Чужие приложения на Mac видели ваши общие вкладки Safari

17.08.2026 5 мин 3

До конца июля любое приложение на вашем Mac могло следить за общими группами вкладок Safari в реальном времени: разрешения оно не спрашивало, система ни о чём не предупреждала, в настройках приватности это никак не отражалось. Apple закрыла дыру 27 июля в Safari 26.6 и macOS Tahoe 26.6, а Positive Technologies рассказала о ней публично 17 августа. История небольшая, но вывод из неё полезный, и двух минут она стоит: проверьте, что исправление у вас уже установлено.

6,5оценка дыры в Safari по шкале CVSS
27 июлякогда Apple выпустила исправление
153уязвимости закрыты тем же обновлением macOS

Что такое общая группа вкладок

Группа вкладок это набор вкладок с названием, и Safari разрешает открыть к нему доступ другим людям. Все, кому вы его открыли, видят один и тот же список, и он обновляется на лету: вы открыли страницу в этой группе, и через пару секунд она появилась на экране у другого человека. Штука удобная, когда вместе планируете поездку, сравниваете цены или разбираете ссылки с коллегой, и ровно поэтому содержимое таких групп бывает довольно личным.

Утекала как раз эта живая синхронизация. Уязвимость получила номер CVE-2026-43792 и оценку 6,5, а сидела она в механизме авторизации Safari: приложение на том же Mac могло подписаться на изменения в общих группах вкладок и наблюдать, как они приходят. Система при этом ни разу не спросила, можно ли этому приложению трогать данные Safari.

Что чужое приложение видело, а что нет

Границы тут важны, и они уже, чем кажется по заголовку. Наружу уходил поток изменений в общих группах вкладок, то есть адреса страниц, которые появляются в группах, открытых для других людей. История просмотров целиком, сохранённые пароли, данные форм и приватные окна сюда не попадали. Apple описывает последствия своей обычной формулировкой: приложение могло получить доступ к чувствительным данным пользователя, исправлено улучшенным управлением состоянием.

Интересна здесь даже не сама утечка, а вопрос, которого система не задала. В macOS вас приучили ждать окошко с вопросом: приложение просит доступ к файлам, камере, экрану, контактам. На этом вопросе и держится вся модель разрешений. Здесь его не было, потому что проверка, из-за которой он должен был появиться, просто не выполнялась. Программа, поставленная ради чего-то совершенно другого, могла тихо читать, что открываете вы и человек, с которым вы поделились группой.

Вторая дыра: идентификаторы Apple-аккаунта

Тот же исследователь сообщил Apple и о второй проблеме, её закрыли тем же июльским набором обновлений. В благодарностях Apple он указан как Ilya Andr (andrd3v), а в записи про Game Center отмечен как сотрудник Positive Technologies. Уязвимость CVE-2026-43796 с оценкой 5,5 позволяла приложению получить идентификаторы, привязанные к вашей учётной записи Apple. Само по себе звучит абстрактно, но это сырьё для слежки между приложениями: две программы от разных разработчиков сверяют данные и понимают, что перед ними один и тот же человек. Именно это и должны запрещать правила Apple об отслеживании. Дыру закрыли сразу по всей линейке, включая iOS и iPadOS 26.6, macOS Sequoia 15.7.8 и macOS Sonoma 14.8.8.

Что проверить за две минуты

  1. Меню Apple, Системные настройки, Основные, Обновление ПО. На Tahoe нужна версия 26.6 или новее, 26.6.1 тоже подходит. Если обновление уже скачано и ждёт, это повод поставить его сейчас, а не в выходные.
  2. Если вы остались на Sonoma или Sequoia, исправление приходит отдельно, как Safari 26.6. Откройте Safari, меню Safari, пункт "О программе Safari" и сверьте номер. Если он меньше, обновление лежит там же, в разделе обновления ПО.
  3. На iPhone и iPad: Настройки, Основные, Обновление ПО. Версия 26.6 или новее закрывает историю с идентификаторами аккаунта.
  4. Раз уж вы в Safari, откройте боковую панель и посмотрите на группы вкладок. У общих рядом с названием стоит значок с участниками. Нажмите на него и перечитайте список людей: такие группы обычно живут дольше, чем поездка или проект, ради которых их заводили.
  5. Уберите тех, кому там уже нечего делать, или закройте общий доступ совсем. Всё, что вы открываете в общей группе, видят все её участники: функция работает как задумано, просто про это забывают.

О чём эта история не говорит. Ваши банковские вкладки никто не читал: приватные окна и обычный просмотр сюда не входили. Публичных свидетельств, что дырой кого-то атаковали до исправления, нет. И ни VPN, ни режим инкогнито ничего бы не изменили: данные забирали локально, на самом Mac, а не из вашего соединения.

Почему мелкая дыра всё равно заслуживает внимания

Тем же обновлением macOS закрыли 153 уязвимости за один раз. Большинство из них вас никогда не коснётся, но несколько как раз объясняют, почему обновления не стоит откладывать на месяц. Пропущенная проверка авторизации сама по себе не катастрофа, но это тот самый зазор, который отличает систему, которая действительно спрашивает, прежде чем приложение доберётся до ваших данных, от системы, которая только делает вид.

Практический вывод короткий: держите компьютер на поддерживаемой версии, ставьте обновления безопасности сразу, а не когда будет удобно, и время от времени проверяйте, кто до сих пор сидит внутри того, чем вы когда-то поделились.

Нужно ли менять пароли?
Нет. Пароли, данные форм и сохранённые входы сюда не попадали. Всё лечение сводится к обновлению.
Кого-то реально этим атаковали?
Публичных свидетельств этому нет. Дыру нашёл исследователь и передал Apple, то есть всё прошло так, как и должно проходить.
Стоит ли отказаться от общих групп вкладок?
Нет, но относитесь к общей группе как к комнате, где сидят другие люди. Всё, что вы там открываете, видно каждому участнику, пока группа существует.
У меня на Mac Chrome или Firefox, меня это касается?
Дыра в Safari вас не касается, она про его собственные группы вкладок. А вот история с идентификаторами аккаунта системная, так что обновление поставить всё равно стоит.

applesafarimacosiosprivacycybersecurity

Читайте также