אפל תיקנה בספארי ובמערכות שלה חולשה שקיבלה 8.8 מתוך 10. עיבוד של תוכן אינטרנט בנוי במיוחד עלול להוביל לשיבוש זיכרון, כלומר כל מה שנדרש מהקורבן הוא להיכנס לעמוד. מאז 20 במרץ 2026 החולשה מסומנת כמנוצלת בפועל.
מה החולשה?
דפדפן מקבל מהאתר תוכן שהוא לא כתב ולא ביקש, ומעבד אותו: מפרסר אותו, בונה ממנו מבנים בזיכרון ומריץ עליהם קוד. אם באחד השלבים האלה הוא קורא או כותב מחוץ לגבולות של השטח שהוקצה לו, המצב הפנימי שלו נשבר בצורה שהתוקף מכתיב. הסיווג כאן הוא בדיוק זה: פעולות מחוץ לגבולות חוצץ הזיכרון.
הרכיב שמבצע את העיבוד הזה הוא WebKit, המנוע של ספארי. אפל מתארת את התיקון כשיפור בטיפול בזיכרון.
הווקטור מסביר למה הציון גבוה בהרבה מזה של חולשות מקומיות. התקיפה מגיעה דרך הרשת, המורכבות נמוכה, ולא נדרשות הרשאות. הדבר היחיד שכן נדרש הוא פעולה של המשתמש, והפעולה הזאת היא פתיחת עמוד. שלושת סוגי הנזק מסומנים כגבוהים.
זה ההבדל בין חולשה שדורשת שמשהו כבר יהיה על המכשיר לבין חולשה שמגיעה מבחוץ. כאן מספיק קישור.
מי מושפע?
לפי אפל, התיקון נכנס בספארי 18.6, ב-iOS ו-iPadOS 18.6, ב-macOS Sequoia 15.6, ב-tvOS 18.6, ב-visionOS 2.6 וב-watchOS 11.6.
WebKit אינו רק ספארי, וזאת הנקודה שהכי קל לפספס. באייפון ובאייפד כל הדפדפנים משתמשים במנוע הזה, ולכן מעבר ל-Chrome או ל-Firefox במכשיר של אפל אינו מוציא אתכם מטווח החולשה. הרשומה מציינת גם את WebKitGTK ואת WPE WebKit בגרסאות שקדמו ל-2.50.0, שהם המימושים של אותו מנוע במערכות לינוקס.
בישראל, בין נתח השוק של אייפון לבין העובדה שהחולשה מופעלת מעמוד רגיל, זה נוגע למספר גדול של גולשים.
האם מנוצלת בפועל?
כן. הקטלוג הרלוונטי הוא KEV, שמנהלת סוכנות הסייבר האמריקאית CISA, והוא כולל חולשות שיש עליהן ראיה לניצול ולא רק הערכת חומרה. הכניסה שלה לקטלוג הייתה ב-20 במרץ 2026, עם מועד סגירה לגופים הפדרליים ב-3 באפריל 2026.
הרשומה פורסמה ב-30 ביולי 2025. שמונה חודשים בין הפרסום לבין הכניסה לקטלוג הם זמן ארוך, ובחולשת דפדפן זה בדרך כלל אומר שהמכשירים שנשארו פגיעים הם אלה שלא מתעדכנים בכלל.
מה עושים?
עדכנו את המערכת. באייפון ובאייפד: הגדרות, כללי, עדכון תוכנה, והגרסה שאתם צריכים היא 18.6 ומעלה. במק: הגדרות המערכת, כללי, עדכון תוכנה, והיעד הוא macOS Sequoia 15.6 ומעלה.
במק אפשר גם לבדוק את גרסת ספארי ישירות: פותחים את ספארי, נכנסים לתפריט Safari ואז אודות. המספר צריך להיות 18.6 או גבוה ממנו.
אל תסתמכו על מעבר לדפדפן אחר באייפון. כל הדפדפנים שם רצים על WebKit, ולכן העדכון של המערכת הוא מה שסוגר את החולשה, לא בחירת הדפדפן.
וכמו תמיד בחולשות שמופעלות מעמוד, עד שמעדכנים כדאי להיזהר במיוחד עם קישורים שמגיעים בהודעות ובמיילים שלא ציפיתם להם. זה לא תחליף לעדכון, אבל זה מקטין את הסיכוי להגיע לעמוד שנבנה במיוחד בשבילכם.