El 29 de juny de 2026 Apple va publicar iOS 26.5.2, iPadOS 26.5.2 i macOS 26.5.2, un trio d’actualitzacions puntuals que, aquest cop sí, va arribar amb la llista de CVE ben detallada. En total sumen 37 identificadors repartits entre les tres plataformes, i el repartiment explica una història molt clara: el navegador és, un cop més, la porta d’entrada.
El motor web s’ho endú gairebé tot
Dels 37 CVE, 31 corresponen a WebKit i WebRTC, és a dir, errors assolibles només obrint una pàgina maliciosa. WebKit és el motor que mou Safari, però també qualsevol navegador i qualsevol vista web dins d’una aplicació a iOS i iPadOS, de manera que la seva superfície d’atac és enorme encara que tu no facis servir Safari.
La llista inclou usos després d’alliberar memòria, corrupcions de memòria i errors de lògica d’origen creuat. Traduït: des de tombar el navegador fins a corrompre memòria o filtrar dades d’altres pestanyes que tinguessis obertes. Entre els casos concrets que s’han descrit en destaquen tres:
- Un error d’origen creuat que permetia a un lloc maliciós llegir dades d’un altre lloc diferent.
- Un error que deixava una web segrestar el porta-retalls sense que l’usuari se n’adonés.
- Una fuga del sandbox que hauria permès a un procés web tractar contingut restringit fora dels límits que Safari imposa normalment.
Nucli i la resta
Fora del motor web, Apple va apedaçar quatre problemes de nucli i un a IOGPUFamily, amb impactes que van des que una aplicació forci una aturada inesperada fins a l’escriptura o filtració de memòria del nucli. Es completa amb dos errors a libxslt, un a extensions web i uns quants a WebRTC.
Un detall que convé tenir present: cap dels errors no figura com a explotat activament en el moment de la publicació. Això rebaixa la urgència respecte als pedaços d’emergència que Apple treu quan hi ha un atac en curs. Ara bé, hi ha un matís incòmode: les correccions ja eren disponibles a les betes d’iOS i iPadOS 26.6, de manera que els detalls feia setmanes que circulaven dins del programa de desenvolupadors. Quan això passa, la finestra entre «se sap» i «es pedaça a tot arreu» juga en contra.
Què fer
Actualitzar, sense més misteri. A l’iPhone i l’iPad, a Configuració → General → Actualització de programari. Al Mac, a Configuració del Sistema → General → Actualització de programari. Si administres un parc amb MDM, tracta-ho com una revisió menor però no ho deixis de banda: 31 errors de motor web volen dir que n’hi ha prou que algú obri l’enllaç equivocat.
El detall complet és al document de seguretat d’Apple per a iOS i iPadOS 26.5.2 i a la pàgina de versions de seguretat d’Apple. També pots consultar el cicle de vida de cada plataforma a les seves fitxes: macOS, iOS i iPadOS.
