אפל תיקנה בסוף 2021 חולשה במנוע שמריץ אתרים במכשירים שלה, ובמרץ 2026 היא סומנה כמנוצלת בפועל. לפי התיאור, עיבוד של תוכן אינטרנט בנוי במיוחד עלול להוביל להרצת קוד שרירותי. הציון שלה 7.8 מתוך 10, והתיקון נמצא בגרסה 15.2 של iOS ושל iPadOS ובגרסאות המקבילות בשאר מערכות אפל.
מה החולשה?
תוכנה שומרת מספרים במשבצות בגודל קבוע. כשמחשבים ערך גדול יותר ממה שהמשבצת יכולה להחזיק, הוא לא נעצר בקצה אלא מתגלגל חזרה להתחלה, וסכום עצום הופך פתאום למספר קטן. עכשיו נניח שהמספר הזה הוא הגודל שלפיו התוכנה מקצה מקום בזיכרון. היא תקצה מעט מדי, ואז תכתוב לתוך השטח הקטן הזה הרבה יותר ממה שהוא יכול להכיל. לתקלה הזאת קוראים integer overflow, גלישת מספר שלם.
אפל מתארת את התיקון כשיפור של בדיקת הקלט. במילים אחרות, הבעיה נסגרה בשלב שבו המספר עוד נבדק, לפני שהספיק לשמש בסיס להקצאה.
מה שהופך את זה לעניין של גולש רגיל הוא מאיפה המספר מגיע מלכתחילה. הוא מגיע מהאתר. דף שנבנה בכוונה יכול להכיל ערכים שמייצרים בדיוק את הגלישה הזאת, והתוצאה שהתיאור נוקב בה היא הרצת קוד שרירותי.
קוד שהתוקף בחר, על המכשיר שלכם, בלי שהתקנתם שום דבר.
נקודה אחת ברשומה כדאי לקרוא בעין פקוחה. הציון 7.8 נמוך ממה שמקובל לחולשה שמופעלת מעמוד אינטרנט, מפני שהווקטור שנקבע לה מסמן את הגישה כמקומית ומחייב פעולה של המשתמש. התיאור עצמו מדבר על עיבוד תוכן אינטרנט. כשהשניים לא מתיישבים בדיוק, כדאי ללכת אחרי מה שהתיקון סוגר ולא אחרי הספרה.
מי מושפע?
התיקון נכנס ב-iOS וב-iPadOS 15.2, ב-macOS Monterey 12.1, ב-Safari 15.2, ב-tvOS 15.2 וב-watchOS 8.3. כל מה שמתחת לגרסאות האלה נמצא בטווח.
הרשומה מציינת גם את WebKitGTK ואת WPE WebKit בגרסאות שקדמו ל-2.34.4, שהם המימוש של אותו מנוע במערכות לינוקס, ולצידם את Fedora 34 ואת Fedora 35 בשמן.
בישראל, רוב מכשירי אפל הפעילים עברו את הגרסאות האלה מזמן ובאופן אוטומטי. הקבוצה שנשארה רלוונטית היא אחרת: מכשירים שהפסיקו להתעדכן בשלב כלשהו ונשארו מאחור, אייפדים ישנים שהתגלגלו לשימוש משני, Apple TV שאיש לא נגע בו, ומחשבי לינוקס שמריצים דפדפן מבוסס WebKitGTK ישן.
האם מנוצלת בפועל?
כן. ב-5 במרץ 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שיש עליהן ראיה לניצול בשטח. המועד לסגירה בגופים הפדרליים נקבע ל-26 במרץ 2026, והרשומה עצמה פורסמה עוד באוגוסט 2021.
בחולשת דפדפן, פער כזה בין הפרסום לבין הכניסה לקטלוג אומר משהו ספציפי. רוב המכשירים קיבלו את התיקון לפני שנים, בלי שאיש שם לב, כחלק מעדכון שוטף. מי שנשאר בטווח הוא מי שיצא ממעגל העדכונים, וזאת אוכלוסייה קטנה יותר אבל גם קלה יותר לפגיעה, כי היא לא מקבלת שום תיקון אחר.
מה עושים?
באייפון ובאייפד המסלול הוא הגדרות, ואז כללי, ואז עדכון תוכנה. הגרסה שסוגרת את החולשה הזאת היא 15.2, אבל אין סיבה לעצור שם: התקינו את הגרסה העדכנית שהמכשיר מציע.
במק, פתחו את הגדרות המערכת, כללי, עדכון תוכנה, וודאו שאתם על macOS Monterey 12.1 לפחות. את גרסת Safari אפשר לראות ישירות דרך תפריט Safari ואז אודות.
ב-Apple TV היעד הוא tvOS 15.2 ובשעון watchOS 8.3. שני אלה הם בדיוק המכשירים שנוטים להישאר עם הגרסה שהגיעה איתם, כי אף אחד לא חושב עליהם כעל מחשב.
בלינוקס, עדכנו את חבילות WebKitGTK או WPE WebKit לגרסה 2.34.4 ומעלה דרך מנהל החבילות של ההפצה. אם אתם עדיין על Fedora 34 או 35, עדכון הדפדפן הוא רק חלק מהתשובה, והשאלה הגדולה יותר היא גיל ההפצה עצמה.
ואם יש ברשותכם מכשיר שכבר אינו מקבל את 15.2 בכלל, אין מה לחפש הגדרה שתסגור את זה. במכשיר כזה הבחירה היא בין להוציא אותו מגלישה באינטרנט לבין להחליף אותו.