Hvad Apple offentliggjorde den 27. juli
Apples sikkerhedssider blev fyldt i én samlet blok den 27. juli. macOS Tahoe 26.6 udkom som build 25G72 med 155 entydige CVE-betegnelser og med Safari 26.6 ved siden af. iOS 26.6 og iPadOS 26.6 opregnede 78 selvstændige sårbarhedsposter knyttet til 87 entydige CVE'er. Opdateringerne til watchOS, tvOS og visionOS 26.6 stod for yderligere 194, når overlappet mellem platformene var fjernet.
De nævnte komponenter læses som en opgørelse over hele systemet snarere end over ét svagt hjørne. På telefonen rører rettelserne ved kernen, WebKit, den trådløse forbindelse, Siri, App Store, MediaRemote, ImageIO, SceneKit, libc, CloudAttestation, Game Center, Tilgængelighed og Kontakter. På Mac'en er beskrivelserne mere kontante: huller, der kunne lade et program opnå administratorrettigheder, slippe ud af sit afgrænsede miljø, omgå Gatekeeper, gå uden om indstillingerne for private oplysninger eller nå beskyttede data.
Apple siger ikke, at nogen af dem blev udnyttet, før opdateringerne udkom, og intet medie har fremlagt det modsatte. At tælle dem er mærkværdigt svært: fagblade, der arbejder ud fra samme Apple-dokument, når frem til tal mellem omkring 130 og 155, alt efter om de tæller poster eller betegnelser. Den spredning er en småting, men den viser, at opgørelsen er skrevet til at blive læst af et menneske og ikke behandlet af et værktøj.
De syv forsøg er den del, der er værd at læse
Det afgørende ligger ikke i antallet af CVE'er. macOS Sequoia 15.7.8 og macOS Sonoma 14.8.8 udkom samme dag, og de nåede frem til udgivelse først, efter at Apple havde udsendt syv udgivelseskandidater. En femte kandidat den 13. juli var allerede usædvanlig nok til at blive omtalt som sjælden i sig selv. Derefter fulgte to mere.
Læs det som et teknisk signal, ikke som en kuriositet. En udgivelseskandidat er den build, en leverandør anser for færdig. At udsende syv af dem betyder, at Apple gentagne gange troede, tilbageføringen var færdig, og gentagne gange opdagede, at den ikke var det. Den nuværende gren, Tahoe, havde ikke brug for den frem og tilbage: den blev skrevet én gang mod den kode, rettelserne var tænkt til.
Tilsammen løser Sequoia 15.7.8 og Sonoma 14.8.8 mere end 138 forskellige sårbarheder. Omfanget svarer til Tahoes. Det, der er anderledes, er besværet med at bringe det derhen, og Apples udgivelsesnoter for de to ældre grene siger næsten intet om det. De byder blot på, at der er tale om vigtige sikkerhedsrettelser, anbefalet til alle brugere, der stadig arbejder på dem.
Stabilitetsargumentet virker baglæns
De fleste maskinparker, der ligger en version bagud, gør det bevidst. Ræsonnementet er velkendt og som regel fornuftigt: lad andre finde regressionerne, hold bestanden på en build, der har været i verden længe nok til at være kedelig, og opdater, når forretningen har en rolig uge. Anvendt på funktioner holder den logik.
Anvendt på sikkerhedsrettelser vender den 27. juli den om. Den ældre gren er ikke den mest satte. Det er den, der krævede syv forsøg, for en tilbageføring er ikke det samme arbejde som en rettelse: hullet findes og repareres i den nuværende kode og bæres derefter baglæns ind i et kodegrundlag, der siden er gået videre. Hver versions afstand mellem din bestand og Apples forreste linje er teknisk afstand, som nogen skal lukke under tidspres, og i denne måned tog det syv omgange.
Følgevirkningen handler om dokumentation og ikke om risikovillighed. NIS2 kræver, at omfattede organisationer behandler sårbarheder som en dokumenteret proces og ikke som en fornemmelse, og spørgsmålet ved et tilsyn er sjældent, om du har lappet. Det er, hvornår du vidste det, hvad du besluttede, og hvorfor. "Vi bliver en version bagud af hensyn til stabiliteten" er kun et holdbart svar, indtil registreringen viser, at den ældre gren får rettelserne langsommere og skrøbeligere. I Danmark læses den registrering af Center for Cybersikkerhed.
Rækkefølgen for denne uge
Begynd med de maskiner, der allerede er udsatte, ikke med dem, der er lettest at nå. Alt, der bruger Safari eller WebKit mod sider uden tillid, enhver Mac, hvor en almindelig bruger med rimelighed kunne lokkes til at åbne en fabrikeret fil, og enhver enhed uden for kontornetværket hører til i første bølge. Omgåelserne af Gatekeeper og af indstillingerne for private oplysninger vejer tungest på bærbare, der forlader bygningen.
Tag derefter ærligt fat på den ældre bestand. Kører en gruppe Mac'er på Sonoma eller Sequoia, fordi maskinellet ikke bærer Tahoe, er det et forhold, man planlægger omkring og på et tidspunkt sætter penge af til, ikke en holdning, man forsvarer. Kører de på en ældre version af eget valg, er dette måneden, hvor man spørger, om valget stadig køber det, det skulle købe.
Én ting at skrive ned. Notér datoen, hvor noterne blev offentliggjort, og datoen, hvor hver gruppe enheder blev opdateret, for afstanden mellem de to tal er den eneste del af dette, et tilsyn kan efterprøve senere, og den eneste del, du selv styrer.
Læs videre: nginx-rettelsen er ude, exploitet kommer i august | To Cursor-sårbarheder med 9.8 giver angribere udviklerens maskine



