الأمن السيبراني

تعالج Apple العديد من نقاط الضعف في WebKit


عالجت شركة Apple ما يقرب من 20 نقطة ضعف في المصادر المفتوحة WebKit محرك المتصفح الذي يدعم متصفح Safari الخاص به، والموجود في أنظمة تشغيل سطح المكتب والكمبيوتر المحمول والهواتف المحمولة.

التحديثات التي تنقل Safari إلى الإصدار 26.6.1 في MacOS Sonoma وMacOS Sequoia، وإصدار MacOS Tahoe 26.6.2و iOS و iPad OS إلى الإصدارات 18.7.10 و 26.6.1، على التوالي، تم إطلاق سراحهم جميعاً خلال اليومين الماضيين.

كما هو الحال مع معظم موردي البرامج الآخرين، تمثل التحديثات زيادة كبيرة في حجم المشكلات الواردة في الإصلاحات الأمنية التي تقدمها Apple، ووفقًا لكوبرتينو، تُعزى تسعة منها إلى باحث يستخدم OpenAI Codex Security – معاينة بحثية تتصل بـ GitHub لمساعدة الفرق على تحديد عيوب البرمجة – عرض واضح لكيفية قيام الذكاء الاصطناعي (AI) بقلب عالم اكتشاف الثغرات الأمنية رأسًا على عقب.

إذا تركت هذه المشكلات بمفردها، فقد تؤدي إلى نتائج غير سارة متعددة، بما في ذلك إنهاء المتصفح والعملية، وتلف الذاكرة، وتعطلها. في إحدى الحالات، تم تتبع الخلل باسم CVE-2026-64778 في سجل WebKit قد يتسبب في جذب المستخدم إلى موقع ويب ضار لتسريب بيانات حساسة عن غير قصد.

وكما هو معتاد، ظلت شركة آبل ملتزمة الصمت إلى حد كبير بشأن ما إذا كان قد تم استغلال أي من العيوب في البرية أم لا، ولكن عيوب WebKit عادةً ما تكون مفضلة بشدة من قبل الجهات الفاعلة في مجال التهديد، كما أوضح آدم بوينتون، كبير مديري إستراتيجية المؤسسات في Jamf.

“[WebKit is] أحد أكبر أسطح الهجوم على [Apple] منصة. وأوضح أن تلف الذاكرة لا يعني تنفيذ التعليمات البرمجية عن بعد، ولكنها أصبحت سلاسل استغلال للمتصفح في الماضي.

ومع ذلك، أضاف بوينتون، فإن حجم عيوب WebKit في التحديث الأخير قد لا يكون هو الشيء الأكثر جدارة بالملاحظة حول هذا الموضوع – فالإصلاح البارز في رأيه هو CVE-2026-65346، تجاوز عدد صحيح في ImageIO، وهو إطار عمل يمكّن التطبيقات من قراءة ملفات الصور وكتابتها.

وقال: “إن استغلالها يمكن أن يسمح للمهاجم بكتابة الذاكرة في مكان لا ينبغي له، وتنفيذ التعليمات البرمجية”. “لقد كانت عيوب تحليل الصور تاريخيًا هي آلية التسليم لبرامج التجسس بدون نقرة والتي تستهدف المديرين التنفيذيين وغيرهم من الأفراد ذوي القيمة العالية.”

كما يستحق الاهتمام الفوري CVE-2026-65329، مشكلة هاتفية تؤثر على أجهزة iPhone والتي قد تمكن مهاجمًا يتمتع بامتيازات الشبكة من تجاوز مصادقة IPSec والتطفل على حركة مرور الشبكة.

كتالوج كيف

وفي الوقت نفسه، أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (Cisa) عيبًا آخر لشركة Apple – CVE-2026-65400 – إليها نقاط الضعف المستغلة المعروفة (كيف) كتالوج القضايا التي تعتبر ذات خطورة كبيرة على الحكومة الفيدرالية.

تمت معالجة CVE-2026-65400 بواسطة Apple في وقت سابق من هذا الشهر. إنها ثغرة أمنية أخرى غير مناسبة للمصادقة يمكن أن تسمح لممثل التهديد الذي له وجود ثابت على الشبكة المستهدفة بالمصادقة على ميزة مشاركة الشاشة بالجهاز المستهدف دون بيانات اعتماد صالحة.

بحسب المركز الوطني الهولندي للأمن السيبراني. إن سي إس سي-NL – تم استخدامه ضد أنظمة متعددة حيث تم عرض المنفذ 5900 للإنترنت العام للحصول على الوصول إلى الجذر وتثبيت أداة تعدين عملة Monero.

نظرًا لأن CVE-2026-65400 يتيح الوصول إلى الجذر، يمكن لممثل التهديد أيضًا استخدامه كجزء من هجوم أوسع لإثبات الاستمرارية وسرقة بيانات الاعتماد والبيانات ونشر برامج ضارة أخرى، على الرغم من أنه في وقت كتابة هذا التقرير، يبدو أنه لا يوجد ما يشير إلى أنه تم استخدامه في أي هجمات ببرامج الفدية.

بموجب توجيه داخلي، تلتزم الوكالات الحكومية الأمريكية بمعالجة CVE-2026-65400 بحلول يوم الجمعة 21 أغسطس – ويعد إدراجه في قائمة Kev التي يتم تحديثها بانتظام مؤشرًا على أنه يجب على كبار مسؤولي أمن المعلومات في القطاع الخاص أيضًا اتخاذ خطوات لإصلاحه إذا لم يفعلوا ذلك بالفعل.



Source link

زر الذهاب إلى الأعلى