Apple стикається зі сплеском звітів про вразливості через штучний інтелект, який значно знизив бар’єри для їх виявлення. У жовтні 2025 року Apple підвищила винагороду за виявлення вразливостей до 5 мільйонів доларів США, але інструменти ШІ дозволили любительським дослідникам масово сканувати код і подавати велику кількість хибних вразливостей, заснованих на ілюзіях ШІ. 2 серпня Apple ввела ліміти на кількість звітів і 30-днівний період охолодження. Крім того, функція безпеки пам’яті MIE, яку Apple розробляла протягом п’яти років, була зламана компанією Calif за допомогою моделі Claude за п’ять днів — було створено повний ланцюжок підвищення прав. У 2026 році очікується, що кількість зареєстрованих CVE досягне 66 000, що на 46% більше, ніж прогнозувалося. Google, Nextcloud, GitHub та інші вже вжили заходи для обмеження звітів про вразливості, згенерованих ШІ. 27 липня Apple випустила безпекове оновлення macOS Tahoe 26.6, яке виправляє 194 вразливості, і вперше офіційно подякувала інструментам ШІ, таким як Anthropic Claude та OpenAI Codex Security.Автор статті, джерело: офіційний канал WeChat «Quantum Bit»
Apple змушена ввести «період охолодження для подання повідомлень про помилки».
Apple нарешті втомилася і ввела період охолодження для своєї програми винагород за баги.
Швидко, занадто багато багів, не встигаю перевіряти… Гаразд, ладно! Не буду дивитися😈.Программа винагород за виявлення помилок, запроваджена у 2016 році, спрямована на запрошення дослідників безпеки до подання вразливостей у програмному забезпеченні, апаратному забезпеченні та сервісах Apple; після ручної перевірки та підтвердження їхньої дійсності встановлюється грошова винагорода.
Потім призовий фонд постійно зростав, і в жовтні 2025 року Apple оголосила про значне оновлення програми винагород: дослідники, які виявлять найбільш серйозні та найскладніші загрози, можуть отримати 5 мільйонів доларів США (приблизно 33,75 мільйона юанів).
Проте зараз ШІ значно знизив бар’єри для пошуку вразливостей, і велика кількість любителів використовують ChatGPT для масового сканування коду та масової подачі звітів, серед яких багато хибних вразливостей, породжених ШІ.

Це повністю перетягнуло всю команду безпеки Apple.
2 серпня Apple встановила ліміт на кількість повідомлень про вразливості та 30-днівний період охолодження на своєму внутрішньому безпечному порталі.
Найпотужніша система захисту Apple була легко подолана ШІ
У вересні 2025 року Apple на презентації iPhone 17 одночасно оголосила функцію безпеки під назвою «Memory Integrity Execution» (MIE).
Ця технологія розроблялася п’ять років і базується на глибокій інтеграції апаратних можливостей чіпів Apple та операційної системи, забезпечуючи екстремальну захисту пам’яті пристроїв.
Apple називає цю функцію:
Найважливіший за всю історію оновлення безпеки пам’яті у споживчих операційних системах.найважливішийодин.
Діаграма принципу роботи MIE: як MIE запобігає атакам на пам’ять
Але через вісім місяців індустрія кібербезпеки зазнала колективного шоку свідомості.
У травні 2026 року компанія з безпекових досліджень Calif розкрила перший публічно відомий експлойт для macOS на чіпі Apple M5. Її співробітники, скориставшись моделлю Mythos Preview від Claude, поєднали два вразливості macOS у повну ланцюжку підвищення прав локального користувача, обійшовши захист MIE.
І ця команда (лише 3 людини) зробила це за 5 днів — від «ми знайшли щось цікаве» до «ми отримали працюючий root shell на найбезпечнішому споживчому обладнанні Apple».
Ця вразливість була настільки серйозною, що двоє дослідників з Каліфорнії особисто проїхали до штаб-квартири Apple, щоб особисто подати 55-сторінковий звіт, щоб його не загубили серед великої кількості інших звітів.
Mythos Preview, запущений Claude у квітні цього року. Офіційно заявлено, що він досяг кількісного прориву в галузі безпеки та програмування та самостійно виявив тисячі критичних уразливостей у кожній з головних операційних систем і головних веб-переглядачів. Однак через «надмірну агресивну здатність» моделі, публічне розголошення якої може викликати велику катастрофу, API було надано лише 40 ключовим партнерам.
Такі швидко розвиваються технології ШІ впливають на всю систему розкриття вразливостей.
За прогнозами, кількість реєстрацій CVE (список публічно розкритих кібербезпекових уразливостей) у 2026 році досягне 66 000, що на 46% більше, ніж початкові оцінки.

