אפל מתקנת שני פגמים ב-WebKit Zero Day מנוצלים בהתקפות ממוקדות מתוחכמות
אפל פרסמה עדכוני אבטחה ב-12 בדצמבר 2025 עבור מספר מערכות הפעלה. התיקונים מטפלים בשני פגמים קריטיים במנוע הדפדפן WebKit, המזוהים כ-CVE-2025-43529 ו-CVE-2025-14174. פגיעויות אלו אפשרו ביצוע קוד שרירותי או פגיעה בזיכרון בעת עיבוד תוכן אינטרנט זדוני.
החברה אישרה כי הפגמים נוצלו בהתקפות ממוקדות במיוחד נגד אנשים ספציפיים בגרסאות קודמות של iOS. אחד מהם, CVE-2025-14174, השפיע גם על דפדפן Chrome של גוגל, שקיבל תיקון נפרד ב-10 בדצמבר.
העדכונים מכסים את iOS, iPadOS, macOS, tvOS, watchOS, visionOS ו-Safari. על המשתמשים להתקין את הגרסאות העדכניות ביותר כדי להפחית סיכונים.
פרטים על נקודות תורפה מתוקנות
CVE-2025-43529 היא בעיה שלאחר שימוש ב-WebKit. פגם זה עלול לאפשר לתוקפים להפעיל קוד שרירותי במכשירים המושפעים באמצעות דפי אינטרנט מעוצבים.
קראו גם:
חוקרים מקבוצת Google Threat Analysis זיהו ודיווחו על הבעיה לאפל. הניצול רק דרש מהקורבן לגשת לתוכן זדוני בדפדפן.
CVE-2025-14174 כרוך בהשחתת זיכרון בעיבוד תוכן אינטרנט. יש לה ציון CVSS של 8.8, המעיד על חומרה גבוהה.
אותה פגיעות השפיעה על ספריית ANGLE בכרום, עם תיקון מתואם בין אפל לגוגל. שני הפגמים משפיעים על WebKit, שהיא חובה בכל הדפדפנים ב-iOS וב-iPadOS.
עוד על הנושא: אפל מפסיקה לחתום על iOS 18 והופכת את iOS 26 לאפשרות העדכון הבטוחה היחידה
- ביצוע קוד מרחוק ללא אינטראקציה נוספת של המשתמש.
- פוטנציאל להתקנת תוכנות ריגול במכשירי יעד.
- חקירה מוגבלת למסעות פרסום ממוקדים, לא המוניים.
גרסאות מעודכנות והתקנים תואמים
התיקונים מגיעים דרך גרסאות ספציפיות לכל פלטפורמה. עבור iOS ו- iPadOS, העדכונים הם iOS 26.2 ו- iPadOS 26.2, בתוספת iOS 18.7.3 ו- iPadOS 18.7.3 עבור דגמים ישנים יותר.
הם מכסים מכשירי אייפון מ-XS ואילך, מכשירי אייפד מהדורות האחרונים ואייפד מיני תואמים. ב-macOS Tahoe 26.2, העדכון חל על מחשבי Mac עם גרסה זו.
- tvOS 26.2: Apple TV HD ו-4K כל הדגמים.
- watchOS 26.2: Apple Watch Series 6 ואילך.
- visionOS 26.2: כל דגמי Apple Vision Pro.
- Safari 26.2: מחשבי Mac עם macOS Sonoma או Sequoia.
משתמשים מקבלים עדכונים באופן אוטומטי או יכולים להתקין אותם באופן ידני מהגדרות התוכנה.
ההקשר של חקר יום אפס בשנת 2025
עם התיקונים האלה, אפל מגיעה לתשע נקודות תורפה של יום אפס שנוצלו בשנה. בעבר, החברה תיקנה פגמים כמו CVE-2025-24085, CVE-2025-24200 ו-CVE-2025-24201 בתחילת 2025.
אחרים כללו CVE-2025-31200, CVE-2025-31201, CVE-2025-43200 ו-CVE-2025-43300. רבים מהם כללו רכיבים כמו Kernel או ImageIO.
