Apple, CoreGraphics bileşenindeki CVE-2026-86950 numaralı açığı kapattı; şirket, açığın iOS 27 öncesi sürümlerde belirli kişilere yönelik son derece sofistike saldırılarda kullanılmış olabileceğini açıkladı.
Yazılım ve Uygulamalar
Admin1 okunma

Apple, Hedefli Saldırılarda Kullanılan CoreGraphics Açığını Kapattı

Apple, CoreGraphics bileşenindeki CVE-2026-86950 numaralı açığı kapattı; şirket, açığın iOS 27 öncesi sürümlerde belirli kişilere yönelik son derece sofistike saldırılarda kullanılmış olabileceğini açıkladı.

Apple, Hedefli Saldırılarda Kullanılan CoreGraphics Açığını Kapattı

Haber detayı

Apple, eski iOS, iPadOS ve macOS sürümlerini etkileyen ve hedefli saldırılarda kullanılmış olabileceği bildirilen bir güvenlik açığı için yama yayınladı. CVE-2026-86950 olarak takip edilen açık, CoreGraphics bileşenindeki sınır aşımı yazma hatasından kaynaklanıyor ve kötü amaçlı olarak hazırlanmış bir dosyanın işlenmesi durumunda rastgele kod çalıştırılmasına yol açabiliyor. Şirket, sorunun sınır kontrollerinin iyileştirilmesiyle giderildiğini ve açığın Meta Product Security tarafından keşfedilip bildirildiğini açıkladı.
Apple, konuya ilişkin açıklamasında bu sorunun iOS 27 öncesi sürümlerde belirli kişilere yönelik son derece sofistike bir saldırıda istismar edilmiş olabileceğine dair bir rapor bulunduğunu belirtti. Şirket, kaç kişinin hedef alındığı, bu girişimlerin başarılı olup olmadığı veya CVE-2026-86950 istismarının ilk ne zaman gerçekleştiğine dair ise herhangi bir detay paylaşmadı.

CoreGraphics Bileşenindeki Açık Nasıl Ortaya Çıkıyor?​

CVE-2026-86950, CoreGraphics bileşenini etkileyen bir sınır dışı yazma (out-of-bounds write) zafiyeti olarak tanımlanıyor. Apple tarafından paylaşılan bilgilere göre açık, kötü amaçlı olarak oluşturulmuş bir dosyanın işlenmesi sırasında tetiklenebiliyor ve başarılı bir istismar durumunda cihaz üzerinde rastgele kod çalıştırılmasına imkan verebiliyor.
Şirket, zafiyetin kaynağındaki yazılım hatasının iyileştirilmiş sınır kontrolü ile düzeltildiğini bildirdi. Açığın keşfi ve raporlanması ise Meta Product Security ekibine atfedildi. Apple, bu tür bir dosya tabanlı istismarın özellikle hedefli saldırılarda kullanılmış olabileceğine dikkat çekti.

Hangi Cihazlar ve Sürümler Güncelleme Kapsamında?​

Apple, CVE-2026-86950 için yayınladığı yamaları üç ayrı işletim sistemi sürümü altında topladı. Güncellemeler, daha eski sürümleri kullanan cihazları hedef alıyor ve ilgili cihaz listesi Apple tarafından ayrıntılı şekilde paylaşıldı.
Güncellemenin kapsadığı sürümler ve cihazlar şöyle sıralanıyor:
  • iOS 26.7.1 ve iPadOS 26.7.1 - iPhone 11 ve sonrası, iPad Pro 12.9 inç 3. nesil ve sonrası, iPad Pro 11 inç 1. nesil ve sonrası, iPad Air 3. nesil ve sonrası, iPad 8. nesil ve sonrası ve iPad mini 5. nesil ve sonrası
  • macOS Tahoe 26.7.1 - macOS Tahoe çalıştıran Mac'ler
  • macOS Sequoia 15.8.1 - macOS Sequoia çalıştıran Mac'ler
\nBu sürümlerin, CoreGraphics bileşenindeki sınır aşımı sorununu gideren iyileştirmeleri içerdiği belirtildi. Apple, kullanıcıların ilgili güncellemeleri yükleyerek zafiyete karşı koruma sağlayabileceğini duyurdu.

