ثغرات خطيرة في iOS تحذر من تحديث فوري ضروري
ثغرتان خطيرتان تهددان مستخدمي iOS 26 وأجهزة Apple القديمة تحديث فوري ضروري لحماية بياناتك من استغلال متطور قد يصيب محرك الرسوميات ويتجاوز حماية iMessage لا تفوت التفاصيل على وورلد برس عربي.

هل ما زال هاتفك يعمل بنظام iOS 26؟ إن كانت الإجابة نعم، فأنت لست وحدك؛ فوفق إحصائيات Apple نفسها، ما يقارب أربعة من كل خمسة مستخدمي آيفون لم ينتقلوا بعد إلى الإصدار الأحدث. وهذا بالضبط ما يجعل الثغرة الأمنية التي أعلنت عنها الشركة هذا الأسبوع مقلقة لشريحة واسعة من المستخدمين، لا لحالاتٍ نادرة معزولة.
أصدرت Apple تصحيحاً لثغرة تحمل المعرّف CVE-2026-86950، تصيب أنظمة iOS 26 وiPadOS 26 وmacOS 26، وقالت الشركة صراحةً إنها "قد تكون استُغلّت" في هجمات ضد أفراد بعينهم. وفي بيانها الرسمي، وصفت Apple الحادثة بأنها "هجوماً بالغ التطور استهدف أفراداً معينين على وجه التحديد، في إصدارات iOS السابقة لنظام iOS 27". الجهة التي اكتشفت الثغرة هي فريق أمان المنتجات في Meta، لكن الشركتين لم تُفصحا عن كيفية اكتشافها، ولم تقدّما أي تفاصيل تقنية إضافية حول آلية الاستغلال.
ثغرة في محرك الرسوميات: لماذا تستحق القلق؟
الثغرة موجودة في محرك الرسوميات ،وهو المكوّن المسؤول عن تشغيل الواجهات والعناصر البصرية على أجهزة آيفون وآيباد وMac. المشكلة أن هذا المحرك، بحكم وظيفته، يملك عادةً صلاحية وصول واسعة إلى بقية أجزاء النظام. وهذا يعني أن أي استغلال ناجح لثغرة فيه لا يبقى محصوراً في الواجهة الرسومية، بل قد يفتح الباب أمام كشف نطاق واسع من البيانات الشخصية للمستخدم.
لم تُوضّح Apple ولا Meta عدد الأجهزة التي طالها الاختراق، إن وُجدت أصلاً، كما بقيت هوية من يقف خلف استغلال هذه الثغرة غامضة تماماً. الاحتمالات المطروحة تشمل شركات صناعة برمجيات التجسّس التي تعمل لصالح جهات حكومية، وكذلك مجرمي الإنترنت العاديين وهو تمييز يصعب تأكيده دون تفاصيل تقنية إضافية لم تُنشر بعد.
الخبر الجيد الوحيد هنا: الإصدارات الأحدث iOS 27 وiPadOS 27 وmacOS 27، التي صدرت في وقت سابق من هذا الشهر، غير متأثرة بهذه الثغرة أساساً. وقد تلقّت الأجهزة العاملة بهذه الإصدارات تحديثاً برمجياً يوم الثلاثاء.
ثغرة أخرى بلا نقرة واحدة: كيف تجاوزت حاجز الحماية؟
الثغرة الثانية التي أصلحتها Apple مؤخراً تحمل المعرّف CVE-2026-86869، وهي أخطر من الناحية النظرية لأنها لا تتطلب أي تفاعل من الضحية على الإطلاق لا نقرة على رابط، ولا فتح ملف. وصفتها شركة الأمن السيبراني البلجيكية ironPeak بأنها ثغرة (بلا نقرة واحدة)، تُفعَّل عبر رسالة مصمَّمة خصيصاً للاستغلال، ويمكن أن تعمل دون علم المستخدم إطلاقاً.
الأخطر في الأمر أن هذه الثغرة، بحسب ironPeak، كانت قادرة على تجاوز BlastDoor، وهي خاصية أمان مصمَّمة تحديداً لمنع الأكواد الخبيثة بما فيها برمجيات التجسّس من الإفلات من البيئة المعزولة لتطبيق iMessage والوصول إلى بقية الجهاز. تجاوز هذا الحاجز تحديداً هو ما يجعل الثغرات من هذا النوع مطلوبة بشدة من قِبل شركات المراقبة وصانعي برمجيات التجسّس، لأنها تسمح بالاختراق الصامت دون أي أثر ظاهر يلاحظه المستخدم.
اكتشف هذه الثغرة الباحث نيلز هوفمانس (Niels Hofmans) من ironPeak، وقد أصلحتها Apple في سبتمبر الماضي مع إطلاق iOS 27 وiPadOS 27 وmacOS 27. نشرت ironPeak تقريراً تفصيلياً عن الثغرة الأسبوع الماضي، وأكد باحثون أمنيون في Meta هذه النتائج في منشور على منصة X. لكن يبقى سؤال جوهري بلا إجابة: هل استُغلّت هذه الثغرة فعلياً في هجمات سيبرانية قبل إصلاحها؟ لا أحد يعرف بعد.
ما الذي ينبغي فعله الآن؟
القاعدة هنا بسيطة ولا تحتمل التأجيل: من كان على iOS 26 أو الإصدارات المقابلة، فالتحديث إلى iOS 27 أو أحدث ليس اختياراً بل ضرورة، لأنه يغلق كلا الثغرتين دفعة واحدة. أما من كان بالفعل على النظام الأحدث، فتحديث الثلاثاء الأخير كافٍ لضمان الحماية.
يبقى أن غياب التفاصيل التقنية حول الثغرة الأولى ومن اكتشفها فعلياً وكيف يترك فجوة معرفية لا تخصّ المستخدم العادي وحده، بل تخصّ الباحثين الأمنيين أنفسهم الذين يحاولون فهم حجم المشكلة الحقيقي. وحتى تتضح الصورة أكثر، يبقى التحديث الفوري هو خط الدفاع الوحيد المتاح لأي مستخدم لا يريد أن يكون الحلقة الأضعف في معادلة لا يعرف تفاصيلها كاملة.
أخبار ذات صلة

منظمة خيرية تقاضي OpenAI: "الذكاء الاصطناعي فعله" ليست عذراً

اقتصاديات الذكاء الاصطناعي الاستهلاكي: التكاليف الحقيقية

Meta تطعن في ادعاء أن Muse قرأت رسائل المستخدمين الخاصة دون إذن
