آبل تطلق iOS 26.6 بـ78 إصلاحاً أمنياً بلا ثغرة مستغَلة

أطلقت آبل يوم الاثنين 27 يوليو 2026 تحديثي iOS 26.6 وiPadOS 26.6 للعموم، ومعهما نشرتها الأمنية APPLE-SA-07-27-2026-1. التحديث شبه خالٍ من المزايا الجديدة؛ ثقله كله في قائمة إصلاحاته وفي تهيئة الجهاز لـiOS 27 المنتظر في سبتمبر 2026 بمزايا مثل إطار Trust Insights لرصد الاحتيال لحظة وقوعه. ويصل التحديث إلى آيفون 11 فأحدث وآيفون SE من الجيل الثاني فأحدث؛ وعلى آيباد يبدأ من آيباد برو مقاس 12.9 بوصة الجيل الثالث ومقاس 11 بوصة الجيل الأول، وآيباد إير الجيل الثالث، وآيباد الجيل الثامن، وآيباد ميني الجيل الخامس، فأحدث. مسار التثبيت: الإعدادات ← عام ← تحديث البرامج. وصدرت في اليوم نفسه إصدارات 26.6 من macOS Tahoe وwatchOS وtvOS وvisionOS، مع macOS Sequoia 15.7.8 وSonoma 14.8.8 للأجهزة الأقدم.
لا تُظهر الواجهة بعد إعادة التشغيل شيئاً مما تغيّر؛ النشرة وحدها تبيّن ما كان جهازك مكشوفاً له، وكيف تصل ترقيعات آبل، وحدود ما يحتمله التأجيل. وهي متاحة بالعربية على نطاق ar-sa.
75 أم 78 أم 87؟ لماذا تختلف أرقام التحديث الواحد
عن التحديث نفسه، كتب 9to5Mac «أكثر من 75 إصلاحاً»، وكتب iDropNews «78 إصلاحاً»، وقال MacRumors «قرابة 90 ثغرة»، بينما يعطي عدّ معرّفات CVE داخل نص النشرة نحو 87 معرّفاً. لا شيء منها خطأ بالضرورة؛ السبب في بنية النشرة نفسها: آبل تكتبها بنوداً، والبند كتلة من ثلاثة سطور — الأجهزة المشمولة تحت Available for، وأثر الثغرة تحت Impact، وطبيعة الإصلاح تحت Description. وقد يحمل البند الواحد أكثر من معرّف إذا عولجت ثغرات متقاربة في المكوّن نفسه، فمن يعدّ البنود يخرج برقم، ومن يعدّ المعرّفات يخرج برقم أكبر.
تغطي النشرة نحو 40 مكوّناً، من النواة وWebKit وImageIO إلى مكتبات مدمجة مفتوحة المصدر مثل curl وmDNSResponder. أي أن الترقيع لا يمسّ المتصفح وحده بل طبقات تمتد إلى قلب النظام.
وتشكر نشرات 27 يوليو باحثين اكتشفوا ثغرات بمساعدة أدوات ذكاء اصطناعي، بحسب 9to5Mac: كلود من Anthropic في ثغرات تخص WebKit وWebDAV، وOpenAI Codex Security، ونموذج GLM من Z.AI، والفريق الأحمر في NVIDIA. وليست سابقة؛ سبقتها نشرة iOS 26.5.2 في يونيو 2026، ثم ترسّخ الاتجاه في iOS 26.6.1 حيث نُسبت 9 من أصل 29 معرّفاً إلى OpenAI Codex Security بحسب MacRumors.
الجملة التي لم تكتبها آبل هذه المرة
حين تعلم آبل أن ثغرة استُغلت فعلاً، تضيف في البند جملة ثابتة الصياغة: «Apple is aware of a report that this issue may have been exploited». هذه الجملة لا ترد ولا مرة واحدة في نشرة 26.6، وأكد MacRumors أن آبل لا تقول إن أياً من ثغرات هذا الإصدار استُغل. غياب هذه الجملة تحديداً هو ما يسمح بقول «بلا ثغرة مستغَلة»؛ أي شيء آخر تخمين.
للمقارنة، في 11 فبراير 2026 عالجت آبل CVE-2026-20700 في مكوّن dyld وأضافت إلى الجملة ذيلاً أشد: أن الاستغلال جاء ضمن هجوم بالغ التطور استهدف أفراداً بعينهم، ووصل الإصلاح إلى iOS 26.3 وiOS 18.7.5 بحسب SecurityWeek. الخطورة النظرية قد تتساوى في الحالتين؛ ما اختلف أن لثغرة فبراير ضحية معروفة.
لكن غياب الجملة ليس إذناً بالتأجيل. تقرير VulnCheck عن النصف الأول من 2026 يرصد 495 معرّف CVE دخل حيّز الاستغلال المعروف، و23.43% منها ظهر عليه دليل استغلال يوم نشر المعرّف أو قبله، ووسيط المدة بين النشر والتصنيف مستغَلاً هبط من 120 يوماً في 2025 إلى 80 يوماً. ويذكر تقرير M-Trends 2026 من Mandiant أن الاستغلال ظل ناقل العدوى الأولي الأشيع للعام السادس على التوالي بنسبة 32% من الاختراقات. النشرة نفسها خريطة طريق لمن يريد بناء الاستغلال، والسباق يبدأ لحظة نشرها.
