9 月 14 日,苹果把 iOS 27、iPadOS 27、macOS 27 Golden Gate 27 连同几个配套版本一起推了出去。这次更新被反复提到的不是功能,而是一个数字:261 个 CVE。这是苹果有史以来单个补丁周期修得最多的一次。
但把清单逐条翻完之后,能看到一个更有意思的比例:261 个漏洞里,苹果直接归功于 AI 的只有 10 个。剩下 251 个,仍然是人找出来的。这个数字比更新本身更值得聊,因为它刚好落在「AI 能不能自己找漏洞」这场争论的正中间。
261 这个数字是怎么堆出来的
先看规模。这批更新横跨八条系统发布线,其中 iOS 27 与 iPadOS 27 各自处理了 120 多个 CVE,内核层面的修复约占 20 条;macOS Golden Gate 27 覆盖 200 多条,涉及蓝牙、CUPS 打印接口和 WebDAV 上的沙盒逃逸与远程代码执行。已经进入维护期的 macOS Tahoe 26.7 也修了 153 条,其中 26 条是内核缺陷。
还有一个容易被忽略的细节:iOS 27 与 macOS 27 之间有大约 100 个修复是共享的。这从侧面说明这些漏洞不是集中在某一个产品里,而是来自同一套底层组件——同一个问题打穿了手机和电脑两条线。
横向对比会更清楚。微软在同一个月披露了将近 974 个漏洞,绝对数量是苹果的三倍多。所以 261 这个数字在公司历史上是纪录,放到整个行业里并不算夸张。另外,苹果这次的清单里目前没有任何一条被标记为「已被在野利用」,也就是说攻击者还在看,还没用。
那 10 个 AI 找到的漏洞,长什么样
这是整份清单里最值得逐条看的部分,因为它们的分布非常有规律:
- CVE-2026-65410:iPhone 和 iPad 上 AVE 视频编码器的验证问题,可导致系统意外终止。署名是 Calif,以及 Claude 和 Anthropic Research。
- CVE-2026-65409:iOS 的 Foundation 框架里的类型混淆,可被用来触发拒绝服务。由研究员 Bruce Dang 与 Claude、Anthropic Research 一起报告。
- CVE-2026-43692:CUPS 打印接口的校验缺陷,远程用户可以用来终止应用,或者直接执行任意代码。这是这批 AI 发现里等级最高的一个,署名 Aaron Grattafiori 与英伟达 AI 红队。
- CVE-2026-64790:同样在 CUPS 上,可以拿到更高权限。
- CVE-2026-43791:StorageKit 的校验问题,可以被用来读取文件。
- CVE-2026-43690:SMB 网络协议里的竞态条件,本地用户可借此读取内核内存。
- CVE-2026-43719:SMB 的释放后使用缺陷。挂载一个被精心构造的 SMB 共享,可能导致系统终止。
- CVE-2026-65376:SMB 越界读取。
- WebDAV 上还有两条(内存破坏与意外终止),同样署名 AI 协作。
把这几条放在一起,规律就出来了:AI 命中的几乎全是协议栈和 I/O 这类老代码——SMB、CUPS、WebDAV、StorageKit。这些组件的共同点是:代码量固定、模式重复度高、可以被大量扫描,而且历史上出过的问题都有公开的先例。这恰好是语言模型最擅长的地形。
反过来,这 10 条里没有任何一条属于「需要理解整个系统怎么运转才能发现」的类型。
人类找到的那几个,反而更危险
对比之下,这批更新里两个真正高危的漏洞,都不是 AI 的功劳:
- CVE-2026-43689:一个权限提升缺陷,可以让一个普通应用拿到 root 权限。由 Nosebeard Labs 的 Andreas Jaegersberger 和 Ro Achterberg 报告。
- CVE-2026-65406:Background Assets 框架里的逻辑缺陷,原因是校验不严,可被用来读取敏感用户数据。报告者是百度安全的研究员 Ye Zhang。
这两个都属于「看懂组件之间的信任关系才能推出来」的那一类。root 权限的那个尤其典型——它不是某个函数的参数没检查,而是整条权限判定链条上有一环可以被绕过。这种问题靠扫代码扫不出来。
真正的瓶颈不在「找」,在「修」
比「AI 找到了几个」更关键的是另一个事实:这 10 条虽然由 AI 参与发现,但修复代码全是人写的。
这一点在 SMB 和内核这类老框架上尤其明显。这些组件牵一发动全身,改一处需要同时确认其余几百个调用点的行为没有被改掉,还要跑完跨平台、跨版本的回归测试。AI 目前能做的是「指出哪里不对」,做不了「在不引入新问题的前提下把它改对」。
苹果这次选择的也是一种混合分工:AI 负责在庞大的代码库里做第一轮筛选,人类研究员判断哪些值得深挖、怎么写补丁。微软同月的情况从侧面印证了这个瓶颈——它在发布大规模补丁之后,不得不额外推出一个带外更新,去修自己补丁流程引入的问题。
对普通用户来说,结论很简单
这批漏洞目前没有一条被标记为已被在野利用,但这只是一个暂时的窗口。这么大的披露量意味着攻击者手上同时多出了几百个可以研究的样本,接下来几周才是风险真正升高的时候。系统更新的提示如果弹出来了,别拖。
至于「AI 什么时候能自己找漏洞」这个问题,这次的答案比宣传口径冷静得多:AI 已经把「扫一遍老代码里的已知模式」这件事做得又快又好,但在需要全局理解的地方,它仍然是个助手,不是主力。10 比 261,这个比例至少说明,把安全完全交给模型的时刻还没到。