Apple'ın Hedefli Saldırı Açıklamasında Neler Var?​

Apple, CVE-2026-86950 ile ilgili açıklamasında istismarın niteliğine dair sınırlı bilgi verdi. Şirket, "Apple, bu sorunun iOS 27 öncesi sürümlerde belirli hedefli kişilere yönelik son derece sofistike bir saldırıda istismar edilmiş olabileceğine dair bir raporun farkındadır" ifadesini kullandı.
Açıklamada, saldırının son derece sofistike olduğu ve belirli kişileri hedef aldığı vurgulanırken, hedef alınan kişi sayısı, saldırının başarı durumu veya ilk istismar tarihine ilişkin herhangi bir bilgi verilmedi. Apple, bu noktalarda detay paylaşmamayı tercih etti.
Zafiyetin bildirim kaynağı olarak Meta Product Security gösterildi. Apple, açığın keşfedilmesi ve raporlanmasında Meta Product Security'nin katkısını açıkça kredilendirdi.

Şubat Ayındaki dyld Açığı da İstismar Edilmişti​

Apple'ın bu yaması, şirketin bu yıl içinde sofistike siber saldırılarda kullanıldığı belirtilen ikinci kritik düzeltmesi oldu. Daha önce şubat ayı başında Apple, dyld bileşenindeki bir bellek bozulması sorununu ele alan bir güvenlik güncellemesi yayınlamıştı.
CVE-2026-20700 olarak izlenen ve CVSS puanı 7.8 olan bu açık da sofistike siber saldırılarda silah olarak kullanıldığı gerekçesiyle yamalanmıştı. Apple, her iki açıkta da istismarın hedefli ve ileri düzey saldırılar kapsamında gerçekleştiğine işaret etti.

Sıkça Sorulan Sorular​

CVE-2026-86950 nedir?​

CVE-2026-86950, Apple'ın CoreGraphics bileşenini etkileyen bir sınır dışı yazma (out-of-bounds write) zafiyetidir. Apple'a göre açık, kötü amaçlı olarak hazırlanmış bir dosyanın işlenmesi halinde rastgele kod çalıştırılmasına yol açabiliyor.

Açık nasıl istismar ediliyor?​

Kaynak içeriğe göre açık, kötü amaçlı olarak hazırlanmış bir dosyanın işlenmesi yoluyla tetiklenebiliyor. Apple, bu durumun rastgele kod yürütülmesine neden olabileceğini ve sorunun iyileştirilmiş sınır kontrolleri ile giderildiğini açıkladı.

Hangi cihazlar ve sürümler için yama yayınlandı?​

Yama iOS 26.7.1 ve iPadOS 26.7.1 ile iPhone 11 ve sonrası ile belirtilen iPad modelleri, macOS Tahoe 26.7.1 ile macOS Tahoe çalıştıran Mac'ler ve macOS Sequoia 15.8.1 ile macOS Sequoia çalıştıran Mac'ler için yayınlandı.

Apple hedefli saldırılar hakkında ne açıkladı?​

Apple, bu sorunun iOS 27 öncesi sürümlerde belirli hedefli kişilere yönelik son derece sofistike bir saldırıda istismar edilmiş olabileceğine dair bir raporun farkında olduğunu belirtti. Kaç kişinin hedef alındığı, girişimlerin başarılı olup olmadığı veya ilk istismarın ne zaman olduğu konusunda detay vermedi.

Açığı kim keşfetti ve nasıl düzeltildi?​

Apple, açığın Meta Product Security tarafından keşfedilip rapor edildiğini açıkladı. Şirket, zafiyetin iyileştirilmiş sınır kontrolü uygulanarak düzeltildiğini bildirdi.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst