Apple เปิดตัวการอัปเดตความปลอดภัยเมื่อวันที่ 12 ธันวาคม 2025 สำหรับระบบปฏิบัติการหลายระบบ การแก้ไขดังกล่าวแก้ไขข้อบกพร่องร้ายแรงสองประการในกลไกเบราว์เซอร์ WebKit ซึ่งระบุเป็น CVE-2025-43529 และ CVE-2025-14174 ช่องโหว่เหล่านี้ทำให้เกิดการเรียกใช้โค้ดโดยอำเภอใจหรือหน่วยความจำเสียหายเมื่อประมวลผลเนื้อหาเว็บที่เป็นอันตราย
บริษัทยืนยันว่าข้อบกพร่องดังกล่าวถูกนำไปใช้ในการโจมตีแบบกำหนดเป้าหมายสูงต่อบุคคลเฉพาะใน iOS เวอร์ชันก่อนหน้า หนึ่งในนั้นคือ CVE-2025-14174 ก็ส่งผลกระทบต่อเบราว์เซอร์ Chrome ของ Google เช่นกัน ซึ่งได้รับการแก้ไขแยกต่างหากเมื่อวันที่ 10 ธันวาคม
การอัปเดตครอบคลุม iOS, iPadOS, macOS, tvOS, watchOS, VisionOS และ Safari ผู้ใช้จะต้องติดตั้งเวอร์ชันล่าสุดเพื่อลดความเสี่ยง
Detalhes das vulnerabilidades corrigidas
CVE-2025-43529 เป็นปัญหาการใช้งานหลังใช้งานฟรีใน WebKit ข้อบกพร่องนี้อาจทำให้ผู้โจมตีสามารถรันโค้ดบนอุปกรณ์ที่ได้รับผลกระทบผ่านทางหน้าเว็บที่สร้างขึ้นเองได้
นักวิจัยจาก Google Threat Analysis Group ระบุและรายงานปัญหาไปยัง Apple การหาประโยชน์นี้ต้องการให้เหยื่อเข้าถึงเนื้อหาที่เป็นอันตรายในเบราว์เซอร์เท่านั้น
CVE-2025-14174 เกี่ยวข้องกับความเสียหายของหน่วยความจำในการประมวลผลเนื้อหาเว็บ เธอมีคะแนน CVSS 8.8 บ่งชี้ว่ามีความรุนแรงสูง
ในหัวข้อเดียวกัน: Apple หยุดลงนาม iOS 18 และทำให้ iOS 26 เป็นตัวเลือกการอัปเดตที่ปลอดภัยเพียงตัวเดียว
ช่องโหว่เดียวกันนี้ส่งผลกระทบต่อไลบรารี ANGLE ใน Chrome โดยมีการแก้ไขร่วมกันระหว่าง Apple และ Google ข้อบกพร่องทั้งสองส่งผลกระทบต่อ WebKit ซึ่งจำเป็นในเบราว์เซอร์ทั้งหมดบน iOS และ iPadOS
- การเรียกใช้โค้ดจากระยะไกลโดยไม่ต้องมีการโต้ตอบกับผู้ใช้เพิ่มเติม
- ศักยภาพในการติดตั้งสปายแวร์บนอุปกรณ์เป้าหมาย
- การสำรวจจำกัดเฉพาะแคมเปญแบบกำหนดเป้าหมาย ไม่ใช่แบบมวลชน
เวอร์ชันอัปเดตและอุปกรณ์ที่รองรับ
การแก้ไขมาถึงเวอร์ชันเฉพาะสำหรับแต่ละแพลตฟอร์ม สำหรับ iOS และ iPadOS การอัปเดตคือ iOS 26.2 และ iPadOS 26.2 รวมถึง iOS 18.7.3 และ iPadOS 18.7.3 สำหรับรุ่นเก่า
