אפל תיקנה באג בדרך שבה מכשיריה מעבדים תמונה או סרטון שנשלחו דרך קישור iCloud. לפי הודעת החברה, ייתכן שהחולשה נוצלה בתקיפה מתוחכמת במיוחד נגד אנשים מסוימים שנבחרו מראש. התיקון כבר קיים בכל מערכות ההפעלה של החברה, והחולשה נמצאת בקטלוג החולשות שמנוצלות בפועל.

מה החולשה?

כשמגיע אליכם קישור לתמונה או לסרטון ב-iCloud, המכשיר צריך לעבד את הקובץ כדי להציג אותו. העיבוד הזה הוא קוד שמפרסר מבנה נתונים שהגיע ממקור חיצוני, וזה תמיד אזור רגיש: המכשיר מריץ לוגיקה על משהו שמישהו אחר הכין.

אפל מתארת את הבעיה כבאג לוגי, ולא כגלישת זיכרון או כשגיאת ניהול הרשאות. כלומר הקוד לא קרס ולא חרג מגבולות, הוא פשוט הסיק מסקנה שגויה מהקלט שקיבל והמשיך לפעול לפיה. את התיקון היא מתארת בקצרה כשיפור הבדיקות.

ההודעה אינה מפרטת מה תוקף השיג בפועל, וזה מכוון. מה שכן אפשר לומר הוא מה שהוקטור אומר: מורכבות התקיפה גבוהה, נדרשת פעולה של המשתמש, וההשפעה על סודיות ועל שלמות מסומנת כנמוכה. משם מגיע הציון 4.2.

והציון הזה הוא בדיוק המקום שבו מספר אחד אינו מספר את הסיפור. 4.2 הוא ציון נמוך, והחולשה נכנסה בכל זאת לרשימת החולשות המנוצלות. מדד ה-CVSS מודד את ההשפעה הטכנית הישירה, לא את מי שעומד מאחורי השימוש בה ולא נגד מי הוא מופנה.

מי מושפע?

כמעט כל מכשיר אפל שלא עודכן. הרשומה מונה iPhone, iPad, Mac, Apple Watch ו-Vision Pro, כלומר כל משפחות המוצרים.

הגרסאות שבהן תוקן הבאג הן iOS ו-iPadOS 18.3.1, iPadOS 17.7.5, iOS ו-iPadOS 16.7.11, iOS ו-iPadOS 15.8.4, macOS Sequoia 15.3.1, macOS Sonoma 14.7.4, macOS Ventura 13.7.4, watchOS 11.3.1 ו-visionOS 2.3.1. הרשימה הארוכה הזאת, שכוללת גם גרסאות ישנות מאוד, אומרת שאפל טרחה לתקן גם מכשירים שכבר אינם מקבלים תכונות חדשות.

בישראל מדובר בחלק גדול מהציבור, פשוט מפני שנתח השוק של אפל כאן גדול. אבל חשוב לומר את זה בצורה מדויקת: לפי הניסוח של אפל, השימוש בחולשה היה מכוון נגד יחידים שנבחרו, ולא מסע רחב נגד משתמשים מן השורה. מי שיש לו סיבה להיות יעד, למשל עיתונאים, פעילים ואנשי ציבור, הוא הקהל שהאזהרה הזאת מדברת אליו ישירות.

האם מנוצלת בפועל?

כן, בסייג שראוי לשמור עליו. ב-16 ביוני 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בשטח, עם מועד תיקון לגופים פדרליים ב-7 ביולי 2025.

הניסוח של אפל עצמה זהיר יותר משל הקטלוג. היא כותבת שהיא מודעת לדיווח שלפיו ייתכן שנעשה בחולשה שימוש בתקיפה מתוחכמת במיוחד נגד אנשים מסוימים. זאת אינה קביעה נחרצת שלה אלא מסירה של דיווח, והיא גם אינה אומרת מי דיווח ומי היו המותקפים.

מה עושים?

בדקו איזו גרסה מותקנת אצלכם ועדכנו. ב-iPhone וב-iPad: הגדרות, כללי, עדכון תוכנה. ב-Mac: הגדרות המערכת, כללי, עדכון תוכנה. בשעון העדכון נעשה דרך אפליקציית Watch בטלפון, בלשונית כללי.

השוו את המספר שאתם רואים לגרסה המתאימה לכם מהרשימה למעלה. אם אתם על מכשיר ישן יותר שנשאר בסדרה 15, 16 או 17, יש לכם עדכון ייעודי: 15.8.4, 16.7.11 או 17.7.5 בהתאמה. אין צורך לשדרג למערכת חדשה כדי לקבל את התיקון.

הפעילו עדכונים אוטומטיים באותו מסך. מי שהעדכונים האוטומטיים שלו פעלו קיבל את התיקון הזה ממילא, בלי לעשות דבר.

עדכנו גם את המכשירים שאתם פחות חושבים עליהם. הרשומה כוללת את השעון ואת Vision Pro, ולא רק את הטלפון ואת המחשב, ומכשיר שנשאר מאחור ממשיך לעבד את אותם קבצים. הודעות האבטחה של אפל מרכזות את הפרטים לכל מערכת בנפרד.