Wat Apple op 27 juli publiceerde

De beveiligingspagina's van Apple liepen op 27 juli in één keer vol. macOS Tahoe 26.6 verscheen als build 25G72 met 155 unieke CVE-aanduidingen, met Safari 26.6 ernaast. iOS 26.6 en iPadOS 26.6 noemden 78 afzonderlijke kwetsbaarheidsvermeldingen die horen bij 87 unieke CVE's. De updates voor watchOS, tvOS en visionOS 26.6 kwamen op nog eens 194 uit zodra de overlap tussen de platformen was verwijderd.

De genoemde onderdelen lezen als een inventaris van het hele systeem en niet als één zwakke hoek. Op de telefoon raken de correcties de kernel, WebKit, de draadloze verbinding, Siri, de App Store, MediaRemote, ImageIO, SceneKit, libc, CloudAttestation, Game Center, Toegankelijkheid en Contacten. Op de Mac zijn de beschrijvingen botter: lekken waarmee een programma beheerdersrechten kon krijgen, uit zijn afgeschermde omgeving kon ontsnappen, Gatekeeper kon omzeilen, langs de privacyvoorkeuren kon gaan of beschermde gegevens kon bereiken.

Apple stelt niet dat er één van werd misbruikt voordat de updates uitkwamen, en geen enkel medium heeft het tegendeel aangetoond. Tellen blijkt merkwaardig lastig: vakbladen die met hetzelfde Apple-document werken komen uit op cijfers tussen ongeveer 130 en 155, afhankelijk van de vraag of ze vermeldingen of aanduidingen tellen. Dat verschil is een kleinigheid, maar het laat zien dat de inventaris is geschreven om door een mens te worden gelezen en niet om door gereedschap te worden verwerkt.

De zeven pogingen zijn het deel dat telt

Het beslissende zit niet in het CVE-aantal. macOS Sequoia 15.7.8 en macOS Sonoma 14.8.8 kwamen op dezelfde dag uit, en zij haalden de uitgave pas nadat Apple zeven releasekandidaten had verstrekt. Een vijfde kandidaat op 13 juli was al ongebruikelijk genoeg om op zichzelf als zeldzaam te worden gemeld. Daarna volgden er nog twee.

Lees dat als een technisch signaal, niet als een weetje. Een releasekandidaat is de build die een leverancier voor afgerond houdt. Er zeven uitgeven betekent dat Apple herhaaldelijk dacht dat de terugzetting klaar was en herhaaldelijk merkte dat dat niet zo was. De huidige tak, Tahoe, had dat heen en weer niet nodig: die is één keer geschreven tegen de code waarvoor de correcties bedoeld waren.

Samen verhelpen Sequoia 15.7.8 en Sonoma 14.8.8 meer dan 138 verschillende kwetsbaarheden. De omvang is vergelijkbaar met die van Tahoe. Wat verschilt is de moeite om het daar te krijgen, en de uitgavenotities van Apple voor de twee oudere takken zeggen daar bijna niets over. Zij bieden alleen dat het om belangrijke beveiligingscorrecties gaat, aanbevolen voor alle gebruikers die er nog op werken.

Het stabiliteitsargument werkt averechts

De meeste wagenparken die een versie achterlopen doen dat bewust. De redenering is vertrouwd en meestal verstandig: laat anderen de regressies vinden, houd het bestand op een build die lang genoeg in de wereld is om saai te zijn, en werk bij wanneer het bedrijf een rustige week heeft. Toegepast op functies houdt die logica stand.

Toegepast op beveiligingscorrecties keert 27 juli haar om. De oudere tak is niet de bezonken tak. Het is de tak die zeven pogingen vergde, want een terugzetting is niet hetzelfde werk als een correctie: het lek wordt gevonden en hersteld in de huidige code en vervolgens teruggedragen naar een codebasis die sindsdien is doorgelopen. Elke versie afstand tussen uw bestand en de voorste lijn van Apple is technische afstand die iemand onder tijdsdruk moet overbruggen, en deze maand kostte dat zeven rondes.

Het gevolg van de tweede orde gaat over bewijs en niet over risicobereidheid. NIS2 vraagt betrokken organisaties om kwetsbaarheden als een vastgelegd proces te behandelen en niet als een onderbuikgevoel, en de vraag bij een audit is zelden of u hebt gepatcht. Die vraag luidt wanneer u het wist, wat u besloot en waarom. "Wij blijven om stabiliteitsredenen een versie achter" is alleen een houdbaar antwoord totdat het dossier laat zien dat de oudere tak de correcties trager en brozer ontvangt. In Nederland wordt dat dossier gelezen door het NCSC.

De werkvolgorde voor deze week

Begin bij de machines die al blootstaan, niet bij de machines die het makkelijkst te bereiken zijn. Alles wat Safari of WebKit inzet tegen niet-vertrouwde pagina's, elke Mac waarop een gewone gebruiker aannemelijk kan worden verleid een geprepareerd bestand te openen, en elk apparaat buiten het kantoornetwerk hoort in de eerste golf. Het omzeilen van Gatekeeper en van de privacyvoorkeuren weegt het zwaarst bij laptops die het pand verlaten.

Ga daarna eerlijk om met het oudere bestand. Draait een groep Macs op Sonoma of Sequoia omdat de hardware Tahoe niet aankan, dan is dat een feit om omheen te plannen en ooit te begroten, geen houding om te verdedigen. Draaien ze uit vrije keuze op een oudere versie, dan is dit de maand om te vragen of die keuze nog oplevert waarvoor zij bedoeld was.

Eén ding om vast te leggen. Noteer de datum waarop de notities zijn gepubliceerd en de datum waarop elke groep apparaten is bijgewerkt, want het gat tussen die twee getallen is het enige deel hiervan dat een audit later kan controleren, en het enige deel dat u zelf stuurt.