Vad Apple offentliggjorde den 27 juli
Apples säkerhetssidor fylldes i ett enda block den 27 juli. macOS Tahoe 26.6 kom som bygget 25G72 med 155 unika CVE-beteckningar, med Safari 26.6 vid sidan av. iOS 26.6 och iPadOS 26.6 räknade upp 78 fristående sårbarhetsposter knutna till 87 unika CVE:er. Uppdateringarna till watchOS, tvOS och visionOS 26.6 stod för ytterligare 194 sedan överlappet mellan plattformarna tagits bort.
De namngivna delarna läses som en inventering av hela systemet snarare än av ett enda svagt hörn. På telefonen rör rättelserna kärnan, WebKit, den trådlösa förbindelsen, Siri, App Store, MediaRemote, ImageIO, SceneKit, libc, CloudAttestation, Game Center, Hjälpmedel och Kontakter. På Mac-datorn är beskrivningarna kärvare: brister som kunde låta ett program få administratörsrättigheter, ta sig ur sin avskilda miljö, gå förbi Gatekeeper, kringgå integritetsinställningarna eller nå skyddade uppgifter.
Apple uppger inte att någon av dem utnyttjades innan uppdateringarna kom, och inget medium har lagt fram motsatsen. Att räkna dem är egendomligt svårt: fackpublikationer som arbetar utifrån samma Apple-dokument landar på siffror mellan ungefär 130 och 155, beroende på om de räknar poster eller beteckningar. Den spridningen är en småsak, men den visar att förteckningen är skriven för att läsas av en människa och inte bearbetas av ett verktyg.
De sju försöken är den del som är värd att läsa
Det avgörande ligger inte i antalet CVE:er. macOS Sequoia 15.7.8 och macOS Sonoma 14.8.8 kom ut samma dag, och de nådde utgivning först efter att Apple hade lämnat sju utgåvekandidater. En femte kandidat den 13 juli var redan ovanlig nog att rapporteras som sällsynt i sig. Sedan följde två till.
Läs det som en teknisk signal, inte som en kuriositet. En utgåvekandidat är det bygge som en leverantör anser färdigt. Att lämna sju av dem betyder att Apple upprepade gånger trodde att bakåtföringen var klar och upprepade gånger upptäckte att den inte var det. Den nuvarande grenen, Tahoe, behövde inte det fram och tillbaka: den skrevs en gång mot den kod som rättelserna var avsedda för.
Tillsammans åtgärdar Sequoia 15.7.8 och Sonoma 14.8.8 mer än 138 skilda sårbarheter. Omfattningen är jämförbar med Tahoes. Det som skiljer är mödan att få dit den, och Apples utgåvenoteringar för de två äldre grenarna säger nästan ingenting om saken. De erbjuder bara att det rör sig om viktiga säkerhetsrättelser, rekommenderade för alla användare som fortfarande arbetar på dem.
Stabilitetsargumentet går baklänges
De flesta maskinparker som ligger en version efter gör det avsiktligt. Resonemanget är välbekant och oftast sunt: låt andra hitta regressionerna, håll beståndet på ett bygge som varit i världen tillräckligt länge för att vara tråkigt, och uppdatera när verksamheten har en lugn vecka. Tillämpat på funktioner håller den logiken.
Tillämpat på säkerhetsrättelser vänder den 27 juli på den. Den äldre grenen är inte den mest satta. Det är den som krävde sju försök, för en bakåtföring är inte samma arbete som en rättelse: bristen hittas och lagas i den nuvarande koden och bärs sedan bakåt in i en kodbas som därefter har gått vidare. Varje versions avstånd mellan ditt bestånd och Apples främsta linje är tekniskt avstånd som någon måste överbrygga under tidspress, och den här månaden tog det sju vändor.
Följdverkan handlar om bevisning och inte om riskvilja. NIS2 kräver att berörda organisationer behandlar sårbarheter som en dokumenterad process och inte som en känsla, och frågan vid en granskning är sällan om du har lappat. Den lyder när du visste det, vad du beslutade och varför. "Vi ligger en version efter av stabilitetsskäl" är ett hållbart svar endast till dess att underlaget visar att den äldre grenen tar emot rättelserna långsammare och skörare. I Sverige läses det underlaget av MSB och CERT-SE.
Arbetsordningen för den här veckan
Börja med de maskiner som redan är utsatta, inte med dem som är lättast att nå. Allt som använder Safari eller WebKit mot sidor utan förtroende, varje Mac där en vanlig användare rimligen kunde förmås att öppna en tillyxad fil, och varje enhet utanför kontorsnätet hör hemma i den första vågen. Kringgåendena av Gatekeeper och av integritetsinställningarna väger tyngst på bärbara datorer som lämnar byggnaden.
Ta därefter itu med det äldre beståndet på ett ärligt sätt. Om en grupp Mac-datorer går på Sonoma eller Sequoia därför att maskinvaran inte bär Tahoe är det ett förhållande att planera kring och så småningom budgetera för, inte en hållning att försvara. Går de på en äldre version av eget val är detta månaden att fråga om valet fortfarande köper det som det var tänkt att köpa.
En sak att skriva ned. Anteckna dagen då noteringarna offentliggjordes och dagen då varje grupp av enheter uppdaterades, för avståndet mellan de två talen är den enda delen av detta som en granskning kan pröva i efterhand, och den enda delen som du styr.
Läs vidare: nginx-fixen är ute, exploiten kommer i augusti | Två Cursor-sårbarheter med 9.8 ger angripare utvecklarens dator



