Apple ha pubblicato Safari 27 il 14 settembre 2026 per macOS Sequoia e macOS Tahoe. L’aggiornamento corregge vulnerabilità che possono esporre dati sensibili, provocare crash e, in un caso, consentire universal cross-site scripting tramite un file webarchive malevolo. Se usi Safari su Sequoia o Tahoe, conviene verificare che l’aggiornamento sia installato.
Safari 27 è separato da macOS Golden Gate 27: Apple lo rende disponibile specificamente anche sui due sistemi precedenti ancora supportati. Questo significa che non devi passare per forza a macOS 27 per ricevere le correzioni del browser se il tuo Mac resta su Sequoia o Tahoe.

Safari 27: quali vulnerabilità corregge
Apple descrive le correzioni nel documento ufficiale About the security content of Safari 27. La release include fix nel browser, in Safe Browsing, in WebKit e in WebKit Canvas.
| CVE | Componente | Possibile impatto |
|---|---|---|
| CVE-2026-84518 | Safari | Un sito malevolo può tentare di determinare quali app sono installate |
| CVE-2026-86897 | Safe Browsing | Un’app può accedere a dati sensibili |
| CVE-2026-84635 | WebKit | Contenuto web malevolo può causare terminazione inattesa del processo |
| CVE-2026-64753 | WebKit | Contenuto web malevolo può divulgare informazioni sensibili |
| CVE-2026-86898 | WebKit | Un webarchive malevolo può portare a universal cross-site scripting |
| CVE-2026-64718 | WebKit Canvas | Contenuto web malevolo può causare un crash di Safari |
Apple non indica in questo advisory che le vulnerabilità elencate siano sfruttate attivamente. La presenza della patch resta però importante perché Safari e WebKit elaborano continuamente contenuti provenienti dal Web.
CVE-2026-86898: perché il webarchive merita attenzione
CVE-2026-86898 riguarda l’apertura di un file webarchive costruito in modo malevolo. Apple indica come impatto possibile un caso di universal cross-site scripting, una classe di problema che può permettere a contenuti malevoli di oltrepassare separazioni che il browser dovrebbe mantenere tra origini differenti.
La correzione è stata introdotta migliorando la gestione dello stato. La scelta pratica non è cercare workaround manuali: installare Safari 27 elimina il problema nelle versioni supportate indicate da Apple.
Safari 27 è per Sequoia e Tahoe, non solo per macOS 27
Questo è il punto più facile da perdere. Apple elenca Safari 27 come aggiornamento disponibile per macOS Sequoia e macOS Tahoe. Chi resta su uno di questi sistemi può quindi ricevere la nuova versione del browser senza installare macOS Golden Gate 27.
Se invece stai valutando il major update, abbiamo raccolto separatamente compatibilità e requisiti di macOS 27 Golden Gate. Le due decisioni non vanno confuse: aggiornare Safari serve a mantenere sicuro il browser; cambiare major release di macOS coinvolge l’intero sistema e la compatibilità delle applicazioni.

Come controllare e aggiornare Safari 27
- Apri il menu Apple.
- Vai in Impostazioni di Sistema.
- Apri Generali.
- Seleziona Aggiornamento Software.
- Installa gli aggiornamenti disponibili per il tuo ramo di macOS.
- Riavvia il Mac se richiesto.
- Apri Safari e verifica la versione dal menu dedicato alle informazioni dell’app.
Safari non va normalmente aggiornato scaricando un installer da siti esterni. Apple distribuisce le versioni del browser compatibili attraverso il meccanismo di aggiornamento del sistema.
Se Safari 27 non compare
- Controlla quale versione di macOS stai usando.
- Installa prima eventuali aggiornamenti di sistema in attesa.
- Riavvia il Mac e ripeti il controllo.
- Verifica che il dispositivo sia ancora all’interno di un ramo software supportato.
- Su un Mac aziendale, controlla se gli aggiornamenti sono gestiti dall’amministratore.
Se utilizzi una versione di macOS differente da Sequoia o Tahoe, non assumere che Safari 27 debba comparire come pacchetto separato. Apple associa ogni aggiornamento del browser ai sistemi supportati indicati nella propria pagina di sicurezza.
Safari 27 protegge anche la privacy?
Una parte delle correzioni tocca direttamente dati e isolamento tra siti. CVE-2026-84518, per esempio, riguarda la possibilità per un sito malevolo di determinare quali applicazioni siano installate; CVE-2026-64753 riguarda invece la possibile divulgazione di informazioni sensibili attraverso contenuti Web appositamente costruiti.
Questo è distinto dalle funzioni anti-tracciamento normali del browser. Se vuoi confrontare il comportamento di Safari con altre alternative, trovi un quadro più ampio nella guida al miglior browser per la privacy nel 2026.
Serve cambiare browser finché non aggiorni?
Non è la prima soluzione da adottare se Safari 27 è già disponibile per il tuo Mac. Anche gli altri browser ricevono patch di sicurezza proprie e cambiare applicazione non elimina automaticamente i problemi del software installato.
Se per qualche motivo non puoi aggiornare immediatamente, evita file webarchive di provenienza sconosciuta e contenuti non affidabili, ma considera questa soltanto una precauzione temporanea. La soluzione corretta resta portare Safari e macOS a una versione supportata e aggiornata.
Come verificare di aver chiuso le vulnerabilità
- Completa gli aggiornamenti disponibili in Impostazioni di Sistema.
- Riavvia il Mac.
- Controlla la versione di Safari.
- Verifica che il sistema sia Sequoia o Tahoe aggiornato se stai usando Safari 27 come pacchetto separato.
- Lascia attivi gli aggiornamenti automatici se non hai esigenze di gestione particolari.
Se usi Safari su macOS Sequoia o Tahoe, Safari 27 è l’aggiornamento da installare. Corregge problemi nel browser e in WebKit senza obbligarti a passare al nuovo macOS 27, e permette di mantenere più sicura la navigazione mentre decidi con calma quando affrontare un eventuale major upgrade del sistema operativo.