התדירות של אפס ימים משקפת את העניין של תוקפים מתקדמים במערכות אקולוגיות של אפל. שיתופי פעולה עם קבוצות כמו Google TAG סייעו בזיהוי מהיר של האיומים הללו.
אירועים אלו מדגישים את החשיבות של עדכונים שוטפים במכשירים ניידים ושולחניים.
מאפיינים טכניים של WebKit
WebKit משמש כמנוע העיבוד בקוד פתוח המשמש בספארי. ב-iOS וב-iPadOS, כל דפדפני הצד השלישי, כולל Chrome, Edge ו-Firefox, תלויים בו בגלל מגבלות אבטחה.
זה הופך את הפגמים של WebKit לקריטיים במיוחד עבור משתמשי אפל. התקפות יכולות לנצל דפדפנים חלופיים ללא צורך באפליקציות זדוניות.
ספריית ANGLE, המעורבת ב-CVE-2025-14174, מטפלת בגרפיקת WebGL. בעיות בשכבה זו משפיעות על רינדור בפלטפורמות מרובות.
למידע נוסף: השקת Xiaomi TV Stick HD 2 מביאה את Google TV וביצועים מעולים כדי לשנות טלוויזיות
שיפורים בניהול הזיכרון פותרים קריסות מדווחות.
שיתוף פעולה בין אפל לגוגל
הגילוי המשותף משקף תיאום בין צוותי האבטחה. Google TAG ו-Apple SEAR עבדו יחד כדי לזהות את CVE-2025-14174.
גוגל תיקנה לראשונה את שולחן העבודה של Chrome ב-10 בדצמבר. אפל עקבה אחרי עדכונים נרחבים יומיים לאחר מכן.
שותפות זו מאיצה תגובות לאיומים משותפים ברכיבי קוד פתוח. ניצול מציע שימוש בקמפיינים של תוכנות ריגול שכירי חרב.
תיקונים אחרים באותו עדכון
העדכונים כוללים תיקונים ליותר מ-20 פגמים נוספים ברכיבים שונים. בעיות בליבה, כגון הצפת מספרים שלמים, עלולות לאפשר הסלמה של הרשאות.
גם פגמים במסגרות כמו FaceTime, Messages ו-App Store מקבלים תיקונים. חלקם כללו גישה לא נאותה לנתונים רגישים.
- CVE-2025-46285: הצפת ליבה עם שורש פוטנציאלי.
- בעיות בזמן מסך החושפות את היסטוריית הגלישה.
- תיקונים ב-curl ובמודולי רשת אחרים.
שיפורים כלליים אלו מחזקים את האבטחה הכוללת של המערכות.
המלצות למשתמשים
מומחים מייעצים להתקנה מיידית של עדכונים זמינים. באייפון או ב-iPad, עבור אל הגדרות > כללי > עדכון תוכנה.
במחשבי Mac, השתמש בהעדפות מערכת או בהגדרות כדי לחפש עדכונים. מכשירים ישנים יותר מקבלים גרסאות תמיכה מורחבות כמו iOS 18.7.3.
באותו נושא: אפל משחררת את iOS 26.5 עם הצפנת RCS והמלצות על מפות
שמירה על גיבויים קבועים משלימה את אמצעי ההגנה. הימנעות מקישורים חשודים מפחיתה את הסיכון לניצול דרך האינטרנט. סוכנות הסייבר האמריקאית הוסיפה את אחד הפגמים לקטלוג הפגיעויות הידועות שנוצלו.
התפתחות האיומים על מכשירי אפל
ניצול פגמים ב-WebKit נשאר נפוץ בהתקפות ממוקדות. בשנים קודמות, נקודות תורפה דומות הקלו על התקנת כלי מעקב.
התגובה המהירה של אפל מגבילה את ההשפעה של מסעות פרסום אלו. ההתמקדות בהתקפות מתוחכמות מצביעה על מטרות בעלות פרופיל גבוה כמו עיתונאים או פעילים.
ניטור רציף על ידי צוותים פנימיים וחיצוניים שומר על יעילות האיתור.