أمن سيبرانيقراءة دقيقتين

باحث يكشف صفحة ويب تجمّد أجهزة Mac عبر WebGPU، وApple لا تراها مشكلة أمنية

المغزى

حدود الـ sandbox في المتصفح تتوقف عند الـ GPU، وWebGPU مفعّلة افتراضيًا، فصار بإمكان رابط واحد أن يوقف جهاز العمل حتى إعادة التشغيل.

نشر باحث أمني في 10 سبتمبر 2026 تفاصيل مشكلة أطلق عليها اسم Deathray: صفحة ويب عادية تستطيع تجميد جهاز Mac بالكامل، إلى أن يعيد النظام تشغيل نفسه قسرًا.

وتعتمد المشكلة على WebGPU، وهي واجهة تسمح لصفحات الويب بتشغيل كود على معالج الرسوميات. فقد كتب الباحث compute shader لا تنتهي حلقته أبدًا، فيبقى الـ GPU مشغولًا بلا مخرج.

والمتوقع أن يحتوي المتصفح مثل هذا الخطأ. لكن على macOS توجد عملية تسمى WindowServer، وهي المسؤولة عن رسم كل ما يظهر على الشاشة، وتنتظر الـ GPU نفسه. فتتوقف الشاشة ويتجمد المؤشر، وبعد فترة يتدخل الـ watchdog في نواة النظام ويعيد تشغيل الجهاز.

ولا تتطلب المشكلة أي إذن من المستخدم ولا تنزيل أي ملف. يكفي فتح الرابط.

وجُرّبت على Chrome وFirefox وSafari على macOS Tahoe، ونجحت في الثلاثة. أما على Windows وLinux فلم تنجح.

وأبلغ الباحث Apple، فردّت في 26 أغسطس 2026 بأنها لا ترى “أي آثار أمنية”، ووضعتها ضمن التحسينات المحتملة. وحتى نشر المقالة في 10 سبتمبر، لم يصدر إصلاح ولا رقم CVE. وسبق أن سُجّلت مشكلة مشابهة في WebGL عام 2023 برقم CVE-2023-40441.

والخلاف مع Apple في جوهره خلاف على تعريف الأمن. فـ Apple تعدّها تحسينًا محتملًا، بينما تتيح لأي صفحة إيقاف جهاز عن العمل، وقد تضيع معها أعمال غير محفوظة.

وبالنسبة لمن يبني على الويب، تكشف الحالة أن حدود الـ sandbox التي يُفترض أنها تعزل الصفحة عن الجهاز تتوقف عند الـ GPU. ولأن WebGPU مفعّلة افتراضيًا في المتصفحات الرئيسية، يصبح جهاز العمل نفسه عرضة للتوقف بسبب رابط واحد، إلى أن يصدر إصلاح.

المصادر

  1. مقالة الباحث عن Deathray
  2. توثيق WebGPU على MDN
  3. ثغرة مشابهة في WebGL عام 2023، CVE-2023-40441

من عدد الجمعة 29 ربيع الأول - 11 سبتمبر

أخبار ذات صلة

أخبار الجمعة 29 ربيع الأول - 11 سبتمبر