Apple heeft iOS 26.5 en iPadOS 26.5 uitgebracht met een reeks beveiligingspatches die verder gaan dan een routineupdate. De kwetsbaarheden vormen samen een gevaarlijke keten die aanvallers in theorie volledige controle over een apparaat kan geven.
De update verhelpt problemen in meerdere lagen van het besturingssysteem: lekken in de WebKit-browserengine, geheugenproblemen in de kernel en een zogenaamde sandbox-escape via App Intents. Juist die combinatie maakt de update kritiek. Een aanval kan beginnen bij de browser en via de kernel doorstoten naar de diepere lagen van het systeem.
Opvallend is de herkomst van de ontdekkingen. Een van de kernelproblemen werd gerapporteerd door de Threat Analysis Group van Google, een team dat zich richt op staatsgesponsorde spionage. Een WebKit-kwetsbaarheid werd gevonden door onderzoekers van Anthropic tijdens werk met de AI-assistent Claude, wat de groeiende rol van kunstmatige intelligentie bij het opsporen van softwarefouten onderstreept.
Apple geeft aan dat er geen meldingen zijn van actief misbruik, maar dat verandert zodra de patches publiek bekend zijn. Het venster voor aanvallers opent zich op het moment dat de kwetsbaarheden bekend zijn maar toestellen nog niet zijn bijgewerkt.