CVE-2026-86950 için yayımlanan PoC, özel hazırlanmış PDF ve font ile CoreGraphics'te kontrollü çökmeyi tetikliyor; kod çalıştırmayı göstermiyor ve WhatsApp teslimat yolu doğrulanmadı.
Yazılım ve Uygulamalar
Admin3 okunma

Apple CoreGraphics Açığı İçin PoC Yayımlandı, WhatsApp İddiası Belirsiz

CVE-2026-86950 için yayımlanan PoC, özel hazırlanmış PDF ve font ile CoreGraphics'te kontrollü çökmeyi tetikliyor; kod çalıştırmayı göstermiyor ve WhatsApp teslimat yolu doğrulanmadı.

Apple CoreGraphics Açığı İçin PoC Yayımlandı, WhatsApp İddiası Belirsiz

Haber detayı

Güvenlik araştırmacıları, Apple'ın CoreGraphics bileşenindeki CVE-2026-86950 açığı için ilk halka açık kavram kanıtını yayımladı. Apple'ın belirli hedefli kişilerde kullanılmış olabileceğini söylediği açık, özel hazırlanmış gömülü font içeren kötü amaçlı bir PDF ile yamalanmamış iPhone ve Mac cihazlarda çökmeye yol açıyor. Yayımlanan kod çökme oluşturuyor, kod çalıştırmayı göstermiyor. Bellek bozulmasını çalışan bir istismara dönüştürmek ise analizin göstermediği ayrı bir çalışma olarak tanımlanıyor.
Analiz 30 Eylül'de Calif araştırmacıları Dion Blazakis, Josh Maine ve Anna Groza tarafından yayımlandı. Calif, mesajlaşma uygulamalarındaki sıfır tıklama saldırı yüzeyleri üzerine araştırmalarıyla biliniyor. Araştırmacılar, iOS 26.7 ve 26.7.1 sürümlerinin halka açık ikili karşılaştırmasından yola çıktı. Apple'ın 2B çizim, görüntü işleme ve PDF işleme çerçevesi olan CoreGraphics, 26.7.1'de değişen tek kütüphane oldu. Aynı düzeltme sekiz rasterizer fonksiyonu genelinde 20'den fazla noktada uygulandı.

Apple Yaması ve CISA Takvimi​

Apple, açığı 28 Eylül'de yamadı. Şirket, keşif için Meta Product Security'ye teşekkür etti ve açığın "iOS 27 öncesi sürümlerde belirli hedefli kişilere yönelik son derece sofistike bir saldırıda" kullanılmış olabileceğini belirtti. Apple'ın 28 Eylül danışma metinlerinde iOS 27 veya macOS Golden Gate 27 etkilenen sürümler arasında listelenmedi.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), açığı bir gün sonra Bilinen Sömürülen Açıklar kataloğuna ekledi ve federal kurumların düzeltmeyi 2 Ekim'e kadar uygulamasını zorunlu kıldı. Kaynak içerikte, hemen güncelleme yapamayan sistemler için tanımlanmış bir geçici çözüm bulunmadığı bilgisi yer alıyor.
Apple, rapor edilen saldırılarda kullanılan teslimat yolunu Kilit Modu'nun engelleyip engellemeyeceğine dair bir açıklama yapmadı. Ayrıca ağ göstergeleri, saldırgan tanımlayıcıları veya istismar yükü adları da kamuya açıklanmadı.

