Q1: ما هي CVE-2026-86950؟ A1: CVE-2026-86950 هي ثغرة iOS zero-click في CoreGraphics، وتحديدًا كتابة خارج الحدود قد تسمح للمهاجم بتنفيذ شيفرة على الجهاز عبر معالجة ملف مصمم بخبث. Q2: هل أصدرت Apple إصلاحًا لهذه الثغرة؟ A2: نعم، أصدرت Apple تحديثات أمنية طارئة لـ iOS وiPadOS لمعالجة الثغرة. Q3: هل تم استغلال هذه الثغرة قبل التصحيح؟ A3: نعم، تصف التغطية الثغرة بأنها استُغلت في هجمات متطورة وموجهة قبل وصول الإصلاح، مما يجعلها ثغرة يوم صفري. Q4: ما الذي يجعل ثغرة zero-click مختلفة عن هجوم تصيد نموذجي؟ A4: يتطلب هجوم التصيد النموذجي من الضحية فتح مرفق أو النقر على رابط أو إدخال كلمة مرور، بينما تُزيل ثغرة zero-click الضحية من المعادلة بالكامل. Q5: هل سيحميني VPN من هذا النوع من الهجمات؟ A5: لا، يقوم VPN بتشفير حركة المرور وإخفاء عنوان IP الخاص بك، لكنه لا يغيّر ما يحدث بمجرد وصول ملف خبيث إلى جهازك.
أصدرت Apple تحديثًا عاجلًا لثغرة iOS zero-click في CoreGraphics تم الكشف عنها حديثًا، وهي ثغرة تقول Computerworld إنها تسلط الضوء على "الطبيعة المحفوفة بالمخاطر لأمن نقاط النهاية المحمولة." وتذكّر هذه الثغرة بأن بعض أخطر التهديدات التي تواجه أجهزة iPhone وiPad لا تطلب من المستخدم أبدًا النقر أو اللمس أو الموافقة على أي شيء. وبالنسبة للقراء المهتمين بالخصوصية، فإن أهم خطوة هي أيضًا الأبسط: حدّث جهازك. ## ما هي ثغرة iOS Zero-Click في CoreGraphics CoreGraphics هو إطار عمل من Apple تستخدمه macOS وiOS لعرض الرسومات ومعالجتها. ولأن كل تطبيق وخدمة نظام تقريبًا تعرض صورة أو مستندًا تتعامل مع هذا النوع من الشيفرة، فإن وجود خلل هنا يمكن الوصول إليه بطرق مختلفة كثيرة. وفقًا لموردي الأمن الذين يتابعون المشكلة، تُعرف الثغرة باسم CVE-2026-86950 وهي كتابة خارج الحدود. وتقول التقارير حول التصحيح إن معالجة ملف مصمم بخبث قد تسمح للمهاجم بتنفيذ شيفرة على الجهاز. كما تصف التغطية الثغرة بأنها استُغلت في هجمات متطورة وموجهة قبل وصول الإصلاح، وهذا ما يجعلها ثغرة يوم صفري. أصدرت Apple تحديثات أمنية طارئة لـ iOS وiPadOS لمعالجتها. ولم نرَ في المواد المتاحة لنا أدلة على استغلال واسع وغير انتقائي. وتشير التقارير إلى استخدام ضيق وموجه. ## لماذا تتيح ثغرات Zero-Click برامج التجسس الموجهة يحتاج هجوم التصيد النموذجي إلى أن يرتكب الضحية خطأً: فتح مرفق، أو النقر على رابط، أو إدخال كلمة مرور. أما ثغرة zero-click فتُزيل الضحية من المعادلة. يتم إيصال ملف مصمم خصيصًا إلى الجهاز، وتعالجه الشيفرة المصابة تلقائيًا، فيحصل المهاجم على موطئ قدم دون أي علامة مرئية. ولهذا يرتبط هذا النوع من الثغرات ارتباطًا وثيقًا ببرامج التجسس التجارية مثل Pegasus التابعة لمجموعة NSO. ويقدّر مشغلو برامج التجسس الدخول دون تفاعل لأنه يعمل حتى ضد أهداف حذرة وواعية أمنيًا. وتقل أهمية التدريب والعادات الجيدة عندما لا يقدّم الهجوم أي خيار أصلًا. كما يفسر الاقتصاد أيضًا صياغة "سباق التسلح". يستثمر المهاجمون في البحث عن أخطاء التعامل مع الذاكرة في مكونات مستخدمة على نطاق واسع مثل محللات الصور والرسومات. ويقوم الموردون بتصحيحها. ثم يبحث المهاجمون عن الثغرة التالية. كل إصلاح يغلق بابًا، لكن الشيفرة المحيطة كبيرة ومعقدة، لذا تظهر ثغرات جديدة باستمرار. وهذا ليس خاصًا بـ Apple. لقد غطينا مؤخرًا كيف [أكدت الوكالة السيبرانية الهولندية هجومًا نشطًا على macOS باستغلال ثغرة يوم صفري](/en/dutch-cyber-agency-confirms-active-macos-zero-day-attack)، وهي