Apple julkaisi syyskuun 15. päivänä poikkeuksellisen laajan tietoturvakierroksen, jossa iOS 27, iPadOS 27 ja macOS Golden Gate 27 korjaavat yhteensä satoja haavoittuvuuksia. SecurityWeekin mukaan pelkästään macOS Golden Gate 27 paikkaa 210 haavoittuvuutta, kun taas iOS 27 ja iPadOS 27 korjaavat noin 126 tietoturvaongelmaa.

Kyse ei ole vain selaimeen tai yksittäisiin sovelluksiin rajoittuvista ongelmista. iOS 27:n korjauksista 20 koskee käyttöjärjestelmän ydintä, ja macOS Tahoe 26.7:n 153 korjatusta CVE-haavoittuvuudesta 26 liittyy kernel-tason ongelmiin. Niiden seuraukset voivat vaihdella muistikorruptiosta käyttöoikeuksien korottamiseen, järjestelmän kaatumiseen ja tietovuotoihin.

Korjauksia yli 90 järjestelmäkomponenttiin

Päivitykset koskevat yli 90:tä eri komponenttia. Mukana ovat muun muassa AppleKeyStore, Authentication Services, Foundation, Safe Browsing, Sandbox, Security, TCC ja WebKit. Noin sata korjatuista haavoittuvuuksista on yhteisiä Applen mobiili- ja työpöytäjärjestelmille.

Yksi esiin nostetuista ongelmista on CVE-2026-64752, CoreMedian muistikorruptiohaavoittuvuus. Jamfin Adam Boyntonin mukaan haitallisesti muotoiltu kuva voisi riittää iPhonen vaarantamiseen, jos käyttäjä altistuu sille. Poikkeuksellisesti Apple ei korjannut kyseistä koodipolkua, vaan poisti sen kokonaan.

Samassa päivitysaallossa julkaistiin myös iOS 26.7 ja iPadOS 26.7, jotka korjaavat yli 80 haavoittuvuutta, sekä macOS Sequoia 15.8, joka sisältää yli 150 tietoturvapaikkausta. Lisäksi tvOS 27, watchOS 27 ja visionOS 27 saivat kymmeniä korjauksia, Safari 27 kuusi ja Xcode 27 yhden.

Vanhaakin velkaa paikataan edelleen

Vaikka suurin osa haavoittuvuuksista on löydetty vuonna 2026, mukana on myös vanhempaa teknistä velkaa. Esimerkiksi macOS-päivitys korjaa CVE-2022-3437-haavoittuvuuden, joka liittyy Samban käyttämään Heimdal-komponenttiin ja voi johtaa palvelunestotilanteeseen.

Apple ei ole ilmoittanut, että mikään näistä haavoittuvuuksista olisi ollut aktiivisessa hyväksikäytössä. Tästä huolimatta päivitysten laajuus tekee niistä merkittäviä erityisesti yritysympäristöissä, joissa laitekanta on suuri ja päivitysten viivästyminen kasvattaa hyökkäyspintaa.

Päivitysnopeudesta tulee osa tietoturvaa

SecurityWeekin siteeraama Boynton nostaa esiin olennaisen käytännön kysymyksen: kuinka nopeasti kriittinen päivitys saadaan jokaiselle laitteelle, joka käsittelee yrityksen dataa. Kun käyttöjärjestelmävalmistaja tarjoaa korjaukset heti, jäljelle jäävä riski riippuu yhä enemmän organisaation omasta päivitysprosessista.

Yli 200 haavoittuvuuden korjaaminen yhdessä julkaisukierroksessa ei tarkoita, että Applen alustat olisivat poikkeuksellisen turvattomia. Se kertoo ennemmin käyttöjärjestelmien valtavasta koosta, pitkästä komponenttihistoriasta ja siitä, kuinka laajalle hyökkäyspinta nykyaikaisissa päätelaitteissa ulottuu. Käyttäjän näkökulmasta johtopäätös on yksinkertainen: päivitystä ei kannata lykätä.

Lähde: SecurityWeek, 15.9.2026.

Kommentoi