Araştırmacıların Tespit Ettiği Teknik Hata​

Calif analizine göre yamanmış kod, glif koordinatını kayan noktalı değerden 32 bit sabit noktalı değere dönüştürüyor. Yamadan önce sekiz fonksiyondan ikisi aralık dışı değerleri farklı ele alıyordu: biri sonucu doyuruyor, diğeri kesiyordu. Bu fark, bir glif için hesaplanan sınırlayıcı kutunun çok dar olmasına neden oldu. CoreGraphics daha sonra çizmesi gereken kenarlar için gerekenden daha küçük bir çalışma arabelleği ayırdı ve arabelleğin dışına yazdı.
Açığı tetiklemek için araştırmacılar, taşmayı zorlayacak kadar büyük koordinatlara sahip bir TrueType font oluşturdu. Bunu bir metin matrisi ve iç içe bileşik glif ölçeklendirmesi içeren bir PDF'e gömerek koordinatları sınırın ötesine taşıdı. Üretim betikleri ve örnek PDF, halka açık bir GitHub deposunda yayımlandı.
Test düzeneği, bir uygulamanın alınan bir eki önizlerken kullandığı ImageIO küçük resim yoluyla aynı çağrıyı yapıyor. Araştırmacılar çökmenin hem macOS hem de iOS'te meydana geldiğini söylüyor. macOS sonucu tam hata ayıklayıcı çağrı yığınını içeriyor. iOS iddiası Calif'e ait ve ayrıca yayımlanmış bir iz bulunmuyor.
Çökme, saldırganın kontrol edebildiği bir arabellekte iki bitişik 16 bit değeri etkileyen kontrollü bir sınır dışı yazma olanağı ortaya koyuyor ve yığın veya öbek üzerine yazmaya izin veriyor. Calif, bu ilkelden çalışan kod çalıştırmaya geçişin ayrı bir çalışma olduğunu belirtiyor. Calif, vahşi ortamdaki örneği elde etmedi ve saldırganın zinciri nasıl tamamladığını söyleyemeyeceğini ifade ediyor.

WhatsApp İncelemesi ve Kaldırılan İfade​

Calif, WhatsApp'ı incelemesine gerekçe olarak Meta Product Security'nin açığı keşfeden taraf olarak anılmasını gösterdi. Firma, WhatsApp'ın 26.37.73 ve 26.38.74 sürümlerini karşılaştırdı ve WhatsApp'ın Kaleidoscope ek tarayıcısında yeni kod buldu. Yeni sürüm, PDF dosyalarını gömülü font akışları açısından okuyor ve şüpheli olanları üç kusur etiketiyle işaretliyor: MalformedFontProgram, UndecodableFontProgram ve UnverifiedFontProgram. Bu etiketlerden herhangi biri, WhatsApp'ın ek denetleyicisine yüksek risk puanı döndürüyor ve ardından işaretli dosyanın otomatik ayrıştırılması durduruluyor.
Calif, bu değişiklikleri WhatsApp'ı olası bir teslimat vektörü olarak işaret eden dolaylı kanıt olarak tanımladı. Firmanın yazısı araştırmasını olası bir WhatsApp sıfır tıklama yolu üzerine olarak tanımlıyor. Ancak yayımlanan analiz bir WhatsApp teslimat yolunu tanımlamıyor veya test etmiyor.
Analizin ilk sürümü bu konuda daha ileri bir ifade içeriyordu: Araştırmacıların analizinin, otomatik medya indirmeleri açıkken güvenilir bir kişiden gelen sohbette kurban sohbeti açtığında açığı tetikleyen bir PDF'i WhatsApp'ın iletebileceğini düşündürdüğü belirtiliyordu. Bu cümle, yayımlanmasından 85 dakika sonra Calif CEO'su Thai Duong tarafından yapılan bir commit ile kaldırıldı. Duong değişikliği WhatsApp spekülasyonunun kaldırılması olarak tanımladı.
Analiz, açığın "daha az kullanıcı etkileşimiyle ayrıştırmaya ulaşmak için WhatsApp'taki ek açıklarla birleştirilip birleştirilmediği" sorusuyla kapanıyor. Bu ifade, Calif'in incelediği yolun kullanıcı eylemi gerektireceğini veya zincirde başka WhatsApp açıklarına ihtiyaç duyulacağını düşündürüyor.

