iOS 27 一口气修了 122 个漏洞,越狱圈那把 root 钥匙又被苹果先收走了

9 月 15 日 iOS 27 正式版推送,苹果照例附了一份安全更新说明。这份清单的长度创了纪录:iOS 27 和 iPadOS 27 一共修了 122 个漏洞,是苹果历史上单次更新修复数量的最高值;同步推送的 iOS 26.7 也打包修了 80 多个。

但越狱圈关心的从来不是修了多少个,而是漏了哪个。这一次的话题中心是内核漏洞 CVE-2026-43689——苹果自己的描述是「恶意 App 可能获得 root 权限」。root 是 iOS 上的最高权限等级,也是所有越狱工具最终要拿到的那把钥匙,而这次苹果先动手把它收走了。

清单里的 122 项都修了什么

除了那个 root 漏洞,这份清单里还有几项分量不轻的修复。WebKit 是 Safari 和第三方浏览器共用的渲染引擎,这次修了多个可导致数据泄露、内存错误和崩溃的问题;APFS 文件系统有一个漏洞能让 App 把系统搞崩或者写内核内存;蓝牙模块存在远程攻击者可以触发崩溃甚至执行任意代码的问题;核心媒体框架则可能被一张构造过的图片触发代码执行。

还有一处影响面被低估:快捷指令。苹果说恶意快捷指令可以在没有得到用户确认的情况下发送信息。这个问题的性质跟前几个不太一样——它不需要攻击者写代码,只需要有人把一条看起来正常的快捷指令分享给你,你点了运行。前提是你要主动导入并执行,但只要涉及「没有被明确同意就发生了的动作」,就够得上权限模型上的问题。

网络层也有一项。OS 的会话组件里修了 CVE-2026-65329,处于网络特权位置的攻击者可以绕过 IPSec 认证并截获流量。苹果没有展开细节,但从描述看,攻击需要攻击者已经在网络里占据有利位置,属于前提比较苛刻、但一旦成立后果严重的那一类。

值得一提的是这次的致谢名单。清单里有多项漏洞是 Anthropic 的 Claude 和 OpenAI 的 Codex Security 帮忙找出来的,涉及视频编码和图形模块;WebKit 那边也提到了 OpenAI 的研究者。这不是说 AI 单独完成了漏洞挖掘和归档,而是说明工具已经进入了苹果的安全工作流。往后攻防两边都上 AI,只会越来越常见。

发布前一天的那条推文

把时间往前拨两天。9 月 13 日下午,开发者 rooootdev 在 X 上发了一条推文,配图显示他在一台搭载 A16 芯片的 iPhone 15 上、运行 iOS 27.0 RC 系统时拿到了 root 权限,并且装上了插件。截图里能看到设备桌面上有 CVE65343、Debs 和 Filza Mod 这几个典型的越狱环境工具。

发布时间点很微妙——距离正式版推送只剩一天。他同时暗示这不是依赖已公开的漏洞,措辞是「很酷的东西即将到来」。RC 版通常和正式版的核心组件一致,这意味着如果漏洞真的存在并且可用,它在正式版里很可能依然有效。

消息之所以震动圈内,还有一个技术层面的原因:A16。历代越狱对 A 系列芯片的支持名单一直是焦点,从 A12 之后,SPTM(安全页表监控器)和 PPL(页保护层)这类硬件级保护让内核提权难度陡增。单看这一条,应该是这几年最有分量的一次进展。

开发者自己出来辟谣了

热度起来之后,rooootdev 发了一篇长回应,把网上流传的几种说法逐条否了。这些澄清比消息本身更有信息量。

第一,「升级到 iOS 27 就能 root」是错的。漏洞触发有硬性前提:需要物理接触设备,不能远程利用;操作门槛很高,需要掌握内核调试知识,不存在一键工具。他明确表示不会公开 EXP 代码,也不会做面向普通用户的一键程序。