علامة أخرى على أن المهاجمين يعملون بنشاط ضد منصات Apple. ## لماذا لن يوقف VPN هذا النوع من الهجمات يقوم VPN بتشفير حركة المرور بين جهازك وخادم VPN ويخفي عنوان IP الخاص بك عن المواقع التي تزورها. وهذا مفيد للخصوصية على شبكات Wi-Fi العامة وللحد مما يمكن لمزود الشبكة رؤيته. لكنه لا يغيّر ما يحدث بمجرد وصول ملف خبيث إلى جهازك. في سيناريو zero-click، يتم إيصال الحمولة الخبيثة عبر تطبيق أو خدمة تعمل بالفعل على هاتفك. فنفق VPN يحمل البيانات فقط إلى الجهاز، ويقوم المكوّن المصاب بتحليلها كالمعتاد. وVPN ليس ماسحًا للمحتوى ولا يصلح العيوب في نظام التشغيل. وهذا لا يجعل VPN بلا فائدة. فهو يعالج مجموعة مختلفة من المخاطر، مثل التنصت على الشبكة والتتبع القائم على IP. لكنه ليس دفاعًا ضد ثغرة في نظام التشغيل. والإصلاح الحقيقي الوحيد لثغرة كهذه هو تصحيح المورد، إضافة إلى تقليل تعرض الجهاز حيثما أمكن. ## ماذا يعني هذا بالنسبة لك بالنسبة لمعظم الناس، احتمال استهدافهم شخصيًا من قبل مشغل برامج تجسس منخفض. فالتقارير حول هذه الثغرة تصف هجمات موجهة، لا حملات جماعية. لكن التصحيح مجاني، ونافذة التعرض هي الوقت بين إصدار الإصلاح وتثبيتك له. ويمكن للمهاجمين دراسة التصحيحات لفهم ما تم إصلاحه، لذا فإن تأجيل التحديث يمنحهم مساحة غير ضرورية. وهذه النافذة المتقلصة موضوع أوسع. فتغطيتنا لـ [أمر CISA بالتصحيح خلال 3 أيام](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) توضح مدى ضآلة الوقت المتاح للمؤسسات الآن للاستجابة للثغرات الحرجة. ويواجه الأفراد الضغط نفسه، لكن بموارد أقل. إذا كنت صحفيًا أو ناشطًا أو محاميًا أو مديرًا تنفيذيًا أو أي شخص آخر يمكن أن يجذب بشكل معقول خصمًا ممولًا جيدًا، فتعامل مع هذا بجدية أكبر مما ينبغي للمستخدم العادي. ## ما الذي يجب على مستخدمي iPhone وiPad فعله الآن - **حدّث فورًا.** افتح الإعدادات، ثم عام، ثم تحديث البرنامج، وثبّت أحدث إصدار من iOS أو iPadOS. وشغّل التحديثات التلقائية حتى تصل الإصلاحات المستقبلية دون تأخير. - **فعّل وضع الحماية (Lockdown Mode) إذا كنت معرضًا لخطر مرتفع.** صممت Apple هذا الوضع الاختياري للأشخاص الذين قد يواجهون تهديدات رقمية موجهة. وهو يقيّد بعض الميزات ومساحة الهجوم، ويأتي مع مقايضات في الوظائف. - **أعد تشغيل جهازك بشكل دوري.** إنه ليس علاجًا، لكنه قد يعطّل بعض الاختراقات غير المستمرة. - **حدّث كل جهاز Apple تملكه.** يُستخدم CoreGraphics على iOS وmacOS معًا، لذا تحقق من جهاز Mac وiPad أيضًا. - **استمر في استخدام VPN لما يجيده،** لكن لا تعتمد عليه للحماية من عيوب نظام التشغيل. ## الخلاصة ثغرة iOS zero-click في CoreGraphics مثال واضح على تهديد لا يستطيع أي VPN أو مانع إعلانات أو عادة تصفح حذرة إيقافه. التصحيح هو الدفاع الفعّال. ثبّت أحدث تحديث لـ iOS أو iPadOS الآن، وشغّل وضع الحماية إذا كان ملفك الشخصي يعرضك لخطر أعلى، واقرأ تغطيتنا ذات الصلة حول استغلال الثغرات النشطة في اليوم الصفري ونوافذ التصحيح المتقلصة لتفهم لماذا تهم السرعة.
By ديفيد ناكامورا — خلفية في أدوات الأمن والتطوير full-stack development
، وهي علامة أخرى على أن المهاجمين يعملون بنشاط ضد منصات Apple.
## لماذا لن يوقف VPN هذا النوع من الهجمات
يقوم VPN بتشفير حركة المرور بين جهازك وخادم VPN ويخفي عنوان IP الخاص بك عن المواقع التي تزورها. وهذا مفيد للخصوصية على شبكات Wi-Fi العامة وللحد مما يمكن لمزود الشبكة رؤيته. لكنه لا يغيّر ما يحدث بمجرد وصول ملف خبيث إلى جهازك.
في سيناريو zero-click، يتم إيصال الحمولة الخبيثة عبر تطبيق أو خدمة تعمل بالفعل على هاتفك. فنفق VPN يحمل البيانات فقط إلى الجهاز، ويقوم المكوّن المصاب بتحليلها كالمعتاد. وVPN ليس ماسحًا للمحتوى ولا يصلح العيوب في نظام التشغيل.
وهذا لا يجعل VPN بلا فائدة. فهو يعالج مجموعة مختلفة من المخاطر، مثل التنصت على الشبكة والتتبع القائم على IP. لكنه ليس دفاعًا ضد ثغرة في نظام التشغيل. والإصلاح الحقيقي الوحيد لثغرة كهذه هو تصحيح المورد، إضافة إلى تقليل تعرض الجهاز حيثما أمكن.
## ماذا يعني هذا بالنسبة لك
بالنسبة لمعظم الناس، احتمال استهدافهم شخصيًا من قبل مشغل برامج تجسس منخفض. فالتقارير حول هذه الثغرة تصف هجمات موجهة، لا حملات جماعية. لكن التصحيح مجاني، ونافذة التعرض هي الوقت بين إصدار الإصلاح وتثبيتك له. ويمكن للمهاجمين دراسة التصحيحات لفهم ما تم إصلاحه، لذا فإن تأجيل التحديث يمنحهم مساحة غير ضرورية.
وهذه النافذة المتقلصة موضوع أوسع. فتغطيتنا لـ [أمر CISA بالتصحيح خلال 3 أيام](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) توضح مدى ضآلة الوقت المتاح للمؤسسات الآن للاستجابة للثغرات الحرجة. ويواجه الأفراد الضغط نفسه، لكن بموارد أقل.
إذا كنت صحفيًا أو ناشطًا أو محاميًا أو مديرًا تنفيذيًا أو أي شخص آخر يمكن أن يجذب بشكل معقول خصمًا ممولًا جيدًا، فتعامل مع هذا بجدية أكبر مما ينبغي للمستخدم العادي.
## ما الذي يجب على مستخدمي iPhone وiPad فعله الآن
- **حدّث فورًا.** افتح الإعدادات، ثم عام، ثم تحديث البرنامج، وثبّت أحدث إصدار من iOS أو iPadOS. وشغّل التحديثات التلقائية حتى تصل الإصلاحات المستقبلية دون تأخير.
- **فعّل وضع الحماية (Lockdown Mode) إذا كنت معرضًا لخطر مرتفع.** صممت Apple هذا الوضع الاختياري للأشخاص الذين قد يواجهون تهديدات رقمية موجهة. وهو يقيّد بعض الميزات ومساحة الهجوم، ويأتي مع مقايضات في الوظائف.
- **أعد تشغيل جهازك بشكل دوري.** إنه ليس علاجًا، لكنه قد يعطّل بعض الاختراقات غير المستمرة.
- **حدّث كل جهاز Apple تملكه.** يُستخدم CoreGraphics على iOS وmacOS معًا، لذا تحقق من جهاز Mac وiPad أيضًا.
- **استمر في استخدام VPN لما يجيده،** لكن لا تعتمد عليه للحماية من عيوب نظام التشغيل.
## الخلاصة
ثغرة iOS zero-click في CoreGraphics مثال واضح على تهديد لا يستطيع أي VPN أو مانع إعلانات أو عادة تصفح حذرة إيقافه. التصحيح هو الدفاع الفعّال. ثبّت أحدث تحديث لـ iOS أو iPadOS الآن، وشغّل وضع الحماية إذا كان ملفك الشخصي يعرضك لخطر أعلى، واقرأ تغطيتنا ذات الصلة حول استغلال الثغرات النشطة في اليوم الصفري ونوافذ التصحيح المتقلصة لتفهم لماذا تهم السرعة.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=1200)
// الأسئلة الشائعة
ما هو CVE-2026-86950؟
CVE-2026-86950 هو ثغرة أمنية من نوع zero-click في CoreGraphics على iOS، وتحديدًا كتابة خارج الحدود (out-of-bounds write) قد تتيح للمهاجم تنفيذ تعليمات برمجية على الجهاز من خلال معالجة ملف مصمم بشكل ضار.
هل أصدرت Apple إصلاحًا لهذه الثغرة الأمنية؟
نعم، أصدرت Apple تحديثات أمنية طارئة لـ iOS وiPadOS لمعالجة هذا الخلل.
هل تم استغلال هذه الثغرة الأمنية قبل التصحيح؟
نعم، تصف التقارير هذا الخلل بأنه تم استغلاله في هجمات متطورة وموجهة قبل وصول الإصلاح، مما يجعله ثغرة zero-day.
ما الذي يجعل استغلال zero-click مختلفًا عن هجوم تصيّد احتيالي نموذجي؟
يتطلب هجوم التصيّد الاحتيالي النموذجي من الضحية فتح مرفق أو النقر على رابط أو إدخال كلمة مرور، بينما يزيل استغلال zero-click الضحية من المعادلة entirely.
هل سيحميني VPN من هذا النوع من الهجمات؟
لا، يقوم VPN بتشفير حركة المرور وإخفاء عنوان IP الخاص بك لكنه لا يغيّر ما يحدث بمجرد وصول ملف ضار إلى جهازك.



