تقارير أصلية مع ذكر المصادر دائمًا

قاعدة بيانات للأمن السيبراني تسجل أربعة تحذيرات من ثغرات أمنية عبر أنظمة تشغيل أبل

تفصل سجلات قاعدة البيانات التي نشرتها منصة VulDB مشكلات تتعلق بتلف الذاكرة عن بُعد، والتفويض غير الملائم، والأذونات المحلية التي تؤثر على منصات أبل.

The Global Wire Newsroom ·

Link preview · horizonglobalnews.com

قاعدة بيانات للأمن السيبراني تسجل أربعة تحذيرات من ثغرات أمنية عبر أنظمة تشغيل أبل

تفصل سجلات قاعدة البيانات التي نشرتها منصة VulDB مشكلات تتعلق بتلف الذاكرة عن بُعد، والتفويض غير الملائم، والأذونات المحلية التي تؤثر على منصات أبل.

Share

تُرجم هذا المقال آليًا بواسطة الذكاء الاصطناعي في غرفة أخبارنا عن الأصل الإنجليزي. اقرأ بالإنجليزية

صنفت خدمة تتبع الثغرات الأمنية السيبرانية VulDB أربعة تحذيرات أمنية منفصلة في 14 سبتمبر 2026، تفصل نقاط الضعف الأمنية عبر منظومة برمجيات أبل، بما في ذلك iOS وiPadOS وmacOS وtvOS وvisionOS وwatchOS. وتبرز هذه الإفصاحات، المصنفة تحت معرفات "الثغرات والتعرضات الشائعة" CVE-2026-84571 وCVE-2026-84560 وCVE-2026-84561 وCVE-2026-84559، عيوبًا تتراوح بين مشكلات تلف الذاكرة عن بُعد وأخطاء منطق الامتيازات والأذونات المحلية. وتمتد البرمجيات المتأثرة عبر أجيال إصدارات متعددة من أنظمة تشغيل أجهزة المكتب والمحمول والأجهزة القابلة للارتداء والحوسبة المكانية من أبل. وتصنف تقييمات الخطورة المنشورة جنباً إلى جنب مع الإفصاحات هذه المشكلات بين عيوب الوصول المحلي الإشكالية وموجهات التنفيذ عن بُعد العالية الخطورة.

## Key facts

- نشرت قاعدة بيانات مراقبة الأمن السيبراني VulDB سجلات لأربع ثغرات أمنية تؤثر على أنظمة تشغيل أبل في 14 سبتمبر 2026. - مصنفة برقم CVE-2026-84571، تؤثر ثغرة تجاوز سعة المخزن المؤقت الحرجة على أنظمة أبل iOS وiPadOS وmacOS وtvOS وvisionOS وwatchOS حتى الإصدار 26. - مصنفة برقم CVE-2026-84561، تؤثر ثغرة تلف الذاكرة عن بُعد من نوع التحرير المزدوج على برمجيات iOS وiPadOS وmacOS وtvOS وvisionOS وwatchOS السابقة للإصدارات 26.7 و27 و15.8. - مسجلة تحت رقم CVE-2026-84560، تؤثر نقطة ضعف التفويض غير الملائم المصنفة على أنها حرجة على إصدارات النظام حتى 26 عبر جميع خطوط أنظمة تشغيل أبل الرئيسية. - مصنفة برقم CVE-2026-84559، تستهدف ثغرة الأذونات المحلية المصنفة على أنها إشكالية تثبيتات أبل macOS حتى الإصدارات 15.7 و26 و26.6.

## What happened

وفقًا لسجلات الإفصاح التي نشرتها VulDB في 14 سبتمبر 2026، تم إنشاء أربعة سجلات ثغرات أمنية متميزة تغطي الثغرات الأمنية في منصات أنظمة تشغيل أبل. وتغطي الإفصاحات مجموعة من أنواع نقاط الضعف، ومتطلبات التنفيذ، والأهداف النظامية.

يصف التحذير الأول، المسجل باسم CVE-2026-84571، ثغرة تجاوز سعة المخزن المؤقت التي تؤثر على إصدارات برمجيات أبل iPadOS وiOS وmacOS وtvOS وvisionOS وwatchOS حتى الإصدار 26. وتعود هذه الثغرة، المصنفة على أنها شديدة الخطورة، إلى التلاعب بالتعامل مع الذاكرة، على الرغم من أن وظيفة البرمجيات أو مكون المكتبة المحدد لم يتم تفصيله في سجل قاعدة البيانات.

