Коротко: Исследователь Positive Technologies Илья Андреев раскрыл уязвимость CVE-2026-43792 в Safari: сторонние приложения на Mac могли тихо наблюдать за открытыми вкладками в Общих группах вкладок в реальном времени — без единого запроса разрешений и системных предупреждений. Apple устранила проблему в Safari 26.6 и macOS Tahoe 26.6. Если вы не обновились — история браузера могла быть под наблюдением.
Что произошло
17 августа 2026 года SecurityLab.ru опубликовал подробности уязвимости, обнаруженной исследователем Positive Technologies Ильёй Андреевым. Уязвимости присвоен идентификатор CVE-2026-43792 и оценка CVSS 6.5 — умеренная опасность по формальной шкале, но серьёзная с точки зрения приватности.
Суть проблемы: любое стороннее приложение на Mac могло через легитимный системный API отслеживать изменения в Общих группах вкладок Safari в реальном времени — без запроса каких-либо разрешений. Ни диалогового окна «Разрешить приложению X доступ», ни системного уведомления. Пользователь просто не знал о слежке.
Как работала уязвимость
Функция Общие группы вкладок в Safari позволяет нескольким пользователям видеть один и тот же набор вкладок. Технически она реализована через механизм уведомлений macOS, который позволяет зарегистрированным приложениям подписываться на системные события.
Ошибка авторизации состояла в следующем: Apple не разграничила, кто именно может получать уведомления об изменениях в группах вкладок. В результате любое установленное приложение — даже без объявленного доступа к Safari и без специальных прав — могло подписаться на эти события и получать данные: какие URL открыты, когда вкладки добавляются или закрываются. Исследователи классифицируют уязвимость как CWE-285 — некорректная авторизация при попытке доступа к ресурсу.
Параллельно была раскрыта сопутствующая уязвимость CVE-2026-43796 (CVSS 5.5) в Game Center: приложения могли получать идентификаторы Apple-аккаунта и отслеживать пользователя между разными сервисами без его согласия. Обе проблемы вошли в июльско-августовскую волну Apple, закрывшую более 210 CVE.
Кого это касается
Уязвимость затрагивала пользователей Mac с Safari вплоть до версии 26.5 включительно и macOS ниже Tahoe 26.6. В зоне риска — все, кто пользовался функцией Общих групп вкладок, особенно при совместной работе или семейном доступе.
Важно: функция Shared Tab Groups включена по умолчанию на современных устройствах Apple. Если вы не отключали её вручную — она работала, и ваши вкладки потенциально были видны сторонним приложениям. Рабочие сервисы, банковские кабинеты, личные страницы, медицинские порталы — вся история вкладок в Общих группах могла наблюдаться посторонними программами.
Активной эксплуатации CVE-2026-43792 зафиксировано не было. Однако специалисты по безопасности предупреждают: API-уязвимости такого рода особенно опасны тем, что приложение-шпион не выдаёт себя ничем. Чтобы снизить риски подобной слежки, помогает контроль установленных приложений и использование зашифрованного соединения.
Что сделала Apple
Патч выпущен в составе обновлений безопасности июля–августа 2026 года:
- CVE-2026-43792: исправлено в Safari 26.6 и macOS Tahoe 26.6
- CVE-2026-43796: исправлено в iOS/iPadOS 26.6, macOS Tahoe 26.6, macOS Sequoia 15.7.8, macOS Sonoma 14.8.8, tvOS 26.6, watchOS 26.6, visionOS 26.6
Apple описала исправление как «улучшение управления состоянием авторизации» (improved state management). Обновления доступны через Системные настройки → Основные → Обновление ПО. Если на вашем Mac уже установлена macOS Tahoe 26.6 и Safari 26.6 — уязвимость устранена.
Как защититься прямо сейчас
Алгоритм простой: Системные настройки → Основные → Обновление ПО → Обновить сейчас. Если автоматические обновления включены — патч, скорее всего, уже установлен. Проверить можно в Safari → О Safari. Дополнительно откройте Настройки Safari → Вкладки → Общие группы вкладок — если функция не используется, отключите её.
Для дополнительной защиты на сетевом уровне рекомендуется шифровать трафик — использование LiMP VPN скрывает DNS-запросы и снижает видимость вашей активности для третьих сторон, дополняя защиту на уровне системы.
