Analiz 30 Eylül'de Calif araştırmacıları Dion Blazakis, Josh Maine ve Anna Groza tarafından yayımlandı. Calif, mesajlaşma uygulamalarındaki sıfır tıklama saldırı yüzeyleri üzerine araştırmalarıyla biliniyor. Araştırmacılar, iOS 26.7 ve 26.7.1 sürümlerinin halka açık ikili karşılaştırmasından yola çıktı. Apple'ın 2B çizim, görüntü işleme ve PDF işleme çerçevesi olan CoreGraphics, 26.7.1'de değişen tek kütüphane oldu. Aynı düzeltme sekiz rasterizer fonksiyonu genelinde 20'den fazla noktada uygulandı.
Apple Yaması ve CISA Takvimi
Apple, açığı 28 Eylül'de yamadı. Şirket, keşif için Meta Product Security'ye teşekkür etti ve açığın "iOS 27 öncesi sürümlerde belirli hedefli kişilere yönelik son derece sofistike bir saldırıda" kullanılmış olabileceğini belirtti. Apple'ın 28 Eylül danışma metinlerinde iOS 27 veya macOS Golden Gate 27 etkilenen sürümler arasında listelenmedi.ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), açığı bir gün sonra Bilinen Sömürülen Açıklar kataloğuna ekledi ve federal kurumların düzeltmeyi 2 Ekim'e kadar uygulamasını zorunlu kıldı. Kaynak içerikte, hemen güncelleme yapamayan sistemler için tanımlanmış bir geçici çözüm bulunmadığı bilgisi yer alıyor.
Apple, rapor edilen saldırılarda kullanılan teslimat yolunu Kilit Modu'nun engelleyip engellemeyeceğine dair bir açıklama yapmadı. Ayrıca ağ göstergeleri, saldırgan tanımlayıcıları veya istismar yükü adları da kamuya açıklanmadı.
Araştırmacıların Tespit Ettiği Teknik Hata
Calif analizine göre yamanmış kod, glif koordinatını kayan noktalı değerden 32 bit sabit noktalı değere dönüştürüyor. Yamadan önce sekiz fonksiyondan ikisi aralık dışı değerleri farklı ele alıyordu: biri sonucu doyuruyor, diğeri kesiyordu. Bu fark, bir glif için hesaplanan sınırlayıcı kutunun çok dar olmasına neden oldu. CoreGraphics daha sonra çizmesi gereken kenarlar için gerekenden daha küçük bir çalışma arabelleği ayırdı ve arabelleğin dışına yazdı.Açığı tetiklemek için araştırmacılar, taşmayı zorlayacak kadar büyük koordinatlara sahip bir TrueType font oluşturdu. Bunu bir metin matrisi ve iç içe bileşik glif ölçeklendirmesi içeren bir PDF'e gömerek koordinatları sınırın ötesine taşıdı. Üretim betikleri ve örnek PDF, halka açık bir GitHub deposunda yayımlandı.
Test düzeneği, bir uygulamanın alınan bir eki önizlerken kullandığı ImageIO küçük resim yoluyla aynı çağrıyı yapıyor. Araştırmacılar çökmenin hem macOS hem de iOS'te meydana geldiğini söylüyor. macOS sonucu tam hata ayıklayıcı çağrı yığınını içeriyor. iOS iddiası Calif'e ait ve ayrıca yayımlanmış bir iz bulunmuyor.
Çökme, saldırganın kontrol edebildiği bir arabellekte iki bitişik 16 bit değeri etkileyen kontrollü bir sınır dışı yazma olanağı ortaya koyuyor ve yığın veya öbek üzerine yazmaya izin veriyor. Calif, bu ilkelden çalışan kod çalıştırmaya geçişin ayrı bir çalışma olduğunu belirtiyor. Calif, vahşi ortamdaki örneği elde etmedi ve saldırganın zinciri nasıl tamamladığını söyleyemeyeceğini ifade ediyor.