โดยครอบคลุมถึง iPhone ตั้งแต่ XS เป็นต้นไป, iPad จากรุ่นล่าสุด และ iPad mini ที่รองรับ ใน macOS Tahoe 26.2 การอัพเดทจะนำไปใช้กับ Mac ที่ใช้เวอร์ชั่นนั้น
- tvOS 26.2: Apple TV HD และ 4K ทุกรุ่น
- watchOS 26.2: Apple Watch Series 6 และใหม่กว่า
- VisionOS 26.2: Apple Vision Pro ทุกรุ่น
- Safari 26.2: Mac ที่ใช้ macOS Sonoma หรือ Sequoia
ผู้ใช้จะได้รับการอัปเดตโดยอัตโนมัติหรือสามารถติดตั้งด้วยตนเองจากการตั้งค่าซอฟต์แวร์
อ่านเพิ่มเติม: Apple ออก iOS 26.5 พร้อมการเข้ารหัส RCS และคำแนะนำบนแผนที่
บริบทของการสำรวจแบบ Zero-day ในปี 2025
ด้วยการแก้ไขเหล่านี้ Apple จึงมีช่องโหว่แบบ Zero-day จำนวนเก้าช่องโหว่ที่ถูกใช้ประโยชน์ในปีนี้ ก่อนหน้านี้บริษัทได้แก้ไขข้อบกพร่องเช่น CVE-2025-24085, CVE-2025-24200 และ CVE-2025-24201 ในต้นปี 2568
อื่นๆ ได้แก่ CVE-2025-31200, CVE-2025-31201, CVE-2025-43200 และ CVE-2025-43300 ส่วนใหญ่จะเกี่ยวข้องกับส่วนประกอบต่างๆ เช่น Kernel หรือ ImageIO
ความถี่ของศูนย์วันสะท้อนถึงความสนใจของผู้โจมตีขั้นสูงในระบบนิเวศของ Apple การทำงานร่วมกันกับกลุ่มต่างๆ เช่น Google TAG ช่วยในการตรวจจับภัยคุกคามเหล่านี้ได้อย่างรวดเร็ว
เหตุการณ์เหล่านี้เน้นย้ำถึงความสำคัญของการอัปเดตเป็นประจำบนอุปกรณ์เคลื่อนที่และเดสก์ท็อป
ลักษณะทางเทคนิคของ WebKit
WebKit ทำหน้าที่เป็นกลไกการเรนเดอร์โอเพ่นซอร์สที่ใช้ใน Safari บน iOS และ iPadOS เบราว์เซอร์ของบริษัทอื่นทั้งหมด รวมถึง Chrome, Edge และ Firefox จะขึ้นอยู่กับข้อจำกัดด้านความปลอดภัย
สิ่งนี้ทำให้ข้อบกพร่องของ WebKit มีความสำคัญอย่างยิ่งต่อผู้ใช้ Apple การโจมตีสามารถใช้ประโยชน์จากเบราว์เซอร์ทางเลือกโดยไม่จำเป็นต้องใช้แอปที่เป็นอันตราย
เพิ่มเติมเกี่ยวกับเรื่องนี้: การลดราคาของ PlayStation 5 Pro ช่วยเร่งยอดค้าปลีกดิจิทัลและลดสต็อกทั่วโลก
ไลบรารี ANGLE เกี่ยวข้องกับ CVE-2025-14174 จัดการกราฟิก WebGL ปัญหาในเลเยอร์นี้ส่งผลต่อการเรนเดอร์บนหลายแพลตฟอร์ม
การปรับปรุงในการจัดการหน่วยความจำแก้ไขข้อขัดข้องที่รายงาน
ความร่วมมือระหว่าง Apple และ Google
การค้นพบร่วมกันสะท้อนให้เห็นถึงการประสานงานระหว่างทีมรักษาความปลอดภัย Google TAG และ Apple SEAR ทำงานร่วมกันเพื่อระบุ CVE-2025-14174