Проте, як виявила Apple, ці звіти про вразливості, згенеровані ШІ, містять велику кількість шуму та ілюзій ШІ. І перевірка цих звітів стала більш витратною за часом справою.
Це також є болісною точкою всієї галузі безпеки.
Це досить складний період у галузі, і технічний персонал та постачальники були затоплені великою кількістю помилок.Засновник Curl заявив, що за перші три тижні 2026 року отримав 20 звітів про вразливості, з яких «0 були справжніми безпековими вразливостями». Google оголосив у березні, що більше не приймає звіти про вразливості, згенеровані ШІ; відкрита хмарна платформа Nextcloud призупинила свою програму винагород за вразливості у квітні; GitHub у липні значно зменшив розміри винагород за публічні звіти про вразливості та ввів VIP-канал лише для запрошених дослідників.
Забійка цього каналу подання призвела до реальних наслідків для безпеки і може перетворити сам процес безпеки на проблему безпеки.
Наприклад, італійська кібербезпечна стартап-компанія Bynario за три тижні за допомогою ChatGPT виявила понад 50 уразливостей у macOS, включаючи одну, що дозволяє повністю контролювати macOS.
Однак, коли команда подала цю вразливість, яка, як вони стверджували, могла б бути продана на чорному ринку за 100 000–200 000 доларів США, виявилося, що Apple вже заблокувала можливість подання.
Apple оголосив про оновлення безпеки, вперше подякувавши ШІ
Good news: захисники також отримують ті самі інструменти ШІ.
Погана новина: захисникам потрібно забезпечити стабільну роботу всієї ІТ-середовища, тестувати сумісність, координувати вікна випусків і гарантувати, що оновлення не призведуть до відмови виробничих систем. А хакерам? Досить знайти один вхід.
27 липня 2026 року Apple випустила безпекове оновлення macOS Tahoe 26.6. У цьому оновленні Apple виправила 194 окремі безпекові вразливості.
Це також перший раз, коли Apple офіційно вдячна за AI у своїх виправленнях безпеки.

Співпраця з Claude
Серед них Anthropic отримала вдячність за три вразливості для Claude, OpenAI — за три вразливості для Codex Security, NVIDIA AI Red Team — за дві вразливості, а модель GLM від Z.ai — за одну вразливість.
(Хоча три тижні тому Apple ще зверталася до суду з позовом проти OpenAI щодо крадіжки комерційної таємниці.)
Apple відкрито заявила, що інструменти ШІ прискорили публікацію наших оновлень безпеки. Дані про оновлення безпеки з моменту випуску macOS Tahoe демонструють цю тенденцію прискорення:
У версії 26.5 вже з’явилися підписи інструментів ШІ; версія 26.5.2, як нестандартна мала оновлення, додала виправлення для 38 CVE; версія 26.6, яка вийде через місяць, знову поб’є рекорд, досягнувши 155.
Однак невідомо, чи сама ця висока частота випусків стане новою змінною безпеки?
На даний момент Apple завжди відома строгим контролем розгортання, і кожне оновлення системи проходить внутрішнє тестування, перевірку сумісності та поступове розгортання перед тим, як бути відправлено на десятки мільярдів пристроїв.
З усього цього випливає, що прискорене випускання оновлення — це не легковажне рішення; воно означає, що команда безпеки Apple вирішила, що ризик залишати ці вразливості до наступного регулярного вікна оновлення є неприйнятним.
Період розкриття вразливостей змінюється: коли ШІ скорочує період виявлення вразливостей до кількох днів, ритм щомісячного випуску оновлень безпеки може перетворитися на довгий «період відкритості».
