אפל תיקנה במערכות שלה חולשה שקיבלה 7.8 מתוך 10. אפליקציה זדונית שרצה על המכשיר יכולה לגרום לשינויים לא צפויים בזיכרון שמשותף בין תהליכים, ולפי אפל התיקון נעשה על ידי בדיקה טובה יותר של מצב הנעילה. מאז 20 במרץ 2026 החולשה מסומנת כמנוצלת בפועל.
מה החולשה?
כששני תהליכים במערכת ההפעלה משתמשים באותו אזור זיכרון, צריך מנגנון שיקבע מי נוגע בו ומתי. המנגנון הזה הוא נעילה: תהליך שנכנס לעבוד נועל, ותהליך אחר ממתין עד שהנעילה משתחררת. כשהבדיקה של מצב הנעילה אינה מספיק הדוקה, נוצר חלון שבו שני צדדים פועלים על אותו זיכרון בו זמנית, ומה שיושב שם משתנה מתחת לידיים של מי שסמך עליו.
זה בדיוק מה שאפל מתארת בתיקון: שיפור בבדיקת מצב הנעילה, והתוצאה שנמנעה היא שינויים לא צפויים בזיכרון המשותף בין תהליכים. הסיווג הוא נעילה לקויה של משאב משותף.
הווקטור אומר משהו חשוב על מי התוקף כאן. התקיפה מקומית, כלומר היא מגיעה מקוד שכבר רץ על המכשיר ולא מהרשת, ונדרשת מעורבות של המשתמש, כלומר מישהו התקין או הפעיל משהו. מנגד היא אינה דורשת הרשאות מיוחדות, ושלושת סוגי הנזק מסומנים כגבוהים.
במילים אחרות, זאת אינה חולשה שתוקף מפעיל מרחוק על מכשיר סגור. זאת החולשה שהופכת אפליקציה שכבר הצליחה להיכנס למשהו חמור בהרבה ממה שהיא אמורה להיות.
מי מושפע?
התיקון יצא בשורה ארוכה של מערכות, וזה נותן מושג על היקף הרכיב הפגוע. לפי אפל אלה הגרסאות המתוקנות: iOS ו-iPadOS 18.7.2, iOS ו-iPadOS 26.1, macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS Tahoe 26.1, וכן tvOS 26.1, visionOS 26.1 ו-watchOS 26.1.
לפי רשימת הגרסאות המושפעות, כל מה שקודם למספרים האלה בכל אחת מהמשפחות פגיע, וכן גרסאות 26.0 של iOS, iPadOS ו-macOS.
בישראל נתח השוק של אייפון גבוה, ולכן זאת חולשה שנוגעת להרבה מאוד אנשים באופן ישיר, ולא רק לארגונים.
האם מנוצלת בפועל?
כן. ב-20 במרץ 2026 נכנסה החולשה לקטלוג שסוכנות הסייבר האמריקאית CISA מנהלת עבור חולשות שנצפה שימוש בהן בידי תוקפים, קטלוג ה-KEV. תאריך היעד שנקבע לגופים הפדרליים היה 3 באפריל 2026.
הרשומה עצמה פורסמה ב-12 בדצמבר 2025, כלומר עברו כשלושה חודשים עד שהקטלוג קבע שיש ראיה לניצול.
מה עושים?
עדכנו את המכשיר. באייפון ובאייפד נכנסים להגדרות, כללי, עדכון תוכנה. במק נכנסים להגדרות המערכת, כללי, עדכון תוכנה. הגרסה שאתם צריכים לראות בסוף היא אחת מאלה שברשימה למעלה, לפי המכשיר שלכם.
אם אתם על מכשיר ישן שכבר אינו מקבל את הגרסה האחרונה, שימו לב שאפל הוציאה כאן גם עדכון לענף 18.7, כלומר 18.7.2. זה אומר שגם מי שלא יכול או לא רוצה לעבור ל-26 מקבל תיקון, ואין סיבה לוותר עליו.
אל תשכחו את המכשירים שלא חושבים עליהם. השעון, ה-Apple TV ומשקפי ה-Vision Pro מופיעים כולם ברשימה, והם מתעדכנים בנפרד ולעיתים קרובות בכלל לא. בשעון העדכון נעשה מאפליקציית Watch בטלפון.
ומכיוון שהניצול מתחיל מאפליקציה שכבר על המכשיר, שווה גם לעבור על רשימת האפליקציות המותקנות ולהסיר את מה שלא זכור לכם שהתקנתם או שלא השתמשתם בו חודשים.