Apple 昨天推送了一批安全更新,iOS 26.6、macOS Tahoe 26.6、macOS Sequoia 15.7.8、macOS Sonoma 14.8.8、tvOS 26.6、watchOS 26.6、visionOS 26.6 全线上新。安全公告一共列了 155 个 CVE,单次更新数量的新纪录。

但最值得注意的不是数量。
漏洞致谢名单里出现了一串 AI 的名字。Claude。OpenAI Codex Security。Z.AI 的 GLM。NVIDIA AI Red Team。这不是第一次——上个月的安全公告已经开始出现零星 AI 署名——但这次是成批出现。

其中最有分量的条目来自 Calif.io。这个安全研究团队用 Anthropic 的 Mythos Preview 模型,在五天内构建了一个针对 M5 芯片的 macOS 内核内存损坏漏洞的完整利用。他们更早前已经演示过这个成果,这次直接被列进了 Apple 的正式公告。Anthropic 通过 Project Glasswing 从 4 月起就开始向合作伙伴提供 Mythos Preview 的访问权限,所以 Apple 内部用它挖出来的漏洞数量「可能远多于公开致谢的部分」。
Claude 的名字出现在 WebKit、WebKit Storage 和 WebDAV 的修复条目中。内核部分最拥挤——同一条底层缺陷被十几个独立研究者同时发现,三十多个 CVE 全部挂在内核头上。
这不是一次性的巧合。AI 参与安全研究这件事正在从实验阶段进入生产流程。此前 Mythos Preview 已经展示过在真实 macOS 内核上构造 exploit 的可行性。现在它作为正式的漏洞发现工具出现在了 Apple 的安全公告里。
科技媒体 9to5Mac 给了一个判断:公司需要根据这个新的现实调整更新节奏和漏洞奖励计划。当 AI 可以在五天内从零构造一个内核 exploit 的时候,传统的月度补丁窗口可能不够用了。
这件事的另一面也同样值得关注。同样的工具既可以被防御者用来挖漏洞,也可以被攻击者用来做同样的事。155 个 CVE 里有 AI 贡献的部分,也有 AI 可能让问题加速恶化的那些部分。目前致谢名单只体现了前者。
参考来源: