חוקרי Calif פרסמו ניתוח ו-PoC לפגיעות פגיעות זיכרון ב-CoreGraphics של Apple, שמופעלת באמצעות קובץ PDF עם גופנים מוטמעים מעוצבים. התיקון כבר זמין, אך קיומו של קוד פומבי מגדיל את הסיכון למי שלא עדכן.

| מזהה | CVE-2026-86950 |
| מוצר | CoreGraphics ב-iOS ו-macOS; גרסאות שקדמו ל-iOS 27 ולעדכון המקביל ל-macOS |
| חומרה (CVSS) | לא פורסם |
| מנוצל בפועל | Apple מציינת שייתכן שנוצל נגד אנשים ספציפיים |
| סטטוס תיקון | תוקן ב-28 בספטמבר 2026 |
מה קרה
הפגיעות התגלתה על ידי צוות האבטחה של Meta ותוקנה ב-28.9. לפי החוקרים, קובץ PDF עם גופנים מעוצבים גורם לקריסה במכשירים לא מעודכנים, והקריסה חושפת כתיבה מחוץ לגבולות בזיכרון שניתנת לשליטה.
בנוסף, נמצא שבגרסה 26.38.74 של WhatsApp נוסף קוד לסריקת גופנים חשודים בקובצי PDF, מה שהוביל להשערה ש-WhatsApp הוא נתיב אספקה אפשרי. הניתוח שפורסם אינו מתאר או בודק נתיב כזה, ולכן אין לראות בכך עובדה.
נקודות לשים לב
- עדכן מכשירי iPhone, iPad ו-Mac לגרסה העדכנית ביותר, ובדוק שהעדכון האוטומטי פעיל.
- קוד פומבי מקצר בדרך כלל את הזמן עד לניצול רחב יותר; עדיפות גבוהה למכשירי הנהלה ואנשים בסיכון.
- אל תפתח קובצי PDF לא צפויים, גם מאנשי קשר מוכרים, עד לעדכון.
- אין אישור שהתקיפה עברה דרך WhatsApp; אל תסיק זאת מהשינוי בקוד הסריקה.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.