升不升 iOS 27 是个人选择,但安全补丁不该等。与 iOS 27.0.1 同一时段,苹果还推送了 iOS 26.7.1,专门给还停留在 iOS 26 的老机型补安全窟窿。北京时间 9 月 28 日傍晚起,符合条件的设备可以在设置 → 通用 → 软件更新里看到这个版本,喜欢停在旧大版本求稳的用户,这一版比 iOS 27 更值得马上装。

只修一个漏洞,但分量不轻
按苹果安全内容页,iOS 26.7.1 只包含一项安全修复:
- 组件:CoreGraphics;
- 影响:处理恶意构造的文件可能导致任意代码执行;
- 成因与修法:越界写入问题,已通过改进边界检查解决;
- 编号:CVE-2026-86950,由 Meta 产品安全团队报告。
CoreGraphics 是系统底层负责图形渲染与绘制的组件,图片、PDF、网页里的图像内容到达屏幕前都要经过它。这类组件出漏洞,攻击面很宽:一张恶意图片、一份构造过的文档,都可能成为投毒入口。「任意代码执行」则是漏洞分级里最重的一档,意味着攻击者可以在你的手机上运行自己的代码,而不只是让应用崩溃。
苹果附带的说明更值得细读:有报告称,该问题「可能已在针对特定目标人群的高度复杂攻击中被利用,波及 iOS 27 之前的版本」。这句话有两层信息:其一,漏洞已经出现在真实攻击里,攻击对象是被定点选择的人群,手法属于投入成本很高的定向攻击;其二,「iOS 27 之前」意味着所有还没升级的设备理论上都在暴露面里。定向攻击平时够不着普通人,但漏洞本身对谁都敞开,装上补丁就把这条路堵死了。
顺带说下漏洞的报送方。CVE-2026-86950 由 Meta 产品安全团队报告,大公司之间互报对方平台的漏洞是行业常态,Meta 的安全团队在日常研究里挖到苹果底层的图形组件问题并走正规渠道上报,这类报送通常会得到苹果的致谢并在安全页里署名。编号本身不重要,重要的是它已被证实可被利用。
适用范围覆盖到 iPhone 11
这个补丁的适用面比想象中宽。iPhone 侧从 iPhone 11 起全部在列;iPad 侧包括 12.9 英寸 iPad Pro 第三代及之后、11 英寸 iPad Pro 第一代及之后、iPad Air 第三代及之后、iPad 第八代及之后、iPad mini 第五代及之后。这些设备大多还能升 iOS 27,只是用户没升;苹果照旧给旧大版本供血,延续了前几年「N-1 双轨维护」的做法。
双轨维护的逻辑值得说一句:每年新系统发布后,总有相当一部分用户因为应用兼容、存储空间或习惯问题留在旧版本,苹果会持续给上一个大版本推安全更新,通常维护到第二年新系统发布前后。停在 iOS 26 并不丢人,但前提是把 26.x 的安全补丁打满,这正是 26.7.1 存在的意义。从往年规律看,这条维护线会一直延续到明年新系统发布前后,期间还会不定期出现类似今天这样的紧急补丁。
动手升级前有两个小提醒:一是确认剩余存储空间够用,安全更新虽然小,遇上存储吃紧的设备也会安装失败;二是升级如果卡在「正在检查更新」,等几分钟再试,大版本推送当晚苹果服务器偶尔会排队。装完这一版,iOS 26 这条线大概率还有后续小版本,直到苹果正式关闭签名为止,不必急于跳到大版本。

同一晚,桌面端也补了同一个洞
把当晚的更新放在一起看会更清楚:苹果给 macOS Tahoe 26.7.1 和 macOS Sequoia 15.8.1 修复了同一个 CoreGraphics 漏洞,CVE 编号一致。手机和电脑同晚封堵同一个图形组件漏洞,说明这大概率是一轮针对定向攻击的跨平台补丁,苹果不想让攻击者换条路绕进来。
如果之后决定升 iOS 27,可以提前看看iOS 27 官方固件下载留好退路,降级窗口取决于苹果是否还在签名旧版本;升级后的耗电问题则可以参考iOS 27 掉电排查逐项处理。
声明:本文来自苹果迷投稿,不代表苹果家园立场,版权归原作者所有,欢迎分享本文,转载请保留出处!
你可能也喜欢
- ♥ iOS 27.2 测试版放出改版健康 App:新增洞察与长寿两个分页,门槛卡住多数中文用户09/17
- ♥ iOS 27 正式版升级指南:9 月 15 日凌晨 1 点推送,各时区时间表 + 16 项升级前检查09/13
- ♥ iOS 27 正式版推送:iPhone 11 起可升,修 100+ 漏洞但国行 AI 仍缺席09/15
- ♥ AirPods 新固件 9A348 推送:自定义 EQ 来了,GymKit 与精确查找只有 Pro 3 能用09/15
- ♥ iOS 26.6.2 正式发布:修复蜂窝下载 bug 为 iOS 27 让路,iPhone 11 及以上机型可立即更新09/09
- ♥ macOS 27.0.1 Golden Gate 和 Tahoe 26.7.1 一同推出:老系统补上定向攻击漏洞09/29