Haberler

Apple, Hedefli Saldırılarda Kullanılan CoreGraphics Açığını Güncelledi

Apple, CoreGraphics bileşeninde saldırılarda kullanıldığı bildirilen kritik bir güvenlik açığını iPhone, iPad ve Mac cihazlar için yayınladığı güncellemelerle kapattı. CVE-2026-86950 olarak takip edilen açık, özel hazırlanmış bir dosyanın işlenmesi sırasında bellek sınırlarının dışına veri yazılmasına izin verirken saldırganların keyfî kod çalıştırmasına kadar ilerleyebilen bir risk oluşturuyor. Apple, açığın iOS 27 öncesindeki sürümlerde belirli kişileri hedef alan son derece gelişmiş saldırılarda kullanılmış olabileceğini belirtirken kullanıcıların ilgili güvenlik güncellemelerini yüklemesini öneriyor.

CoreGraphics Açığı Kötü Amaçlı Dosyalar Üzerinden Kod Çalıştırabiliyor

Apple’ın güvenlik kayıtlarında yer alan CVE-2026-86950, CoreGraphics içindeki out-of-bounds write olarak tanımlanan bir bellek güvenliği sorunundan kaynaklanıyor. CoreGraphics, Apple işletim sistemlerinde grafiklerin oluşturulması, görüntülerin işlenmesi ile metinlerin ekrana çizilmesi gibi görevlerde kullanılan temel bileşenlerden biri olduğu için açık yalnızca tek bir uygulamanın işleviyle sınırlı kalmıyor.

Özel olarak hazırlanmış bir dosyanın CoreGraphics tarafından işlenmesi, bellek alanının sınırları dışında veri yazılmasına neden olabiliyor. Saldırganın bu davranışı güvenilir şekilde kontrol edebilmesi durumunda uygulama çökmesinin ötesinde sistem üzerinde keyfî kod çalıştırma riski ortaya çıkabiliyor.

Apple, söz konusu açığın Meta Product Security tarafından bildirildiğini açıkladı. Şirket, saldırının nasıl gerçekleştirildiğine ilişkin ayrıntılı teknik bilgi paylaşmazken mevcut açıklamasında sorunun daha iyi sınır kontrolleri uygulanarak giderildiğini belirtti.

Apple’ın iOS 26.7.1 ve iPadOS 26.7.1 güncellemeleri, CoreGraphics açığının etkilediği geniş cihaz grubuna dağıtıldı. Güncellemeler iPhone 11 ve sonraki modellerin yanı sıra üçüncü nesil ve sonraki 12,9 inç iPad Pro, birinci nesil ve sonraki 11 inç iPad Pro, üçüncü nesil ve sonraki iPad Air, sekizinci nesil ve sonraki iPad ile beşinci nesil ve sonraki iPad mini modellerini kapsıyor.

Apple’ın güvenlik duyurusu, açığın iOS 27 öncesindeki sürümlerde belirli kişilere yönelik son derece gelişmiş bir saldırıda kullanılmış olabileceğini açıkça belirtiyor. Şirketin bu ifadesi, açığın yalnızca teorik bir güvenlik açığı olarak değerlendirilmediğini gösterirken saldırıların kapsamı veya hedefleri hakkında ayrıntı vermiyor.

Mac kullanıcıları da aynı güvenlik sorununa karşı güncelleme aldı. Apple, CoreGraphics açığını macOS Tahoe 26.7.1 ile macOS Sequoia 15.8.1 sürümlerinde giderirken her iki güncellemede de CVE-2026-86950 kaydını Meta Product Security’ye bağlıyor.

Apple’ın uyguladığı düzeltme, CoreGraphics’in bellek işlemlerinde sınır kontrollerinin güçlendirilmesine dayanıyor. Bellek güvenliği açıklarında sınır dışına yapılan yazma işlemleri, saldırganın normalde erişememesi gereken bellek alanlarını değiştirmesine yol açabildiği için işletim sistemi bileşenlerinde özellikle kritik kabul ediliyor.

CoreGraphics gibi işletim sisteminin farklı bölümleri tarafından kullanılan bir grafik altyapısındaki açık, kötü amaçlı içeriklerin işlenmesi üzerinden saldırı zincirlerine dahil edilebiliyor. Kullanıcının ayrıca şüpheli bir uygulama çalıştırması gerekmeyen senaryolarda dosya işleme mekanizmasının saldırı yüzeyine dönüşmesi, bu tür açıkların önemini artırıyor.

Apple, güvenlik güncellemesinin 28 Eylül 2026’da yayınlandığını belirtirken CoreGraphics açığı için ayrı bir teknik istismar kodu veya saldırı yöntemi açıklamadı.

Apple’ın işletim sistemlerinde sıfır gün açıklarının saldırılarda kullanılması, üreticinin güvenlik güncellemelerini düzenli takip etmesini gerektiren bir tablo oluşturuyor. CoreGraphics açığının ardından kullanıcıların yalnızca ana işletim sistemi sürümünü değil, nokta sürümü olarak yayınlanan güvenlik güncellemelerini de kontrol etmesi önem taşıyor.

Apple’ın güvenlik kayıtları, CVE-2026-86950 için iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 ile macOS Sequoia 15.8.1 sürümlerini düzeltme noktaları olarak gösteriyor.

Kurumsal cihaz filolarında güvenlik güncellemelerinin ertelenmesi, özellikle saldırılarda kullanıldığı bildirilen açıklar söz konusu olduğunda risk penceresini uzatabiliyor. Apple ekosistemindeki BT yöneticilerinin ilgili sürümlerin cihazlarda yüklü olduğunu doğrulaması, kullanıcıların da Ayarlar üzerinden yazılım güncellemesi bölümünü kontrol etmesi gerekiyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu