אפל תיקנה חולשה בליבת iOS ו-iPadOS שמאפשרת לאפליקציה שכבר רצה על המכשיר להריץ קוד בהרשאות הליבה, כלומר ברמה הגבוהה ביותר במערכת. הציון שלה הוא 7.8, והיא נמצאת ברשימת החולשות המנוצלות בפועל.
מה החולשה?
ליבת מערכת ההפעלה היא השכבה שמנהלת את הכול: הזיכרון, הגישה לחומרה, וההפרדה בין אפליקציות. אפליקציה רגילה רצה מעליה ומוגבלת על ידה, וזה מה שמונע מאפליקציה אחת לקרוא את הנתונים של אחרת.
מדובר בבאג מסוג use after free, שימוש בזיכרון אחרי שחרורו. הליבה שחררה אזור זיכרון אבל המשיכה להחזיק מצביע אליו. תוקף שמצליח למלא את האזור בתוכן שהוא בחר לפני הגישה הבאה גורם לליבה להתייחס לנתונים שלו כאילו היו המבנה המקורי.
כשזה קורה בליבה, התוצאה חמורה במיוחד: הקוד רץ ברמת ההרשאות שמעליה אין דבר. אפליקציה שמשיגה את זה יוצאת מהבידוד שהמערכת כפתה עליה ויכולה לגשת לנתונים של אפליקציות אחרות.
הניצול דורש קוד שכבר רץ על המכשיר, ולכן אין כאן תרחיש של תקיפה מרחוק דרך אתר או הודעה בלבד.
מי מושפע?
מכשירים שמריצים iOS ו-iPadOS בגרסאות שלפני 15.8.7, ובגרסאות 16 שלפני המעבר ל-17.
אלה גרסאות ישנות. מי שנוגע בזה היום הוא בעיקר בעלי אייפון או אייפד ותיקים שלא עודכנו, לרוב מפני שהמכשיר משמש כמכשיר משני, או שהוא בשימוש ילד או בן משפחה מבוגר.
האם מנוצלת בפועל?
כן. ב-5 במרץ 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח.
חולשות ליבה במכשירי אפל מבוקשות במיוחד בקרב גורמים שמפתחים כלי מעקב ממוקדים, מפני שהן החוליה שמאפשרת לצאת מהבידוד של האפליקציה ולהגיע לנתונים של המכשיר כולו.
מה עושים?
עדכנו את המכשיר. בהגדרות, כללי, עדכון תוכנה. אם המכשיר תומך, עדכנו לגרסה עדכנית ולא רק לגרסת התיקון המינימלית.
אם המכשיר ישן מכדי לקבל את העדכון, המסך הזה יראה לכם עד איזו גרסה הוא מגיע. מכשיר שאינו מקבל עוד עדכוני אבטחה אינו מכשיר שכדאי להשתמש בו לדואר, לבנקאות או להודעות.
התקינו אפליקציות מחנות האפליקציות הרשמית בלבד. החולשה דורשת קוד שכבר רץ על המכשיר, ולכן מקור האפליקציות הוא ההגנה המעשית ביותר.