Apple устраняет 22 уязвимости в Safari, 9 из которых обнаружены при участии Codex Security

opoinstall
2026-08-19
5 min read

Компания Apple выразила благодарность OpenAI Codex Security за девять из двадцати двух уязвимостей WebKit, исправленных в Safari 26.6.1, что стало наглядным примером участия ИИ в исследовании безопасности операционных систем. По мере усложнения программных экосистем механизмы рендеринга в браузерах создают огромные поверхности атак, которые бросают вызов традиционному тестированию безопасности. Исторически обнаружение уязвимостей опиралось на специализированные фаззинг-кластеры, ручной аудит кода и внешние отчеты о баг-баунти. Объединяя моделирование угроз для конкретной кодовой базы с автоматизированной проверкой эксплойтов в изолированных средах, агенты безопасности на базе ИИ расширяют возможности процессов обнаружения уязвимостей в высоконагруженной браузерной инфраструктуре.

Что компания Apple исправила в Safari 26.6.1: разбор 22 CVE в WebKit

Краткий обзор

  • Компания Apple выпустила Safari 26.6.1 18 августа 2026 года, устранив 22 уязвимости WebKit в macOS Sonoma и macOS Sequoia.
  • Система OpenAI Codex Security (исследователь Эми Бернетт) упоминается в девяти записях CVE, что составляет примерно 41% от всех перечисленных рекомендаций.
  • Обновление устраняет несколько классов проблем в WebKit, включая выход за границы буфера, состояние гонки после освобождения памяти (use-after-free), повреждение памяти и утечку конфиденциальных данных.

Поставщики браузеров уже давно совмещают внутренние исследования безопасности, внешние отчеты и фаззинг для выявления уязвимостей. Несмотря на свою эффективность, ручной анализ кода с трудом поспевает за сложными современными кодовыми базами, содержащими миллионы строк на C++ и ассемблере.

Для устранения этих уязвимостей во всей своей браузерной экосистеме компания Apple опубликовала информацию о безопасности Safari 26.6.1 вместе с обновлениями операционных систем для macOS Sonoma и macOS Sequoia, как описано на официальной странице обновлений безопасности Apple. Обновление содержит исправления для 22 уязвимостей (Common Vulnerabilities and Exposures, CVE), затрагивающих WebKit — механизм рендеринга с открытым исходным кодом, на котором работает Safari.

Таблица примечаний к выпускам безопасности Apple с указанием девяти уязвимостей WebKit, обнаруженных с помощью OpenAI Codex Security

Релиз Safari 26.6.1 иллюстрирует интеграцию исследований уязвимостей с поддержкой ИИ в устоявшиеся рабочие процессы безопасности программного обеспечения. Девять из двадцати двух CVE (около 41% уязвимостей, указанных в обновлении) были отмечены за исследовательницей Эми Бернетт, использующей OpenAI Codex Security. Другие вклады в обеспечение безопасности внесли независимые исследовательские группы, включая Cisco Talos, Citadelo, Out of Bounds, инициативу TrendAI Zero Day Initiative, Calif.io и команду безопасности Braze, о чем сообщается в техническом анализе 9to5Mac.

Документация по обновлению безопасности Apple с подробным описанием исправлений Safari 26.6.1 и упоминаниями CVE

Внутреннее устройство: как Codex Security помогла в исследовании уязвимостей для Safari 26.6.1

На архитектурном уровне механизмы браузеров подвергаются наибольшему риску, поскольку они непрерывно парсят ненадежный веб-контент, взаимодействуя со сложными областями памяти и границами песочницы. WebKit отвечает за синтаксический анализ небезопасного HTML, выполнение сложного JavaScript, управление выделением памяти и изоляцию межсайтовых ресурсов в рамках песочниц операционной системы.

