לצד עדכוני האבטחה שאפל הוציאה נמצאת חולשה נוספת בטיפול בזיכרון, שקיבלה 5.5 מתוך 10. אפליקציה זדונית יכולה לגרום דרכה לכיבוי לא צפוי של המערכת או לכתוב לזיכרון הקרנל, ליבת מערכת ההפעלה. הציון נמוך יחסית, והחולשה בכל זאת נמצאת ברשימת החולשות שידוע כי תוקפים משתמשים בהן.
מה החולשה?
תוכנה שמעתיקה נתונים מאזור אחד בזיכרון לאחר צריכה לוודא שהיעד גדול מספיק כדי להכיל אותם. כשהבדיקה הזאת חסרה, ההעתקה פשוט ממשיכה מעבר לגבול של השטח שהוקצה, ודורסת את מה שיושב אחריו. הסיווג הרשמי כאן הוא בדיוק זה: העתקה לחוצץ בלי בדיקת גודל.
אפל מתארת את התיקון כשיפור בטיפול בזיכרון, ואת התוצאה בשתי אפשרויות: כיבוי לא צפוי של המערכת, או כתיבה לזיכרון הקרנל.
ההבדל בין שתי האפשרויות האלה הוא כל הסיפור. כיבוי הוא הפרעה: המכשיר נופל, מפעילים אותו מחדש וממשיכים. כתיבה לזיכרון הקרנל היא דבר אחר לגמרי, מפני שהקרנל הוא הרובד שמפריד בין אפליקציה אחת לאחרת ובין אפליקציה לבין המערכת. מי שכותב שם משנה את הכללים עצמם.
הווקטור נראה מרוסן במכוון: התקיפה מקומית, נדרשות הרשאות נמוכות, אין צורך במעורבות של המשתמש, ומבין שלושת סוגי הנזק רק הזמינות מסומנת, בדרגה גבוהה. חשיפת מידע ושינוי מידע מסומנים שניהם כאפס.
זה הפער שמסביר את הציון הנמוך. הציון מודד את מה שהוכח, והתיאור מזכיר גם את מה שאפשרי.
מי מושפע?
אותה סדרת עדכונים שאפל הוציאה: iOS ו-iPadOS 18.7.2, iOS ו-iPadOS 26.1, macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS Tahoe 26.1, tvOS 26.1, visionOS 26.1 ו-watchOS 26.1.
כלומר אם כבר עדכנתם בעקבות אחת החולשות האחרות מאותה מהדורה, גם זו נסגרה אצלכם. אם עוד לא, זאת סיבה נוספת באותו כיוון.
הקהל הוא כל מי שמחזיק מכשיר של אפל, ובישראל זה חלק גדול מהציבור.
האם מנוצלת בפועל?
כן, וזה החלק הלא אינטואיטיבי ברשומה הזאת. ציון 5.5 היה בדרך כלל שולח את החולשה לתחתית רשימת המשימות, אבל CISA האמריקאית הכניסה אותה ב-20 במרץ 2026 לקטלוג ה-KEV, שאליו נכנסות רק חולשות שיש ראיה לניצול שלהן, עם תאריך יעד של 3 באפריל 2026.
זה מזכיר שהציון והקטלוג עונים על שתי שאלות שונות. הציון שואל כמה נזק החולשה עושה לבדה. הקטלוג שואל אם מישהו כבר משתמש בה.
מה עושים?
עדכנו לגרסה המתוקנת של המכשיר שלכם מתוך הרשימה למעלה. באייפון ובאייפד המסלול הוא הגדרות, כללי, עדכון תוכנה, ובמק הגדרות המערכת, כללי, עדכון תוכנה.
אם המכשיר שלכם נשאר בענף 18.7, הגרסה שסוגרת את החולשה שם היא 18.7.2, ואין צורך לעבור למערכת חדשה כדי לקבל אותה.
הפעילו את העדכון האוטומטי אם הוא כבוי. באותו מסך של עדכון תוכנה יש הגדרה נפרדת שמאפשרת למכשיר להוריד ולהתקין לבד, וזה ההבדל בין להיות מעודכן לבין להיזכר לעדכן.
והדגש המעשי כאן: הניצול מתחיל מאפליקציה שרצה על המכשיר. התקינו אפליקציות מהחנות הרשמית בלבד, והיזהרו במיוחד מהתקנות שמגיעות דרך קישור, דרך פרופיל תצורה או דרך הודעה שמבקשת לאשר משהו שלא ביקשתם.