أما التحذير الثاني، المحدد برقم CVE-2026-84560، فيفصل ثغرة تفويض غير ملائم موجودة عبر نفس مجموعة أنظمة التشغيل—iPadOS وiOS وmacOS وtvOS وvisionOS وwatchOS حتى الإصدار 26. ويشير القيد، المصنف على أنه حرج، إلى أن التلاعب بمدخلات معينة يؤدي إلى تجاوز نظام التشغيل لضوابط تفويض الأمن أو تطبيقها بشكل خاطئ.

ويفصل الإفصاح الثالث، المحُدد برقم CVE-2026-84561، ثغرة إدارة الذاكرة من نوع التحرير المزدوج. ويشير السجل، المصنف على أنه شديد الخطورة، إلى أن الثغرة تسمح بموجهات هجوم عن بُعد دون الحاجة إلى وصول فيزيائي مسبق إلى الجهاز. وتؤثر هذه الثغرة على بناءات iOS وiPadOS وmacOS وtvOS وvisionOS وwatchOS السابقة لعتبات الإصدارات 26.7 و27 و15.8. وتحدث حالات التحرير المزدوج عندما يحاول تطبيق إلغاء تخصيص مساحة الذاكرة نفسها مرتين، مما يؤدي إلى تلف ذاكرة الكومة.

ويصف السجل الرابع، المسجل برقم CVE-2026-84559، ثغرة أذونات تقتصر على أبل macOS. وتؤثر نقطة الضعف، المصنفة على أنها إشكالية، على تثبيتات macOS حتى الإصدارات 15.7 و26 و26.6. وبخلاف سجلات تلف الذاكرة عن بُعد، أفادت VulDB بأن استغلال CVE-2026-84559 يتطلب موجه هجوم محلي، مما يعني أنه يجب أن يمتلك المهاجم بالفعل وصولاً محلياً إلى الجهاز أو قدرات تنفيذ كود محلي لتفعيل ثغرة الأذونات.

## Why it matters

تشكل الثغرات البرمجية في أنظمة التشغيل الأساسية مخاطر نظامية لأن منصات الأجهزة الحديثة تتشارك في طبقات برمجية تأسيسية. تعتمد أبل على بنية أساسية مشتركة، بما في ذلك نواة XNU، وطبقة Darwin الأساسية، وأطر العمل المنخفضة المستوى المشتركة عبر iOS وiPadOS وmacOS وtvOS وvisionOS وwatchOS. ونتيجة لذلك، فإن خطأ إدارة الذاكرة في المستويات الأدنى أو خلل منطق التفويض المكتشف في إطار عمل مشترك ينعكس كثيرًا عبر مئات الملايين من أجهزة المستهلكين والمؤسسات، بدءًا من هواتف iPhones وأجهزة MacBooks وصولاً إلى أجهزة Apple Watch ونظارات Vision Pro.

تُعد ثغرات تلف الذاكرة، وخاصة تجاوز سعة المخزن المؤقت (CVE-2026-84571) وحالات التحرير المزدوج (CVE-2026-84561)، من بين أشد فئات العيوب الأمنية خطورة في الحوسبة الحديثة. وعند استغلالها، يسمح تلف الذاكرة للجهات الخبيثة بتنفيذ كود عشوائي ضمن سياق العملية المتأثرة. وترفع قدرات الاستغلال عن بُعد، كما وُضح في سجل CVE-2026-84561، من مستوى المخاطر بشكل كبير لأن الفاعلين المهدِدين يمكنهم استهداف الأجهزة المتصلة عبر الشبكات دون الحاجة إلى تفاعل المستخدم أو حيازة الجهاز المادية. وتاريخياً، كانت ثغرات تلف الذاكرة عن بُعد غير الموثقة في أنظمة تشغيل الأجهزة المحمولة بمثابة موجهات الوصول الأولي لأطر برامج الجاسوسية المعقدة وسلاسل ثغرات اليوم الصفر.

