הוכחת היתכנות (PoC) שפורסמה לציבור עבור חולשת CoreGraphics של Apple, שמספרה CVE-2026-86950, מדגימה קריסה: עיבוד קובץ PDF עם גופן מוטמע שעוצב במיוחד עלול לגרום לשחיתת זיכרון במכשירי iPhone ו־Mac שלא הותקן בהם התיקון. היא לא מדגימה ניצול שמצליח להריץ קוד או להשתלט על המכשיר. Apple אומרת שהחולשה עצמה עלולה לאפשר הרצת קוד שרירותי, וכן שקיבלה דיווח על שימוש אפשרי בה במתקפות ממוקדות ומתוחכמות במיוחד — אך פרטים מרכזיים לא אושרו.
2
3
4
מה ה־PoC מדגים — ומה לא
ההדגמה משתמשת בקובץ PDF עם גופן מוטמע שעוצב במיוחד, כדי לגרום לכתיבה מחוץ לגבולות הזיכרון ב־CoreGraphics. זהו סוג של שגיאת זיכרון. לפי הדיווחים על ה־PoC, התוצאה היא קריסה של מכשיר שלא עודכן בעת עיבוד הקובץ. זו הדגמה של כשל שניתן לשחזר, לא הוכחה לשליטה במכשיר או למתקפה שלמה.
3
4
6
בהודעת האבטחה שלה Apple מציינת שעיבוד קובץ זדוני שעוצב במיוחד עלול להוביל להרצת קוד שרירותי. זהו תיאור של ההשפעה האפשרית של החולשה — ולא הוכחה שה־PoC הציבורי אכן מצליח להריץ קוד.
2
מה עדיין לא הוכח לגבי המתקפות המדווחות
Apple אומרת כי היא מודעת לדיווח שלפיו ייתכן שהחולשה נוצלה במתקפה ״מתוחכמת במיוחד״ נגד אנשים מסוימים, בגרסאות iOS שקדמו ל־iOS 27. הניסוח של Apple אינו מאשר שהמתקפות המדווחות אכן התרחשו, אינו מזהה קורבנות ואינו מפרט כיצד נוצלה החולשה. ה־PoC הציבורי אינו משחזר את המתקפות או מסביר כיצד בוצעו.
2
4
הקרדיט לגילוי שניתן ל־Meta Product Security אינו מוכיח ש־WhatsApp הייתה מעורבת. סיקור בנושא הצביע על בדיקות PDF של WhatsApp כרמז אפשרי לאופן שבו קובץ כזה יכול להגיע למכשיר, אך הדיווחים הזמינים אינם מאשרים ש־WhatsApp העבירה את הניצול או הייתה קשורה למתקפות הממוקדות שדווחו.
4
5
עדכוני Apple והמועד הפדרלי המדווח
העדכונים של Apple מ־28 בספטמבר 2026 מטפלים בחולשה ב־iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 ו־macOS Tahoe 26.7.1. בהודעות האבטחה שלה Apple מזהה את הכשל ב־CoreGraphics ומציינת שעיבוד קובץ זדוני שעוצב במיוחד עלול להוביל להרצת קוד שרירותי.
2
המועד הפדרלי המדווח אינו חד־משמעי במידע הזמין. דיווח אחד מציין את 2 באוקטובר 2026 כמועד שבו סוכנויות פדרליות נדרשות לטפל בחולשה. דיווח אחר אומר שבהודעת CISA לא צוין מועד יעד לתיקון. המידע הזמין כאן אינו מיישב את הסתירה, ולכן נכון להתייחס ל־2 באוקטובר כמועד שדווח — ולא כמועד שאומת ברישום הספציפי של CISA עבור ה־CVE.
10
11
למשתמשים ולמנהלי מערכות, הצעד המעשי ברור: להתקין את עדכון האבטחה המתאים של Apple, ולא להמתין להבהרה לגבי מועד לא ודאי.