פרצת האבטחה CVE-2026-86950 נמצאת ב-CoreGraphics, רכיב של אפל המשמש לעיבוד גרפיקה. מדובר בכתיבה מחוץ לגבולות הזיכרון: בעת עיבוד קובץ שנוצר במיוחד למטרה זדונית, מכשיר פגיע עלול להריץ קוד שרירותי. אפל מסרה כי ידוע לה על דיווח שלפיו ייתכן שהפרצה נוצלה במתקפה מתוחכמת במיוחד נגד אנשים מסוימים. זו אזהרה על ניצול ממוקד אפשרי — ולא ראיה שכל המכשירים הפגיעים הותקפו.
1
2
3
9
אילו גרסאות ומכשירים מושפעים?
הגרסאות הפגיעות הן iOS ו-iPadOS לפני 26.7.1, macOS Sequoia לפני 15.8.1 ו-macOS Tahoe לפני 26.7.1. אפל פרסמה את העדכונים המתקנים ב-28 בספטמבר 2026.
1
2
3
בהודעת האבטחה ל-iOS ול-iPadOS, אפל מונה את המכשירים הבאים: iPhone 11 ומעלה; iPad Pro בגודל 12.9 אינץ׳, דור שלישי ומעלה; iPad Pro בגודל 11 אינץ׳, דור ראשון ומעלה; iPad Air דור שלישי ומעלה; iPad דור שמיני ומעלה; ו-iPad mini דור חמישי ומעלה.
1
בהודעות על macOS אפל מציינת את גרסאות מערכת ההפעלה, ולא מפרטת רשימת דגמי Mac. כדי לבדוק אם ה-Mac שלכם זקוק לעדכון, בדקו איזו גרסת macOS מותקנת והתקינו את העדכון הזמין עבורה.
2
3
הודעת אפל על דיווחי התקיפה מתייחסת לגרסאות iOS שקדמו ל-iOS 27. פירוש הדבר הוא שאלו הגרסאות שנכללו בדיווח על הניצול האפשרי — לא שכל מכשיר שפועל עליהן היה יעד.
1
9
איך קובץ זדוני עלול לנצל את הפרצה?
לפי אפל, הבעיה מתעוררת בעת עיבוד קובץ שנוצר בזדון. אם המכשיר פגיע, הדבר עלול לאפשר לתוקף להריץ בו קוד. הודעות האבטחה הזמינות אינן מציינות סוג קובץ מסוים או מסבירות כיצד הוא מגיע למכשיר וכיצד הוא מעובד. לכן אין בסיס לקבוע שמדובר דווקא בתמונה, במסמך או בדרך הפצה מסוימת.
1
2
3
9
מה ידוע על אזהרות של גופי סייבר?
מאגר הפגיעויות הלאומי של ארצות הברית (NVD), שמנוהל בידי NIST, מתעד את תיאור ההשפעה של אפל, את טווחי הגרסאות הפגיעות ואת הדיווח על ניצול אפשרי במתקפות מתוחכמות נגד אנשים מסוימים.
9
דיווח חדשותי טוען שסוכנות הסייבר והתשתיות של ארצות הברית (CISA) הוסיפה את CVE-2026-86950 לקטלוג הפגיעויות המנוצלות שלה. עם זאת, בתוצאות CISA שסופקו כאן לא מופיע רישום פרטני שמאמת את הטענה, ולכן יש להתייחס אליה כאל דיווח ולא כאל מידע שאומת כאן מול הסוכנות.
19
כלי תקשורת בהודו דיווחו כי CERT-In, צוות תגובת החירום הממוחשבת של המדינה, פרסם התרעה בחומרה גבוהה וקרא למשתמשים להתקין עדכונים בהקדם. החומרים הזמינים כאן אינם כוללים את הודעת CERT-In עצמה, ולכן אי אפשר לאמת מולם את הנוסח המלא או את ההמלצות המדויקות של הסוכנות.
12
13
כך מתקינים את התיקון
התקינו בכל מכשיר את עדכון התוכנה האחרון שמוצע עבורו:
- iPhone או iPad: פתחו הגדרות ← כללי ← עדכון תוכנה.
- Mac: פתחו הגדרות המערכת ← כללי ← עדכון תוכנה.
אפל מפרסמת רשימה של עדכוני התוכנה והודעות האבטחה שלה.
1
2
3
4
עד להתקנת העדכון, מומלץ להימנע מעיבוד קבצים בלתי צפויים, במיוחד כאלה שמגיעים ממקור שאינכם סומכים עליו. זו זהירות זמנית בלבד — היא אינה תחליף לעדכון, ואין בה כדי להצביע על סוג קובץ מסוים כאחראי לפרצה.
1
9
iOS 27.0.1 מטפל גם בתקלות נפרדות
העדכון iOS 27.0.1 כולל תיקונים שאינם קשורים ל-CVE-2026-86950. לפי אפל, הוא מטפל באתחול בלתי צפוי של iPhone 18 Pro ו-iPhone 18 Pro Max כאשר Face ID נכשל באימות, בהופעת כתם צבע בחלק מהתמונות שצולמו בזום ×2 במספר קטן של מכשירים, ובמסך מגע שעלול להפסיק להגיב כשפותחים יחד את מרכז העדכונים ואת מרכז הבקרה.