Уязвимости, устраненные в Safari 26.6.1, относятся к нескольким различным классам проблем WebKit. Например:

  • Доступ к памяти за пределами буфера (CVE-2026-64784): Проблема выхода за границы буфера была устранена благодаря улучшенной проверке границ, согласно примечаниям Apple по безопасности.
  • Уязвимости типа Use-After-Free (CVE-2026-64715, CVE-2026-64787): Проблема использования памяти после ее освобождения была устранена за счет улучшенного управления памятью.
  • Повреждение памяти из-за блокировки и проверки ввода (CVE-2026-64782, CVE-2026-64781): Уязвимость повреждения памяти была устранена за счет улучшенной блокировки, а проблема, вызывающая неожиданные сбои Safari, — за счет улучшенной валидации входных данных.
  • Утечка конфиденциальных данных в истории WebKit (CVE-2026-64778): Проблема с историей WebKit, при которой посещение специально сформированного вредоносного сайта могло привести к утечке конфиденциальных данных, была устранена с помощью дополнительных проверок.

В бюллетене безопасности Apple упоминается OpenAI Codex Security для девяти из двадцати двух уязвимостей WebKit CVE. Хотя Apple не публикует отдельное описание процесса обнаружения для каждого конкретного случая, эти упоминания служат наглядным примером участия Codex Security в реальных исследованиях уязвимостей.

Согласно официальной документации OpenAI Codex Security, система создает специфичную для проекта модель угроз на основе архитектуры целевого репозитория и истории коммитов. Она использует логику языковых моделей для изучения реалистичных путей выполнения, проверяет потенциальные проблемы в изолированных тестовых средах и предлагает варианты патчей на рассмотрение специалистов.

На приведенной ниже схеме показаны структурные различия между традиционными методами сканирования и поиском уязвимостей с учетом контекста:

[Конвейер SAST]
Исходный код
  └──> Статические правила / Анализ потоков данных
        └──> Сообщения об обнаружении
              └──> Триаж аналитиком

[Конвейер фаззинга]
Целевой бинарный файл / Тестовый модуль
  └──> Генерация и мутация входных данных
        └──> Выполнение и анализ покрытия
              └──> Триаж сбоев

[Рабочий процесс Codex Security]
Контекст репозитория
  └──> Модель угроз и пути атак
        └──> Изолированная проверка
              └──> Предложение патча и проверка человеком

Этот подход предназначен для исследования уязвимостей, которые сложно оценить с помощью только изолированных статических правил, особенно когда свойства безопасности зависят от более широкого контекста системы и сложного поведения программы.

Чем исследование уязвимостей с поддержкой ИИ отличается от традиционного сканирования

По мере того как автоматизированное обнаружение уязвимостей внедряется в устоявшиеся процессы обеспечения безопасности, архитекторы должны понимать, как эти инструменты работают на протяжении всего жизненного цикла тестирования ПО. Подходы различаются по методам обнаружения и проверки уязвимостей.

Методологическая оценка: статическое тестирование, фаззинг и ИИ-агенты

ИИ-агенты безопасности дополняют существующие методы исследования уязвимостей, а не заменяют их. В то время как инструменты SAST анализируют исходный код с помощью статических правил, потоков данных и методов анализа программ, фаззеры проверяют поведение во время выполнения, используя сгенерированные или мутированные входные данные для выявления сбоев. Контекстно-зависимые агенты анализируют семантический смысл и логику выполнения в связанных между собой модулях.

В таблице ниже сравниваются стандартные методологии выявления уязвимостей в сложном программном обеспечении:

Методология Механизм обнаружения Подход к валидации Основное преимущество
SAST Статические правила, анализ потока данных и кода Триаж и тестирование аналитиком Масштабируемое обнаружение рисков на уровне кода
Фаззинг Сгенерированные или измененные входные данные, выполняемые на цели Воспроизведение сбоев и анализ покрытия Обнаружение неожиданного поведения во время выполнения
Codex Security Контекст репозитория, моделирование угроз и анализ кода Изолированное воспроизведение и сбор доказательств Исследование уязвимостей, зависящих от широкого контекста кода

Сочетая автоматизированный поиск путей атак с изолированной проверкой, ИИ-агенты позволяют исследователям убедиться в том, что теоретическая аномалия в коде представляет собой реальную уязвимость, прежде чем отправлять предложения по устранению разработчикам.