第二,「拿到 root 就能随便改系统、装插件」也是错的。这次只实现了内核层面的 root 身份,没有代码签名绕过能力。他能装上插件,说明他在自己的环境里另有一套东西;但仅凭这个漏洞本身,装不了未签名插件,也改不了会被持久化的系统配置。一旦重启,权限就没了,系统回到原本的安全状态。

第三,「iOS 27 不安全,隐私容易被盗」同样不成立。因为这是本地漏洞而非远程漏洞,日常使用场景下普通用户没有这个风险。远程漏洞才是普通人真正要防的——攻击者不需要碰到你的手机,靠网页或者信息里的链接就能发起攻击。而本地漏洞需要拿到实体设备,还要先过锁屏密码这一关。

关于攻击本身的定性,还有一处需要说清楚。iOS 的内核基于 Darwin,Darwin 本身就存在 root 这个用户身份,只是苹果用安全机制把它彻底锁死了。这次所谓「拿到 root」,是找到了一个突破口短暂解锁这个身份,不是把系统防护永久打破了。临时解锁和永久突破,是两个完全不同的概念。

那个漏洞,苹果到底修没修

圈内的分析认为,roooot 用的很可能是「SBX 逃逸」——绕过 iOS 27 新增的限制未签名程序的那套机制。有作者把苹果那 122 项的修复清单逐条翻了一遍,结论是:SBX 没有被点名,roooot 也没有出现在致谢名单里。

这句话翻译一下就是:他的漏洞可能还活着,至少苹果没有指名道姓地把它封掉。这留下两种可能——苹果漏了,或者苹果悄悄修了但没公开认领。在没有更多信息之前,只能等当事人自己在 X 上开口。

这件事对不同的用户意味着完全不同的建议。用着低版本越狱、或者装巨魔(TrollStore)的用户,验证通道随时可能关闭,别手抖升级。已经停在 iOS 27 RC 上的用户,可以留着 RC 等消息,先别升正式版。已经在 26.0 或者 26.0.1 上完成越狱的,稳住别动。普通用户其实无所谓,实在想升也建议观望几天,避开首发版本的发热问题。

实用角度:现在能用的越狱工具是哪几个

抛开还没有落地的新漏洞,当前实际可用、有明确支持范围的方案主要是两套。

一是 Dopamine 的 3.0.9 版本,覆盖 iOS 15 到 26.0.1,安装包约 55MB,官网在 ellekit.space/dopamine。这是目前覆盖面最宽的一条路。

二是 Relaxin,最新到 v0.5.2。它的支持范围分两段:A12 和 A13 芯片支持 iOS 16.5.1 到 18.7.1,以及 26.0 到 26.0.1;A14 到 A17 则停在 iOS 17.3.1。官网 relaxin.owngoal.dev。

需要提醒的是,这两个工具的支持范围是硬件和系统版本双重限定的,不是「装了就行」。同样的系统版本,芯片不同,能不能用完全是两回事。升级之前先确认自己的机型属于哪一档,这一步比看教程本身更重要。

这件事该怎么看

放大一点看,这次的新闻其实由两半组成:一半是苹果用 AI 辅助把漏洞清单做到了历史最长,另一半是有人在正式版推送前一天拿到了 root。两边都是真的,也都不矛盾。

苹果的安全投入在增加,修漏洞的速度和覆盖面都在提升,这是事实;但内核提权的门并没有被彻底焊死,这同样是事实。对一个已经运行了十几年的封闭系统来说,这两种力量会长期同时存在。真正决定用户体验的,不是哪一边赢了某一次,而是漏洞从被发现到被利用、再到被修补之间的时间窗口有多长。

对普通用户来说,结论其实很简单:把系统更新跟上,设好锁屏密码,不要随意导入来路不明的描述文件和快捷指令。至于越狱圈那把 root 钥匙——它这十几年里被拿走过很多次,也被收回去很多次,这次大概也一样。

发表评论