كيف يتدرّج الخطر من تطبيق واحد إلى صورة تصلك
كل بند من الأربعة التالية يمثّل طبقة مختلفة من الخطر. الأول CVE-2026-43723 في MediaRemote: «قد يتمكن تطبيق من الحصول على صلاحيات الجذر»، وعولج بتحقق محسّن في معالجة المسار — أي أن تطبيقاً عادياً كان يستطيع رفع صلاحياته فوق كل قيود المستخدم. والثاني CVE-2026-64747 في AVEVideoEncoder: تنفيذ شيفرة عشوائية بصلاحيات النواة عبر تجاوز سعة مخزن مؤقت، وهي أعلى درجة تُبلغ على الجهاز.
والثالث يخصّ ما يصلك بلا فعل منك: CVE-2026-43818 في ImageIO، وأثره «معالجة صورة مصنوعة بخبث قد تؤدي إلى تنفيذ شيفرة عشوائية»؛ صورة تصل في محادثة تكفي لتشغيل المسار. والرابع يخصّ الويب: CVE-2026-43740 في WebKit وأثره كشف ذاكرة العملية عند فتح محتوى مصنوع بخبث، ومعه CVE-2026-64713 الأخف أثراً والأوسع انتشاراً: «قد تعرف المواقع ما إذا كان المستخدم قد زار رابطاً معيناً».
ولبندي WebKit ذيل يخصّ مستخدمي آيفون وحدهم: البند 2.5.6 من إرشادات مراجعة متجر التطبيقات يلزم كل تطبيق يتصفح الويب باستخدام WebKit وجافاسكربت WebKit، وهي الإرشادات نفسها التي شهدت مؤخراً تشديد استبيان التصنيف العمري للتطبيقات. واستحقاق المحركات البديلة مقصور على الاتحاد الأوروبي واليابان، وحتى منتصف 2026 لا متصفح منشور على آيفون بمحرك غير WebKit. أي أن ثغرة WebKit تلاحقك في كل متصفح على الجهاز.
ترقيع يصل بلا تحديث نظام
منذ iOS 26.1 وmacOS 26.1، حلّت «تحسينات الأمان في الخلفية» محل «الاستجابات الأمنية السريعة». الفكرة أن الأجزاء التي تحتاج ترقيعاً متكرراً — Safari وحزمة WebKit ومكتبات النظام — نُقلت إلى cryptexes، وهي صور أقراص مختومة تشفيرياً تسكن وحدة تخزين preboot، فيكفي استبدال الصورة وإعادة تشغيل الجهاز. موضعها في الإعدادات ← الخصوصية والأمان ← تحسينات الأمان في الخلفية، وإزالتها تعيد الجهاز إلى إصداره الأساس.
الفارق عن القديم: التثبيت صار صامتاً بدل تنزيل يدوي، وصارت آبل قادرة على التراجع عن تحسين معطوب — وهي حاجة حقيقية، إذ سحبت في يوليو 2023 تحديث iOS 16.5.1 (a) لأنه كسر عرض مواقع ثم أعادته كـ16.5.1 (c).
| القناة | ما تحمله | ما تتطلبه | لمن |
|---|---|---|---|
| تحسين أمان في الخلفية | ترقيعات مستعجلة لـSafari وWebKit والمكتبات | إعادة تشغيل بلا ترقية إصدار | أجهزة iOS 26.1 فأحدث بالتثبيت التلقائي |
| تحديث برمجي كامل | نشرة تمتد إلى النواة، مثل 26.6 | تحديث كامل مع إعادة تشغيل | الأجهزة المدعومة في دورة iOS 26 |
| تحديث أمني للإصدار الأسبق | إصلاحات منتقاة بلا مزايا، مثل iOS 18.7.10 | تحديث كامل في الفرع الأقدم | أجهزة خارج قائمة iOS 26 |
قبل أن تضغط «تحديث»: نافذة التوقيع لا تُفتح مرتين
لا يثبّت الآيفون إصداراً إلا بموافقة حيّة من خادم آبل، مفصّلة على جهازك وحده: توقيع مربوط بمعرّف ECID مع قيمة عشوائية تمنع إعادة استعمال الرد، فلا سبيل للعودة إلى إصدار أقدم بثغرات معروفة. والنافذة تُغلق سريعاً: أوقفت آبل توقيع iOS 26.1 في 19 ديسمبر 2025، وiOS 26.2 في 2 فبراير 2026 بحسب MacRumors. فالتحديث عملياً بلا رجعة، وما لا تنسخه قبله لن تستعيده بعده.