Google แพตช์เดสก์ท็อป Chrome ครั้งแรกเมื่อวันที่ 10 ธันวาคม Apple ติดตามการอัปเดตในวงกว้างในอีกสองวันต่อมา
ความร่วมมือครั้งนี้ช่วยเร่งการตอบสนองต่อภัยคุกคามที่ใช้ร่วมกันในส่วนประกอบโอเพ่นซอร์ส การหาประโยชน์แนะนำให้ใช้ในแคมเปญสปายแวร์รับจ้าง
การแก้ไขอื่นๆ ในการอัปเดตเดียวกัน
การอัปเดตประกอบด้วยแพทช์สำหรับข้อบกพร่องเพิ่มเติมมากกว่า 20 รายการในส่วนประกอบต่างๆ ปัญหาเคอร์เนล เช่น จำนวนเต็มล้น อาจทำให้เกิดการยกระดับสิทธิ์
ข้อบกพร่องในเฟรมเวิร์ก เช่น FaceTime, Messages และ App Store ก็ได้รับการแก้ไขเช่นกัน บางส่วนเกี่ยวข้องกับการเข้าถึงข้อมูลที่ละเอียดอ่อนอย่างไม่เหมาะสม
- CVE-2025-46285: เคอร์เนลโอเวอร์โฟลว์พร้อมรูทที่เป็นไปได้
- ปัญหาในเวลาหน้าจอที่เปิดเผยประวัติการเรียกดู
- แก้ไขใน curl และโมดูลเครือข่ายอื่น ๆ
การปรับปรุงทั่วไปเหล่านี้เสริมสร้างความปลอดภัยโดยรวมของระบบ
คำแนะนำสำหรับผู้ใช้
ผู้เชี่ยวชาญแนะนำให้ติดตั้งการอัปเดตที่มีอยู่ทันที บน iPhone หรือ iPad ของคุณ ไปที่การตั้งค่า > ทั่วไป > การอัปเดตซอฟต์แวร์
อ่านเพิ่มเติม: การอัปเดตระบบ Apple ใหม่ช่วยเพิ่มประสิทธิภาพการจัดการงานเร่งด่วนสำหรับผู้ใช้ iPhone
บน Mac ให้ใช้การตั้งค่าระบบหรือการตั้งค่าเพื่อตรวจสอบการอัปเดต อุปกรณ์รุ่นเก่าจะได้รับการสนับสนุนเพิ่มเติมในเวอร์ชันเช่น iOS 18.7.3
การสำรองข้อมูลอย่างสม่ำเสมอจะช่วยเสริมมาตรการป้องกัน การหลีกเลี่ยงลิงก์ที่น่าสงสัยจะช่วยลดความเสี่ยงในการถูกแสวงหาผลประโยชน์ผ่านทางเว็บ หน่วยงานรักษาความปลอดภัยทางไซเบอร์ของสหรัฐอเมริกาได้เพิ่มข้อบกพร่องประการหนึ่งลงในรายการช่องโหว่ที่ทราบกันว่าถูกโจมตี
วิวัฒนาการของภัยคุกคามต่ออุปกรณ์ Apple
การใช้ประโยชน์จากข้อบกพร่องใน WebKit ยังคงเป็นเรื่องปกติในการโจมตีแบบกำหนดเป้าหมาย ในปีก่อนๆ ช่องโหว่ที่คล้ายกันทำให้ติดตั้งเครื่องมือเฝ้าระวังได้ง่ายขึ้น
การตอบสนองอย่างรวดเร็วของ Apple จะจำกัดผลกระทบของแคมเปญเหล่านี้ การมุ่งเน้นไปที่การโจมตีที่ซับซ้อนบ่งชี้ถึงเป้าหมายที่มีชื่อเสียง เช่น นักข่าวหรือนักเคลื่อนไหว
การตรวจสอบอย่างต่อเนื่องโดยทีมงานภายในและภายนอกทำให้การตรวจจับมีประสิทธิภาพ
