Apple har frigivet iOS 26.6 og iPadOS 26.6 med en usædvanligt lang liste af sikkerhedsrettelser. MacRumors tæller næsten 90 sårbarheder på iPhone og iPad, mens Apples egne sikkerhedsnoter beskriver fejl i blandt andet Siri, WebKit, systemkernen, Wi-Fi, App Store og Apple Neural Engine. Det her er derfor en opdatering, du bør installere – også selv om den ikke byder på store nye funktioner.

Billedkilde: Apple Newsroom. Pressefotoet viser iOS 26 og Apples tjenester; det viser ikke den interne Maps BlastDoor-komponent.

Det alvorlige ligger under overfladen

Apple beskriver blandt andet fejl, hvor en app potentielt kan få adgang til følsomme brugerdata, bryde ud af sin sandbox, omgå kontrol af kodesignering eller i enkelte tilfælde opnå root- eller kernel-rettigheder. Der er også rettelser til behandling af ondsindede filer, billeder, video og webindhold.

WebKit-rettelserne er særligt relevante, fordi motoren bruges af Safari og webvisninger i andre apps. Apples sikkerhedsnoter omtaler blandt andet risiko for læk af proceshukommelse, UI-spoofing, omgåelse af iframe-sandboxing og adgang til filer uden for en apps normale område.

Siri får samtidig rettet en fejl, hvor en app kunne få adgang til følsomme data. En anden rettelse vedrører iPhone Mirroring, hvor en person med fysisk adgang potentielt kunne se følsomme oplysninger. Wi-Fi, App Store, Game Center, MediaRemote og flere centrale systembiblioteker er også på listen.

Ingen kendte aktive angreb – men vent ikke

Apples sikkerhedsnoter siger ikke, at nogen af fejlene er kendt for at være udnyttet aktivt. Det er vigtigt: Der er altså ikke belæg for at skrive, at iPhone-brugere allerede angribes gennem disse konkrete sårbarheder.

Det gør dog ikke opdateringen uvigtig. Når Apple offentliggør CVE-numre og tekniske detaljer, får både sikkerhedsforskere og mulige angribere et bedre kort over de gamle svagheder. En enhed uden opdateringen bliver derfor mere interessant at undersøge, efter at rettelserne er offentligt kendte.

Apple Maps får muligvis sin egen sikkerhedssandkasse

AppleInsider har under betatest fundet en intern komponent kaldet Maps BlastDoor. Navnet peger på samme grundidé som den BlastDoor-sandkasse, Apple tidligere har brugt til at isolere mistænkeligt indhold i Beskeder: Data behandles i et stærkt begrænset miljø, så en fejl får sværere ved at nå resten af systemet.

Apple har ikke dokumenteret Maps BlastDoor i sine offentlige noter og har heller ikke sagt, hvilke Maps-data komponenten behandler. Fundet bør derfor beskrives som en observeret intern sikkerhedsændring – ikke som bevis på et konkret Apple Maps-angreb. Det sandsynlige formål er at gøre komplekst indhold som links, steder, billeder og rutedata mindre farligt, hvis en parser senere viser sig at have en sårbarhed.

En lille synlig ændring til blokerede kontakter

iOS 26.6 giver også en klarere advarsel, hvis listen over blokerede kontakter når systemets grænse på 20.000 poster. Tidligere kunne en iPhone afvise endnu en blokering uden en tydelig forklaring. Ændringen rammer næppe mange brugere, men den gør en skjult begrænsning lettere at forstå.

Mac-brugere skal også opdatere

macOS Tahoe 26.6 har sin egen omfattende sikkerhedspakke. MacRumors tæller mere end 130 rettelser, og Apple har også frigivet sikkerhedsopdateringer til macOS Sequoia og macOS Sonoma. Dermed kan ældre kompatible Macs få centrale rettelser uden først at skifte til Tahoe.

Sådan skal de store sikkerhedstal læses

De mange rettelser er ikke det samme som, at der findes næsten 90 forskellige aktive angreb mod iPhone. En CVE beskriver en konkret registreret sårbarhed, men den kan ramme flere enheder eller optræde i flere systemversioner. Omvendt kan én systemkomponent have flere separate CVE-numre.

Man bør heller ikke lægge tallene fra iOS, macOS, watchOS, tvOS og visionOS ukritisk sammen. Platformene deler kode som WebKit og systembiblioteker, så nogle af de samme grundlæggende fejl bliver rettet flere steder. Overskriften om hundredvis af rettelser på tværs af Apples systemer er dækkende for mængden af patcharbejde, men den er ikke et mål for hundredvis af unikke angreb, som allerede foregår.

Apple har samtidig udsendt opdateringer til Apple Watch, Apple TV og Vision Pro. Hvis du har flere Apple-enheder, bør du derfor kontrollere Softwareopdatering på dem alle i stedet for kun at opdatere din iPhone.

Du opdaterer iPhone og iPad via Indstillinger → Generelt → Softwareopdatering. På Mac ligger opdateringen under Systemindstillinger → Generelt → Softwareopdatering. Tag en sikkerhedskopi først, hvis enheden indeholder data, du ikke kan genskabe, og installér derefter den nyeste stabile version, som Apple tilbyder til din model.

Den korte konklusion er enkel: iOS 26.6 ser beskeden ud, men sikkerhedsindholdet er stort. Der er ingen grund til panik – og heller ingen god grund til at udskyde opdateringen.