وعلى العكس من ذلك، تُمثل عيوب الأذونات المحلية مثل CVE-2026-84559 ومشكلات التفويض مثل CVE-2026-84560 إخفاقات منطقية داخل النموذج الأمني. وحتى عند اقتصارها على موجهات الوصول المحلي، تتيح عيوب الأذونات تصعيد الامتيازات، مما يسمح للتطبيقات منخفضة الامتيازات أو البرامج الضارة بتجاوز حدود بيئة معزولة والحصول على امتيازات إدارية أو الوصول إلى موارد النظام المحمية.

## The background

يتم تصنيف الثغرات الأمنية البرمجية وفهرستها عالمياً من خلال نظام "الثغرات والتعرضات الشائعة" (CVE)، الذي تشرف عليه مؤسسة MITRE إلى جانب هيئات تسمية الـ CVE المعتمدة (CNAs) وتموله وكالة أمن البنية التحتية والأمن السيبراني الأمريكية (CISA). وتجمع منصات تتبع الأمن مثل VulDB طلبات CVE، وتقيم المؤشرات الفنية لتعيين مستويات الخطورة وتتبع توفر الإصلاحات البرمجية.

يعتمد أمن نظام التشغيل بشكل كبير على سلامة الذاكرة القوية وإنفاذ التفويض. ويحدث تجاوز سعة المخزن المؤقت عندما تتجاوز البيانات مكتوبة إلى مخزن تخصيص الذاكرة حدوده المخصصة، مما يؤدي إلى الكتابة فوق المساحة المجاورة في الذاكرة. وفي لغات البرمجة المترجمة مثل C وC++ وObjective-C—التي تشكل أجزاء كبيرة من النوى القديمة لأنظمة التشغيل وأطر العمل الرئيسية—يجب على المطورين إدارة تخصيص الذاكرة وفحوصات حدود المصفوفات يدويًا. ويمكن أن يؤدي الفشل في التحقق من أطوال المدخلات إلى السماح للبيانات التي يتحكم فيها المهاجم بالكتابة فوق هياكل التحكم، مما يؤدي إلى عدم استقرار النظام أو تنفيذ كود خبيث.

وتحدث ثغرات التحرير المزدوج في إدارة الذاكرة الديناميكية. عندما يخصص برنامج ما ذاكرة على الكومة، فإنه يتلقى مؤشرًا إلى ذلك العنوان. وبمجرد اكتمال المعالجة، يجب على البرنامج تحرير تلك الذاكرة وإعادتها إلى مخصص النظام. وإذا حرر منطق البرمجة عنوان الذاكرة نفسه مرة ثانية دون تخصيص متداخل، فقد تتعرض هياكل التتبع الداخلية لمدير الكومة للتلف. ويوضح الباحثون الأمنيون بانتظام أن التلاعب المحكوم بالكومة بعد حالة التحرير المزدوج يسمح للمهاجمين بالكتابة فوق مؤشرات الدالة واختطاف تدفق التنفيذ.

ولمواجهة هذه التهديدات، تحولت ممارسات هندسة البرمجيات نحو لغات البرمجة الآمنة للذاكرة، مثل Swift وRust، والتي تتميز بإدارة تلقائية للذاكرة وفحص الحدود في وقت التجميع. بالإضافة إلى ذلك، تطبق أنظمة التشغيل تخفيفات عتادية وبرمجية، بما في ذلك اختيار تخطيط مساحة العنوان عشوائياً (ASLR)، ومنع تنفيذ البيانات (DEP)، ورموز مصادقة المؤشر (PAC). ومع ذلك، عندما توجد ثغرات أمنية داخل كتل برمجية غير مخففة أو برامج تشغيل منخفضة المستوى، يمكن أحيانًا تجاوز هذه الضمانات.

## Reaction

عادةً ما تؤدي تقارير الثغرات الأمنية المسجلة في قواعد بيانات التتبع العامة إلى إطلاق إجراءات استجابة موحدة عبر بيئات تكنولوجيا المؤسسات ومراكز عمليات الأمن. ويراقب مديرو تكنولوجيا المعلومات في المؤسسات والمحللون الأمنيّون قواعد البيانات مثل VulDB لمطابقة إصدارات البرامج المبلغ عنها مع سجلات الأصول الداخلية، وتقييم التعرض للثغرات الأمنية عبر الأجهزة المحمولة وأجهزة المكتب وعُتاد الخوادم المنشورة.