Контрольный список для инженеров: что службам безопасности нужно проверить перед внедрением ИИ-агентов

Чтобы ответственно интегрировать обнаружение уязвимостей с помощью ИИ в корпоративные инженерные процессы, руководители отделов безопасности могут разработать структурированные операционные рекомендации.

Чек-лист внедрения для команд безопасности

  • Обеспечьте изолированную проверку в песочнице: Убедитесь, что все агенты безопасности на базе ИИ выполняют рабочие процессы проверки в строго изолированных средах во избежание непредвиденного выполнения команд.
  • Требуйте обязательной проверки экспертами: Привлекайте опытных инженеров по безопасности к оценке и проверке всех найденных ИИ уязвимостей и предложенных патчей до их развертывания.
  • Ограничьте доступ к репозиториям и учетным данным: Настройте права доступа по принципу наименьших привилегий для автоматизированных агентов, гарантируя, что они изучают только целевой исходный код без доступа к производственным учетным данным.

Чек-лист по управлению и операционному контролю

  • Измеряйте соотношение полезного сигнала к шуму: Сравнивайте уровень ложноположительных срабатываний ИИ-предупреждений о безопасности с существующими конвейерами SAST и динамического анализа для обеспечения эффективности работы инженеров.
  • Поддерживайте прозрачность раскрытия информации о CVE: Следуйте стандартам скоординированного раскрытия уязвимостей, предоставляя разработчикам ПО четкие шаги воспроизведения и проверенные предложения по устранению.
  • Оперативно развертывайте обновления безопасности операционных систем: Следите за тем, чтобы на корпоративных устройствах вовремя устанавливались обновления браузера, такие как Safari 26.6.1, для устранения выявленных дефектов обработки памяти и состояний в WebKit.

Часто задаваемые вопросы (FAQ)

Как Codex Security помогла обнаружить девять уязвимостей WebKit?
Apple упоминает OpenAI Codex Security в девяти из двадцати двух уязвимостей WebKit CVE, а имя Эми Бернетт указано в титрах. Компания Apple не публикует отдельный отчет о поиске для каждого случая. По заявлениям OpenAI, Codex Security использует контекст репозитория, моделирование угроз, анализ путей атак и изолированную проверку для выявления потенциальных уязвимостей и формирования предлагаемых исправлений для последующей ручной проверки.
Какие типы уязвимостей были устранены в Safari 26.6.1?
Обновление устраняет 22 уязвимости WebKit, включая доступ к памяти за пределами буфера, ошибки типа use-after-free, ненадлежащую блокировку во время синхронизации состояний, ошибки проверки ввода, а также уязвимость в истории WebKit, которая могла привести к утечке конфиденциальных данных просмотров при посещении специально созданных веб-страниц.
Чем исследование уязвимостей с помощью ИИ отличается от традиционных инструментов SAST и фаззинга?
В отличие от статических анализаторов, опирающихся на предопределенные правила синтаксиса, или фаззеров, генерирующих случайные или измененные входные данные для вызова сбоев, ИИ-агенты безопасности используют логику языковых моделей для анализа контекстуального смысла, моделирования реалистичных векторов атак и предложения патчей для проверки человеком.

Основные выводы для инженерных команд

Релиз Safari 26.6.1 представляет собой конкретный пример использования исследований уязвимостей с помощью ИИ при выпуске обновлений безопасности реального браузера. Вместо замены исследователей-людей ИИ-агенты могут расширить масштаб автоматизированного анализа уязвимостей, сохраняя при этом контроль над проверкой и устранением ошибок за специалистами.

Практический урок для команд безопасности заключается в объединении контекста репозитория, проверки уязвимостей и экспертного анализа вместо опоры на какой-то один метод обнаружения. Внедряя строгое тестирование в песочнице и координированное раскрытие информации, организации могут выявлять и устранять сложные уязвимости до того, как ПО попадет в рабочую среду.

Share this article