مِخبارMIKHBAR
الأمن التقني

آبل تُصلح ثغرة خطيرة صفرية الأيام في CoreGraphics

أطلقت شركة آبل تحديثات برمجية عاجلة لمعالجة ثغرة أمنية حرجة من نوع صفرية الأيام سُجِّلت تحت المعرف CVE-2026-86950، والتي أُبلغ عنها من قِبل فريق أمان المنتجات في شركة ميتا.

آبل تُصلح ثغرة خطيرة صفرية الأيام في CoreGraphics

تفاصيل الثغرة الأمنية في CoreGraphics

أصدرت شركة آبل تحديثات أمنية عاجلة لمعالجة ثغرة أمنية صفرية الأيام جرى استغلالها في هجمات مستهدفة بالغة التعقيد استهدفت أجهزة آي أو إس. وقد تم تتبع هذه الثغرة تحت المعرف CVE-2026-86950، وهي تنبع من ضعف كتابة خارج حدود الذاكرة (out-of-bounds write weakness) تم اكتشافه بواسطة فريق أمان المنتجات في شركة ميتا ضمن إطار عمل CoreGraphics.

يُعد إطار العمل CoreGraphics عنصراً أساسياً ومحورياً يُستخدم للرسوم المتجهية ثنائية الأبعاد، وعرض الصور، ورسم النصوص عبر مختلف أنظمة التشغيل الخاصة بالشركة مثل آي أو إس، وماك أو إس، وأيباد أو إس، وwatchOS، وtvOS. إن الاستغلال الناجح لثغرات الكتابة خارج حدود الذاكرة يتيح للمهاجمين إمكانية تجميد أو إعطاب البرامج، أو إفساد البيانات، أو حتى الوصول إلى تنفيذ تعليمات برمجية عن بُعد من خلال كتابة بيانات خارج نطاق مخزن الذاكرة المخصص.

طبيعة الهجمات والتحذيرات الرسمية

أشارت شركة آبل في التنبيهات الأمنية التي أصدرتها يوم الاثنين إلى أنها على علم بوجود تقارير تفيد بأن هذه المشكلة ربما جرى استغلالها في هجمات بالغة التعقيد استهدفت أفراداً معينين ومحددين بدقة على إصدارات آي أو إس التي تسبق إصدار آي أو إس 27. وأوضحت الشركة أن معالجة ملف مصمم بطريقة خبيثة قد تؤدي إلى تنفيذ تعليمة برمجية عشوائية.

من جانبها، أوضحت تقارير صحفية تقنية نشرتها منصة بليبيينغ كمبيوتر أن آبل تعاملت مع مشكلة الكتابة خارج حدود الذاكرة عبر تحسين فحص الحدود لمنع أي استغلال مستقبلي محتمل لهذه الثغرة. ورغم أن الهجمات تبدو مرتبطة بعمليات استهداف عالية التحديد، إلا أن الخبراء يوصون بشدة بتثبيت التحديثات الأمنية فوراً لتجنب أي مخاطر قائمة.

الأجهزة المتضررة والتحديثات المطروحة

تغطي قائمة الأجهزة المتأثرة بهذه الثغرة الصفرية نطاقاً واسعاً يضم الطرازات القديمة والحديثة على حد سواء، وتشمل هواتف آيفون بدءاً من آيفون 11 والأحدث، وطرازات أيباد برو بقياس 12.9 بوصة الجيل الثالث والأحدث، وأيباد برو بقياس 11 بوصة الجيل الأول والأحدث، وأيباد أير الجيل الثالث والأحدث، وأيباد الجيل الثامن والأحدث، إضافة إلى أيباد ميني الجيل الخامس والأحدث، فضلاً عن أجهزة ماك التي تشغل أنظمة التشغيل المدعومة.

لإغلاق هذه الثغرة تماماً، وفرت الشركة تحديثات برمجية رسمية تتضمن إصدارات iOS 26.7.1 وiPadOS 26.7.1، إلى جانب نظام macOS Tahoe 26.7.1 ونظام التشغيل macOS Sequoia 15.8.1، حيث دعت كافة المستخدمين إلى المسارعة في تثبيت هذه الحزم لحماية أجهزتهم من أي عمليات استغلال محتملة في البراري.

آبل تُصلح ثغرة خطيرة صفرية الأيام في CoreGraphics
صورة مرتبطة بالخبر من SecurityWeek · المصدر: SecurityWeek

دور شركة ميتا وتفاصيل الإبلاغ

أوضحت التحليلات والتقارير الصادرة عن موقع سيكيوريتي ويك أن اكتشاف هذه الثغرة وإبلاغ شركة آبل عنها يعود بالأساس إلى فريق أمان المنتجات في شركة ميتا. وفي رد على استفسارات صحفية، ذكرت ميتا أن هذه الخطوة تأتي ضمن أعمالها الأمنية الروتينية التي تتضمن الإبلاغ المنتظم عن الثغرات المكتشفة في برمجيات الطرف الثالث للمصنعين لتمكينهم من ترقيعها.

تُعيد هذه الحادثة إلى الأذهان حوادث مماثلة سابقة؛ حيث شهد العام الماضي حوادث قامت فيها منصات وتطبيقات مثل واتساب بالإبلاغ عن ثغرات أمنية استُخدمت في هجمات صفرية النقر استهدفت شريحة محدودة من المستخدمين بالتنسيق مع ثغرات أخرى في مكونات آبل البرمجية، مما يؤكد أهمية التعاون المستمر بين شركات التكنولوجيا الكبرى لرصد التهديدات المعقدة.

سجل آبل في معالجة الثغرات الصفرية

مع معالجة ثغرة CoreGraphics الأخيرة، تكون شركة آبل قد أصلحت ثغرتين صفريتي الأيام تم استغلالهما في البراري منذ بداية العام الحالي. وكانت الشركة قد عالجت في شهر فبراير الماضي ثغرة أخرى لتنفيذ تعليمة برمجية عشوائية في محرر الارتباط الديناميكي المعروف باسم dyld، والتي سُجِّلت تحت المعرف CVE-2026-20700 وتم استغلالها أيضاً في هجمات مستهدفة بالغة التعقيد.

إلى جانب ذلك، شهد العام الجاري اهتماماً مكثفاً من قِبل الشركة لمعالجة ثغرات أخرى متنوعة، شملت معالجة عيب أمني عالي الخطورة في سماعات بيتس استوديو بادس يتيح للمهاجمين ضمن نطاق البلوتوث مراقبة محادثات المستخدمين، فضلاً عن رقع أمنية استهدفت أجهزة آيفون وأيباد القديمة لحمايتها من استغلالات التجسس السيبراني وسرقات العملات الرقمية.

المصادر

  • BleepingComputerApple patches CoreGraphics zero-day flaw exploited in attacks
  • SecurityWeekApple Patches Meta-Reported Zero-Day Linked to ‘Extremely Sophisticated Attack’

تابع التسلسل الزمني

تغطية الكيانات المرتبطة