شروط آبل للتحديث: جهاز متوافق، مصدر طاقة، اتصال إنترنت ومساحة كافية؛ وإذا احتاج النظام مساحة أزال تطبيقات مؤقتاً وأعادها بعد الانتهاء. التثبيت التلقائي يتم ليلاً بشرط الشحن وWi-Fi وقفل الجهاز، من الإعدادات ← عام ← تحديث البرامج ← التحديثات التلقائية. وللتأكد بعده: الإعدادات ← عام ← حول. وتوقّع بطئاً لا علاقة له بعطل، فآبل تقول إن 26.6 يحسّن فهرس Spotlight استعداداً لـiOS 27، ونقل 9to5Mac عن مستخدمي النسخ التجريبية أن الفهرسة استغرقت أسبوعاً وأحياناً أسبوعين.
وثّقت Jamf واجهة تحديث نظام مزيّفة تحاكي الشاشة كاملة، وإن كانت تتطلب جهازاً مخترقاً مسبقاً. التحديث الشرعي لا يأتي إلا من الإعدادات ← عام ← تحديث البرامج، وأي شاشة تطلب «ملف تهيئة» أو «شهادة» لإتمامه تكذب. ومن يستدرجك إلى هذه الخطوة يبدأ عادةً برسالة نصية، وعلاماتها في كشف الرسائل النصية الاحتيالية. وتُفحص الملفات المثبّتة من الإعدادات ← عام ← VPN وإدارة الأجهزة. ولا يعوّض «مضاد فيروسات» ولا VPN عن الترقيع؛ فعزل التطبيقات يمنع أي تطبيق من فحص النظام بحسب توثيق آبل، والـVPN يشفّر النقل ولا يصلح ثغرة في النواة.
جهازك خارج قائمة iOS 26؟ المسار الأمني الموازي
حدّ الدعم هنا معالج A13، فقد أسقط iOS 26 هواتف آيفون XR وXS وXS Max مقارنة بـiOS 18. ومن بقي على الفرع الأقدم لم يُترك بلا ترقيع: أصدرت آبل iOS 18.7.5 في فبراير 2026 ثم iOS 18.7.10 في 17 أغسطس 2026. لكن هذا المسار مؤقت ولا يشمل كل ما يصل إلى الفرع الأحدث، وكل إصدار منه يقرّب موعد الاستبدال.
ثمن وضع العزل ومن يستحق أن يدفعه
تصف آبل وضع العزل بأنه «حماية اختيارية متطرفة» لمن يعتقد أنه قد يكون هدفاً لهجوم بالغ التطور، وتقول صراحة إن معظم الناس لا يُستهدفون بهذا النوع من الهجمات. التفعيل من الإعدادات ← الخصوصية والأمان ← وضع العزل، مع إعادة تشغيل إلزامية. وثمنه معلن في دليل آبل لإصدار 26: حجب مكالمات FaceTime الواردة ما لم تكن قد اتصلت بالطرف خلال آخر 30 يوماً، وحجب معظم مرفقات الرسائل ومعاينات الروابط، وحجب تقنيات ويب معقّدة، فقد تتعطّل مواقع، وتعطيل Game Center والألبومات المشتركة، وتعذّر تثبيت ملفات التهيئة.
وله دليل فعالية موثّق: في هجوم BLASTPASS في سبتمبر 2023، وهو سلسلة استغلال بلا نقرة لزرع Pegasus، أكد Citizen Lab وآبل أن تفعيله يحجب الهجوم تحديداً. وحدّه واضح كذلك: لا يوقف هجوماً بدأ فعلاً ولا يزيل برنامجاً مزروعاً، وقد وثّقت Jamf تقنية لتزييف مؤشراته على جهاز مخترق مسبقاً.
ومن يقع في دائرة الخطر تخبره آبل عادةً بنفسها: تنبيهات التهديد ترسلها لمن تعتقد أنه استُهدف فردياً ببرمجيات تجسس مأجورة، وقد طالت أحدث موجة في 13 أغسطس 2026 مستخدمين في 110 دول بحسب The Hacker News. وللتأكد من صدق التنبيه سجّل الدخول إلى account.apple.com حيث يظهر أعلى الصفحة. والمنطقة ليست خارج السياق: وثّق تحقيق لـAccess Now وCitizen Lab، نُشر في 1 فبراير 2024، استهداف ما لا يقل عن 35 شخصاً في الأردن ببرنامج Pegasus بين 2019 وسبتمبر 2023، بينهم صحفيون ومحامون وناشطون.
لا تتوقف عند 26.6؛ ففي 17 أغسطس 2026 صدر iOS 26.6.1 بـ29 معرّف CVE، منها 21 في WebKit، بلا استغلال معروف بحسب MacRumors. خذ نسخة احتياطية أولاً، وضع الجهاز على الشحن وWi-Fi ليلاً، واصبر على بطء الفهرسة. ومن كان جهازه خارج القائمة فأمامه iOS 18.7.10 يشتري به وقتاً حتى قرار الاستبدال. ووضع العزل يبقى خارج هذا كله؛ يفعّله من يعرف لماذا صار هدفاً بعينه.