אפל תיקנה במערכות שלה ובדפדפן Safari חולשה שקיבלה 8.8 מתוך 10. לפי התיאור, עיבוד של תוכן אינטרנט בנוי במיוחד עלול להוביל לשיבוש זיכרון, כלומר די בכניסה לעמוד. ב-5 במרץ 2026 היא נכנסה לרשימת החולשות שידוע שתוקפים מנצלים בפועל, והתיקון קיים בשני קווי גרסאות שונים.
מה החולשה?
דפדפן לוקח ומחזיר זיכרון בקצב מסחרר. כל תמונה, כל אלמנט בדף וכל סקריפט מקבלים שטח, ובסיום נדרשים להחזיר אותו למאגר כדי שמשהו אחר יוכל להשתמש בו. עד כאן התנהגות תקינה.
התקלה מתחילה כשמישהו במערכת שומר לעצמו מצביע אל שטח שכבר הוחזר, ואז ניגש אליו שוב. השטח כבר לא שייך לו. יכול להיות שהוא ריק, ויכול להיות שבינתיים נכנס לשם תוכן חדש לגמרי. כשהתוקף הוא זה שקובע מה ייכנס לשם, הוא בעצם מכתיב מה התוכנה תקרא ברגע שהיא תחזור לחפש את מה שהיה שם קודם. השם המקצועי הוא use after free, שימוש בזיכרון אחרי שחרורו.
אפל מתארת את התיקון כשיפור בניהול הזיכרון, שזאת הדרך שלה לומר שהמצביעים והשחרורים סודרו כך שהמצב הזה לא ייווצר.
שווה לשים לב איפה התיאור נעצר. הוא אומר שיבוש זיכרון, לא הרצת קוד. שיבוש זיכרון הוא בדרך כלל השלב שלפני, והמרחק בין השניים תלוי בפרטים שהיצרן לא מפרסם. הרשומה כן מסמנת את שלושת סוגי הנזק כגבוהים, ואת התקיפה כמגיעה דרך הרשת ובלי הרשאות מוקדמות. מה שכן נדרש מהקורבן הוא פעולה אחת, והיא פתיחת דף.
מי מושפע?
כאן יש פרט שקל לפספס בקריאה מהירה: התיקון חולק לשני קווים. מי שנמצא על הקו החדש צריך iOS או iPadOS 16.6. מי שנמצא על הקו הקודם צריך 15.8.7. במק הגרסה המתקנת היא macOS Ventura 13.5, וב-Safari היא 16.6.
החלוקה הזאת אומרת משהו על קהל היעד. אפל לא הסתפקה בתיקון לגרסה העדכנית אלא הוציאה תיקון גם לקו הישן, כלומר למכשירים שכבר לא יכולים לעלות לגרסה הבאה. זאת בדיוק קבוצת המכשירים שנשארת פגיעה הכי הרבה זמן.
בישראל זה נוגע לכל מי שמחזיק אייפון או אייפד שנשאר על אחת מהגרסאות האלה, וגם למחשבי מק שלא עברו את Ventura 13.5. מכשיר שמשמש ילד, מכשיר גיבוי במגירה או אייפד שמריצים עליו רק וידאו הם המקומות שבהם גרסה ישנה שורדת הכי הרבה זמן.
האם מנוצלת בפועל?
כן. הכניסה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, שמרכז חולשות שיש עליהן ראיה לניצול ולא רק הערכת סיכון, נעשתה ב-5 במרץ 2026, עם מועד סגירה לגופים פדרליים ב-26 במרץ 2026.
יש כאן פרט מוזר בסדר הזמנים ששווה לומר בקול. הרשומה ב-NVD פורסמה בנובמבר 2025, כלומר יותר משנתיים אחרי שיצאו הגרסאות שמתקנות אותה. התיקון הקדים את התיעוד בהפרש גדול, וזה אומר שבמשך תקופה ארוכה החולשה הזאת הייתה סגורה אצל מי שמתעדכן ופתוחה אצל מי שלא, בלי שהייתה רשומה ציבורית שמישהו יכול היה לחפש.
מה עושים?
לפני העדכון, בדקו על איזה קו אתם. באייפון ובאייפד נכנסים להגדרות, כללי, אודות, ושם מופיע מספר הגרסה. המספר הזה קובע לאן אתם צריכים להגיע.
אם אתם על גרסה מסדרת 16, היעד הוא 16.6 ומעלה. אם המכשיר נעצר בסדרת 15, היעד הוא 15.8.7. בשני המקרים העדכון עצמו נמצא בהגדרות, כללי, עדכון תוכנה. אם המכשיר מציע לכם גרסה חדשה יותר מהיעד, קחו אותה.
במק, פתחו את הגדרות המערכת, כללי, עדכון תוכנה, ודאו שאתם על macOS Ventura 13.5 לפחות. את גרסת Safari אפשר לבדוק בנפרד דרך תפריט Safari ואז אודות, והמספר צריך להיות 16.6 ומעלה.
אם אחרי הבדיקה מתברר שהמכשיר לא מגיע אפילו ל-15.8.7, אין גרסה שתסגור לו את זה. מכשיר במצב הזה עדיין שימושי לדברים שאינם גלישה, אבל לא כדאי לפתוח בו קישורים שמגיעים מבחוץ.