وعندما تُنشر سجلات الثغرات الأمنية قبل ملاحظات الإصدار الشاملة من البائعين، تطبق فرق الأمن في المؤسسات عادةً تدابير تخفيف المخاطر المؤقتة. وتشمل هذه التدابير إنفاذ تصفية شبكية صارمة، وتحديث تواقيع الكشف عن نقاط النهاية والاستجابة لها (EDR)، ومراقبة منصات إدارة الأجهزة المحمولة (MDM) بحثًا عن الأجهزة التي تشغل إصدارات برمجية غير محدثة.

وتقوم فرق الأمن لدى البائعين، بما في ذلك فريق Apple Product Security، بتقييم الثغرات المُبلغ عنها لتأكيد أسبابها الجذرية، ونشر تحذيرات أمان أبل الرسمية (وثائق HT)، وإصدار تحديثات برمجية ثنائية عبر خطوط أنظمة التشغيل المتأثرة. كما تراقب منظمات أبحاث الأمن السيبراني والباحثون المستقلون في مجال الثغرات الأمنية سجلات CVE لتقييم الأثر الفني والتحقق من فعالية الإصلاح بمجرد توزيع التحديثات على نطاق واسع.

## What we don't know yet

تحتوي سجلات قاعدة البيانات الأولية التي نشرتها VulDB على عدة إغفالات فنية رئيسية لا تزال غير محسومة في الوثائق العامة:

- تُدرج المكونات البرمجية المحددة أو المكتبات أو وحدات النواة أو واجهات برمجة التطبيقات (APIs) المتأثرة بكل CVE على أنها غير معروفة في سجلات الإفصاح الأولية. - لم يتم التحقق حالياً مما إذا كانت أي من الثغرات الأربع (CVE-2026-84571 أو CVE-2026-84560 أو CVE-2026-84561 أو CVE-2026-84559) قد تعرضت لاستغلال نشط في ثغرات اليوم الصفر في الواقع قبل فهرستها. - لم يتم بعد ربط المقاييس الرقمية المحددة لنظام تقييم الثغرات الشامل (CVSS)، وسلاسل الموجهات، والمراجع التبادلية الاستشارية الرسمية للبائعين (مثل معرفات إصدار أمان أبل) ضمن التحديثات الأولية لقاعدة البيانات. - لم يتم تفصيل أرقام بناء التحديثات البرمجية المحددة التي تحتوي على معالجة دائمة لكل خط منصة في السجلات المصدرية.

## What to watch

مستقبلاً، ستحدد عدة مؤشرات رئيسية الأثر التشغيلي لهذه الإفصاحات:

- التحديثات الصادرة لترتيبات أمان أبل الرسمية المنشورة على support.apple.com، والتي ستفصل أرقام بناء البرامج المحددة التي تحتوي على إصلاحات لـ iOS وiPadOS وmacOS وtvOS وvisionOS وwatchOS. - المراجعات على كتالوج MITRE CVE وقاعدة البيانات الوطنية الأمريكية للثغرات الأمنية (NVD)، والتي ستدرج تفاصيل درجات CVSS الكاملة وتصنيفات تعديد نقاط الضعف الشائعة (CWE). - الإدراج المحتمل لأي من هذه الثغرات الأمنية في كتالوج الثغرات المستغلة المعروفة (KEV) التابع لـ CISA، والذي يفرض جداول زمنية لتطبيق الإصلاحات على الأجهزة الفيدرالية في حال لوحظ استغلال نشط. - نشر تقارير الفحص الفنية، أو كود إثبات المفهوم (PoC)، أو تحليلات الهندسة العكسية من قبل فرق أبحاث الأمن السيبراني المستقلة. - مقاييس نشر تحديثات النظام عبر أساطيل المؤسسات المدارة عبر أدوات الإصلاح التلقائي وبروتوكولات إدارة الأجهزة المحمولة.

يستند هذا التقرير الإخباري إلى سجلات الإفصاح عن الثغرات الأمنية التي نشرتها VulDB.

المصدر: vuldb.com

أخبار ذات صلة