אפל משחררת עדכונים דחופים נגד שני פגמים של יום אפס שנוצלו בהתקפות ממוקדות
אפל פרסמה עדכוני אבטחה חירום לתיקון שתי נקודות תורפה של יום אפס במנוע ה-WebKit. הכשלים, שזוהו כCVE-2025-43529 e CVE-2025-14174, נוצלו בהתקפות מתוחכמות נגד אנשים ספציפיים.
התיקונים מגיעים בגרסאות כמו iOS 26.2, iPadOS 26.2, macOS Tahoe 26.2 ופלטפורמות אחרות של החברה.
הניצול התרחש באמצעות תוכן אינטרנט זדוני, ללא צורך באינטראקציה של המשתמש מעבר לטעינת עמוד.
- דגמי אייפון 11 ומעלה
- iPad Pro (12.9 אינץ’ דור שלישי ואילך, 11 אינץ’ דור ראשון ואילך)
- iPad Air (דור שלישי ואילך)
- אייפד (דור 8 ואילך)
- iPad mini (דור חמישי ואילך)
פרטי פגיעות
A CVE-2025-43529זוהי שגיאה לאחר שימוש ללא תשלום ב-WebKit.
בעיה זו מאפשרת ביצוע קוד שרירותי בעת עיבוד תוכן אינטרנט זדוני.
חוקרים מקבוצת Google Threat Analysis זיהו את הפגם, שתוקן עם שיפורים בניהול הזיכרון.
A CVE-2025-14174כרוך בהשחתת זיכרון, המופעלת גם על ידי תוכן אינטרנט בעל מבנה.
הקרדיטים מגיעים לצוותי Apple ו-Google TAG.
התיקון כלל אימותים משופרים.
שתי הפגיעויות משפיעות על WebKit, רכיב מרכזי לעיבוד תוכן אינטרנט בספארי ואפליקציות במערכת האקולוגית של אפל.

גרסאות עם תיקונים זמינים
אפל הפכה את העדכונים לזמינים במספר פלטפורמות בו זמנית.
- iOS 26.2 ו- iPadOS 26.2
- iOS 18.7.3 ו-iPadOS 18.7.3 (עבור מכשירים ישנים יותר)
- macOS Tahoe 26.2
- tvOS 26.2, watchOS 26.2 ו-visionOS 26.2
- ספארי 26.2
החברה אישרה שהניצול התרחש בגרסאות שקדמו ל-iOS 26.
תיאום עם גוגל הדגיש את החומרה, שכןCVE-2025-14174השפיע גם על Chrome, קיבל תיקון נפרד.
תיאום בין אפל לגוגל
שתי החברות עבדו יחד כדי לזהות ולתקן את הבעיה.
קבוצת Google Threat Analysis, המתמחה באיומים מתקדמים, תרמה ישירות לשני הפגמים.
A CVE-2025-14174הופיע בתחילה כחולשה ברכיב ANGLE של Chrome.
עדכונים מאוחרים יותר קישרו את הבעיה ל-WebKit בפלטפורמת אפל.
שיתוף פעולה זה משקף דאגות משותפות עם מחקרים פעילים.
החוקרים מציינים שהמעורבות של TAG מציעה קישורים אפשריים לשחקנים ממלכתיים או לקמפיינים של תוכנות ריגול.
מכשירים וטווח מושפעים
הפגיעויות משפיעות על מגוון רחב של חומרה של אפל.
דגמי האייפון והאייפד האחרונים נותרו פגיעים ללא העדכון.
WebKit משתלב עמוק במערכת, ומאפשר לאפליקציות להציג תוכן אינטרנט מבלי לפתוח את Safari.
התקפות דרשו רק טעינת דף זדוני.
מכשירים המריצים גרסאות ישנות יותר של iOS עומדים בפני סיכון גדול יותר.
שנה עם מספר ימי אפס מתוקנים
בשנת 2025 היו מספר תיקוני יום אפס באפל.
התקריות הללו מסתכמות לפחות בשבעה עד תשעה מקרים שנחקרו בעולם האמיתי.
פגמים קודמים השפיעו על רכיבים כגון Kernel ו-ImageIO.
התדירות מצביעה על מגמה גוברת של התקפות המכוונות לפלטפורמות ניידות.
מומחים מדגישים את התחכום של הקמפיינים הללו, בדומה לפעולות קודמות עם שרשראות ניצול.
המלצות למשתמשים
על המשתמשים להתקין עדכונים באופן מיידי.
באייפון או ב-iPad, עבור אל הגדרות > כללי > עדכון תוכנה.
במחשבי Mac, השתמש בהעדפות מערכת > עדכון תוכנה.
אפל מחזקת שלמרות שההתקפות ממוקדות, החלת התיקון מונעת סיכונים עתידיים.
מכשירים שאינם תואמים לגרסאות חדשות מקבלים עדכוני אבטחה נפרדים במידת האפשר.