Doğrulanmayan Teslimat Yolu ve Önceki Örnek​

WhatsApp, bu açığı ürünleriyle ilişkilendiren bir danışma metni yayımlamadı. Şirketin 2026 danışma sayfasında iki ilgisiz açık listeleniyor. The Hacker News, WhatsApp'ın rapor edilen saldırılarda yer alıp almadığını Meta'ya sordu. Meta, yayımlanma öncesinde yanıt vermedi. The Hacker News ayrıca Calif'e kaldırılan teslimat iddiasını ve araştırmacıların yayımlanma sonrası vahşi ortam örneğini elde edip etmediğini sordu. Calif, yayımlanma öncesinde yanıt vermedi.
Kaynak içerikte hipotezi makul kılan daha önceki bir vakaya da yer veriliyor. Ağustos 2025'te WhatsApp, bağlantılı cihaz senkronizasyon mesajlarındaki bir açığın ayrı bir Apple sınır dışı yazma açığıyla birleştirilmiş ve 200'den az hedefli kullanıcıya karşı kullanılmış olabileceğini değerlendirmişti. Bu açık çifti o dönemde THN tarafından haberleştirilmişti.
Mevcut analizde WhatsApp teslimat yoluna dair test edilmiş bir bulgu bulunmuyor. Calif'in yayımladığı materyal, çökme tetikleyicisini, yama farkını ve Kaleidoscope tarayıcısındaki yeni font kontrollerini belgeliyor. Kod çalıştırma gösterilmiyor, vahşi örnek paylaşılmıyor ve ağ tabanlı göstergeler yayımlanmıyor.

Sıkça Sorulan Sorular​

CVE-2026-86950 nedir ve neyi etkiliyor?​

CVE-2026-86950, Apple'ın 2B çizim, görüntü işleme ve PDF işleme çerçevesi CoreGraphics'teki bir açık. Kaynağa göre özel hazırlanmış gömülü font içeren kötü amaçlı PDF, yamalanmamış iPhone ve Mac cihazlarda çökmeye yol açıyor ve kontrollü sınır dışı yazma oluşturuyor.

Yayımlanan PoC kod çalıştırmayı gösteriyor mu?​

Hayır. Calif tarafından yayımlanan kavram kanıtı çökme oluşturuyor, yürütme hatası değil. Analiz, bellek bozulmasını çalışan kod çalıştırmaya dönüştürmenin ayrı bir çalışma olduğunu ve gösterilmediğini belirtiyor.

Apple ve CISA ne yaptı?​

Apple açığı 28 Eylül'de yamadı, keşif için Meta Product Security'yi andı ve iOS 27 öncesi sürümlerde hedefli saldırılarda kullanılmış olabileceğini belirtti. CISA açığı ertesi gün Bilinen Sömürülen Açıklar kataloğuna ekledi ve federal kurumlar için düzeltme tarihini 2 Ekim olarak belirledi.

WhatsApp'ın teslimat vektörü olduğu doğrulandı mı?​

Hayır. Calif, WhatsApp'ın 26.38.74 sürümündeki Kaleidoscope tarayıcısında PDF font akışlarını işaretleyen üç etiket buldu ve bunu dolaylı kanıt olarak tanımladı. Yayımlanan analiz WhatsApp teslimat yolunu tanımlamıyor veya test etmiyor; ilk sürümdeki ilgili cümle 85 dakika sonra kaldırıldı. WhatsApp bu açıkla ilgili bir danışma yayımlamadı.

Araştırmacılar açığı nasıl tetikledi?​

Araştırmacılar büyük koordinatlara sahip bir TrueType font oluşturup bunu metin matrisi ve iç içe bileşik glif ölçeklendirmesi içeren bir PDF'e gömdü. Tetikleme, bir uygulamanın eki önizlerken kullandığı ImageIO küçük resim yolunu çağıran bir düzenekle yapıldı. Üretim betikleri ve örnek PDF halka açık GitHub deposunda paylaşıldı.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst