CVE-2026-39868
CVSS 9.1 CRITICAL: this issue was addressed with improved input validation. EPSS 0.7% (50º percentile).
Vulnerabilità ed exploit
L’aggiornamento conta meno per la quantità di correzioni e più per il tipo di difetto che separa un crash da una compromissione del dispositivo. La superficie principale è WebKit, ma il rischio operativo reale sta nei due bug del kernel e nei casi di sandbox escape: una pagina malevola può bastare a forzare memoria, uscire dal browser e avvicinarsi al controllo del sistema.
Apple ha rilasciato iOS 26.5.2, iPadOS 26.5.2, macOS Tahoe 26.5.2 e Safari 26.5.2 con 37 fix, di cui 26 in WebKit. Le correzioni coprono anche IOGPUFamily, kernel, libxslt, Web Extensions e WebRTC; tra i bug evidenziati ci sono CVE-2026-43724 e CVE-2026-39868, oltre a difetti che Apple indica come individuati con AI da ricercatori di Anthropic e OpenAI Codex Security.
Per chi gestisce dispositivi Apple, il punto non è la sola instabilità di Safari: il problema è il passaggio da un sito malevolo a un impatto sul sistema. Il segnale nuovo qui è anche di filiera: i difetti scoperti con AI mostrano che questi strumenti sono già entrati nella scoperta di vulnerabilità mainstream per browser e componenti di sistema.
5 fonti · 1 lug
CVSS 9.1 CRITICAL: this issue was addressed with improved input validation. EPSS 0.7% (50º percentile).
CVSS 7.8 HIGH: the issue was addressed with improved input sanitization. EPSS 0.2% (5º percentile).
Zero Day Initiative Blog
Zero Day Initiative — The June 2026 Apple Security Update Review
For June 2026, Apple released 37 unique CVEs across iOS 26.5.2 / iPadOS 26.5.2, macOS Tahoe 26.5.2, Safari 26.5.2.
originaleSecurityWeek
Apple Patches Dozens of Vulnerabilities Across iOS, macOS, and Safari
The updates fix vulnerabilities in WebKit, the kernel, WebRTC, Web Extensions, and other components affecting iPhone, iPad, Mac, and Safari users.
originaleNCSC-NL Advisories
Kwetsbaarheden verholpen in Apple iOS en iPadOS
Apple heeft meerdere kwetsbaarheden verholpen in iOS en iPadOS.
originalePart of the PlainSec briefing for 2026-07-02
Every edition of this story: WebKit pulito, ma il vero salto resta nel kernel