而非仅看最终结果,从五个维度评估代码智能体的真实表现。
边缘AI计算厂商Aetina宣布,将在其DeviceEdge AIE-KT风冷系列和新款AIE-PT无风扇平台上支持英伟达全新Jetson T3000和T2000模块。T3000基于Blackwell GPU,最高提供865 FP4 TFLOPS算力,功耗70W;T2000则提供400 FP4 TFLOPS,面向视觉AI代理和自主移动机器人等场景。两款模块预计2027年第一季度上市,支持Nemotron、Cosmos 3等英伟达AI软件生态。
韩国梨花女子大学提出Splash框架,通过识别AI模型中的"休眠参数"并只在其中训练触觉能力,让小型多模态AI在学会感知材质触感的同时,完整保留原有视觉语言推理能力。