WhatsApp İncelemesi ve Kaldırılan İfade
Calif, WhatsApp'ı incelemesine gerekçe olarak Meta Product Security'nin açığı keşfeden taraf olarak anılmasını gösterdi. Firma, WhatsApp'ın 26.37.73 ve 26.38.74 sürümlerini karşılaştırdı ve WhatsApp'ın Kaleidoscope ek tarayıcısında yeni kod buldu. Yeni sürüm, PDF dosyalarını gömülü font akışları açısından okuyor ve şüpheli olanları üç kusur etiketiyle işaretliyor: MalformedFontProgram, UndecodableFontProgram ve UnverifiedFontProgram. Bu etiketlerden herhangi biri, WhatsApp'ın ek denetleyicisine yüksek risk puanı döndürüyor ve ardından işaretli dosyanın otomatik ayrıştırılması durduruluyor.Calif, bu değişiklikleri WhatsApp'ı olası bir teslimat vektörü olarak işaret eden dolaylı kanıt olarak tanımladı. Firmanın yazısı araştırmasını olası bir WhatsApp sıfır tıklama yolu üzerine olarak tanımlıyor. Ancak yayımlanan analiz bir WhatsApp teslimat yolunu tanımlamıyor veya test etmiyor.
Analizin ilk sürümü bu konuda daha ileri bir ifade içeriyordu: Araştırmacıların analizinin, otomatik medya indirmeleri açıkken güvenilir bir kişiden gelen sohbette kurban sohbeti açtığında açığı tetikleyen bir PDF'i WhatsApp'ın iletebileceğini düşündürdüğü belirtiliyordu. Bu cümle, yayımlanmasından 85 dakika sonra Calif CEO'su Thai Duong tarafından yapılan bir commit ile kaldırıldı. Duong değişikliği WhatsApp spekülasyonunun kaldırılması olarak tanımladı.
Analiz, açığın "daha az kullanıcı etkileşimiyle ayrıştırmaya ulaşmak için WhatsApp'taki ek açıklarla birleştirilip birleştirilmediği" sorusuyla kapanıyor. Bu ifade, Calif'in incelediği yolun kullanıcı eylemi gerektireceğini veya zincirde başka WhatsApp açıklarına ihtiyaç duyulacağını düşündürüyor.
Doğrulanmayan Teslimat Yolu ve Önceki Örnek
WhatsApp, bu açığı ürünleriyle ilişkilendiren bir danışma metni yayımlamadı. Şirketin 2026 danışma sayfasında iki ilgisiz açık listeleniyor. The Hacker News, WhatsApp'ın rapor edilen saldırılarda yer alıp almadığını Meta'ya sordu. Meta, yayımlanma öncesinde yanıt vermedi. The Hacker News ayrıca Calif'e kaldırılan teslimat iddiasını ve araştırmacıların yayımlanma sonrası vahşi ortam örneğini elde edip etmediğini sordu. Calif, yayımlanma öncesinde yanıt vermedi.Kaynak içerikte hipotezi makul kılan daha önceki bir vakaya da yer veriliyor. Ağustos 2025'te WhatsApp, bağlantılı cihaz senkronizasyon mesajlarındaki bir açığın ayrı bir Apple sınır dışı yazma açığıyla birleştirilmiş ve 200'den az hedefli kullanıcıya karşı kullanılmış olabileceğini değerlendirmişti. Bu açık çifti o dönemde THN tarafından haberleştirilmişti.
Mevcut analizde WhatsApp teslimat yoluna dair test edilmiş bir bulgu bulunmuyor. Calif'in yayımladığı materyal, çökme tetikleyicisini, yama farkını ve Kaleidoscope tarayıcısındaki yeni font kontrollerini belgeliyor. Kod çalıştırma gösterilmiyor, vahşi örnek paylaşılmıyor ve ağ tabanlı göstergeler yayımlanmıyor.

Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.