Apple تصلح ثغرة في ImageIO تسمح بتنفيذ كود عبر صورة خبيثة
مكتبة تفك الصور تلقائيًا قبل أي نقرة من المستخدم تجعل الصورة نفسها سطح هجوم، وأي كود يحسب حجم الذاكرة من أرقام داخل ملف خارجي معرض للخطأ نفسه.
أصدرت Apple في 17 أغسطس 2026 تحديثات أمنية تصلح الثغرة CVE-2026-65346 في إطار ImageIO، وهو المكتبة التي يستخدمها النظام لفك أي صورة قبل عرضها. وتسمح الثغرة بتنفيذ كود عشوائي عند معالجة الجهاز لصورة خبيثة.
وتؤثر الثغرة في macOS Tahoe وأجهزة iPhone 11 وما بعدها والأجهزة اللوحية المدعومة. وجاء الإصلاح في iOS 26.6.1 وiPadOS 26.6.1 وmacOS Tahoe 26.6.2. واكتشفها باحث من فريق Red Team X في Meta، ولم يُرصد استغلالها حتى وقت الإعلان.
والثغرة من نوع integer overflow، أي تجاوز سعة عدد صحيح. فالمكتبة تقرأ أبعاد الصورة من الملف نفسه، ثم تحسب منها حجم الذاكرة المطلوب. وحين تكون هذه الأرقام غير سليمة، قد تلتف نتيجة الحساب إلى رقم أصغر من الحقيقي، فيحجز النظام مساحة صغيرة ثم يكتب فيها بيانات أكبر منها. والكتابة خارج المساحة المحجوزة هي الطريق الذي قد يؤدي إلى تنفيذ كود. وأصلحت Apple ذلك بتحسين التحقق من المدخلات.
وما يجعل هذا النوع من الثغرات خطيرًا أن ImageIO يعمل دون أي تدخل من المستخدم: معاينة صورة في تطبيق الرسائل، أو صورة رمزية في محادثة، أو صورة مصغرة في المتصفح. فلا حاجة لفتح ملف أو النقر على رابط.
ويتجاوز الدرس أجهزة Apple. فأي كود يقرأ طولًا أو عرضًا أو عددًا من ملف قادم من مصدر خارجي، ثم يحسب منه حجم ذاكرة أو مخزن، يقف أمام الخطر نفسه إذا لم يتحقق من القيم قبل الحساب.