Aktualizujte hned, jinak stačí otevřít špatný web a máte virus. Apple opravil 37 bezpečnostních děr v iPhonu a Macu najednou
Apple vydal bezpečnostní záplatu pro iOS, iPadOS, macOS i Safari, která zacelila desítky zranitelností, z nichž většina sedí přímo v prohlížečovém jádře WebKit.
Obsah článku
Přesně 29. července 2026 Apple zveřejnil aktualizace iOS 26.5.2, iPadOS 26.5.2, macOS Tahoe 26.5.2 a Safari 26.5.2. Původní součet uváděl 37 opravených bezpečnostních chyb, ale po úpravě poznámek z 27. července, kdy Apple doplnil položku MobileAccessoryUpdater, aktuální dokumentace počítá 38 položek CVE. Klíčové je, z čeho se tento seznam skládá: 26 zranitelností spadá pod WebKit a jeho podkomponenty (Canvas, Storage), další čtyři pod WebRTC, jedna pod Web Extensions a zbytek pokrývá jádro systému (Kernel), grafický subsystém (IOGPUFamily) nebo knihovnu libxslt. Prakticky to znamená, že největší riziko číhá tam, kde tráví čas úplně každý uživatel, tedy v prohlížeči. Podle Applu může návštěva škodlivé stránky vést k úniku citlivých dat, tzv. cross-origin exfiltraci, tichému převzetí schránky nebo ke zpracování webového obsahu mimo bezpečnostní sandbox. Slovo „virus“ v klasickém smyslu Apple v bezpečnostním poradenství nepoužívá, ale popsané chyby (poškození paměti, únik procesní paměti nebo spuštění cizího kódu) jsou přesně ty stavební kameny, které útočníci využívají k doručení škodlivého softwaru do zařízení.
Co přesně hrozí při návštěvě škodlivého webu
Představte si, že kliknete na odkaz v e-mailu nebo na sociální síti. Stránka se načte, Safari ji vykreslí a v tu chvíli může chyba ve WebKitu umožnit útočníkovi přístup k datům, ke kterým by se za normálních okolností nedostal. Apple v bezpečnostním poradenství u jednotlivých CVE uvádí například tyto scénáře:
- Únik citlivých dat – návštěva škodlivého webu může vést k odhalení citlivých informací.
- Cross-origin exfiltrace – škodlivý web může získat obsah z jiných otevřených stránek, například z internetového bankovnictví.
- Únos schránky – útočník může přečíst nebo přepsat obsah schránky. Stačí, abyste si předtím zkopírovali heslo.
- Únik procesní paměti – prohlížeč může nechtěně odhalit obsah operační paměti, kde se mohou nacházet tokeny, cookies nebo části vyplněných formulářů.
- Zpracování obsahu mimo sandbox – webový obsah se může dostat mimo izolované prostředí, které má podobným útokům bránit.
Žádný z těchto scénářů nevyžaduje, abyste cokoli stahovali nebo potvrzovali. Stačí pouze načíst škodlivou stránku.
Kdo je ohrožen a jak aktualizovat
Aktualizace se netýká jen nejnovějších modelů. iOS 26.5.2 podporuje iPhone 11 a novější včetně iPhonu SE 2. a 3. generace. U iPadů sahá kompatibilita až k iPadu 8. generace, iPadu Air 3. generace a iPadu mini 5. generace. Na straně Maců běží macOS Tahoe například na MacBooku Pro 16″ z roku 2019, iMacu 27″ z roku 2020 nebo Macu Pro 2019. Safari 26.5.2 Apple navíc vydal i pro starší verze macOS, takže opravy WebKitu dorazily také na zařízení, která ještě nepřešla na nejnovější systém.
Postup je jednoduchý:
- iPhone / iPad: Nastavení → Obecné → Aktualizace softwaru → Stáhnout a nainstalovat.
- Mac: Apple menu → Nastavení systému → Obecné → Aktualizace softwaru.
Důležitá poznámka: k 30. červenci 2026 už Apple nabízí novější iOS 26.6, macOS Tahoe 26.6 a Safari 26.6. Nainstalujte vždy tu nejnovější verzi, kterou vám systém nabídne; opravy z verze 26.5.2 jsou v novějších verzích zahrnuté. A pokud máte starší zařízení, které iOS 26 nepodporuje? Apple v roce 2026 stále vydával bezpečnostní záplaty i pro starší větve, například iOS 18.7.9 pro iPhone XS a XR, iPadOS 17.7.11 pro nejstarší podporované iPady nebo macOS Sequoia 15.7.8. Úplně bez ochrany zůstáváte teprve tehdy, když vám Aktualizace softwaru nenabízí vůbec nic.
Chyby hledá i umělá inteligence
Zajímavý detail, který si zaslouží pozornost: mezi objeviteli některých zranitelností Apple uvádí také Anthropic Claude a OpenAI Codex Security. Nejde o náhodu. OpenAI popisuje svůj systém Codex Security jako agentní nástroj, který automaticky prochází repozitáře kódu, hledá zranitelnosti, ověřuje jejich zneužitelnost v sandboxu a navrhuje opravy. Anthropic zase dokumentuje případ, kdy Claude ve spolupráci s Mozillou odhalil 22 zranitelností ve Firefoxu během pouhých dvou týdnů. Umělá inteligence zjevně zrychluje škálovatelné hledání chyb, finální ověření i samotné opravy ale stále zůstávají na lidech.
Proč tolik děr najednou a jak je na tom konkurence
Číslo 37 (respektive 38) zní dramaticky, ale nejde o žádnou anomálii. Apple pravidelně vydává kumulativní bezpečnostní balíky pokrývající více komponent najednou; některé meziverze nemají žádná publikovaná CVE, jiné jich obsahují desítky. Podobně funguje i konkurence: Google v Chromu běžně opravuje chyby ve WebRTC, Extensions nebo typu use-after-free v rámci jednoho stabilního vydání a Microsoft u Edge pravidelně přebírá bezpečnostní opravy z projektu Chromium. Rozdíl je v použitém enginu: Apple řeší WebKit, zatímco konkurence staví na Blinku a V8, samotné typy hrozeb jsou ale velmi podobné.
Apple u těchto konkrétních CVE nezveřejnil informace o aktivním zneužívání v praxi. Když o něm ví, obvykle to výslovně uvede, jako tomu bylo u iOS 26.3 a zranitelnosti CVE-2026-20700. To ale neznamená, že jde jen o akademické cvičení. Právě naopak: chyby v jádru webového prohlížeče patří k nejcennějším komoditám na černém trhu, protože k jejich zneužití často stačí jediný klik na škodlivý odkaz.
Otevřete Nastavení, přejděte do Aktualizace softwaru a nainstalujte to, co vám systém nabídne. Zabere to pár minut. Riziko, že to neuděláte, může přetrvávat mnohem déle.