Apple, konuya ilişkin açıklamasında bu sorunun iOS 27 öncesi sürümlerde belirli kişilere yönelik son derece sofistike bir saldırıda istismar edilmiş olabileceğine dair bir rapor bulunduğunu belirtti. Şirket, kaç kişinin hedef alındığı, bu girişimlerin başarılı olup olmadığı veya CVE-2026-86950 istismarının ilk ne zaman gerçekleştiğine dair ise herhangi bir detay paylaşmadı.
CoreGraphics Bileşenindeki Açık Nasıl Ortaya Çıkıyor?
CVE-2026-86950, CoreGraphics bileşenini etkileyen bir sınır dışı yazma (out-of-bounds write) zafiyeti olarak tanımlanıyor. Apple tarafından paylaşılan bilgilere göre açık, kötü amaçlı olarak oluşturulmuş bir dosyanın işlenmesi sırasında tetiklenebiliyor ve başarılı bir istismar durumunda cihaz üzerinde rastgele kod çalıştırılmasına imkan verebiliyor.Şirket, zafiyetin kaynağındaki yazılım hatasının iyileştirilmiş sınır kontrolü ile düzeltildiğini bildirdi. Açığın keşfi ve raporlanması ise Meta Product Security ekibine atfedildi. Apple, bu tür bir dosya tabanlı istismarın özellikle hedefli saldırılarda kullanılmış olabileceğine dikkat çekti.
Hangi Cihazlar ve Sürümler Güncelleme Kapsamında?
Apple, CVE-2026-86950 için yayınladığı yamaları üç ayrı işletim sistemi sürümü altında topladı. Güncellemeler, daha eski sürümleri kullanan cihazları hedef alıyor ve ilgili cihaz listesi Apple tarafından ayrıntılı şekilde paylaşıldı.Güncellemenin kapsadığı sürümler ve cihazlar şöyle sıralanıyor:
- iOS 26.7.1 ve iPadOS 26.7.1 - iPhone 11 ve sonrası, iPad Pro 12.9 inç 3. nesil ve sonrası, iPad Pro 11 inç 1. nesil ve sonrası, iPad Air 3. nesil ve sonrası, iPad 8. nesil ve sonrası ve iPad mini 5. nesil ve sonrası
- macOS Tahoe 26.7.1 - macOS Tahoe çalıştıran Mac'ler
- macOS Sequoia 15.8.1 - macOS Sequoia çalıştıran Mac'ler
Apple'ın Hedefli Saldırı Açıklamasında Neler Var?
Apple, CVE-2026-86950 ile ilgili açıklamasında istismarın niteliğine dair sınırlı bilgi verdi. Şirket, "Apple, bu sorunun iOS 27 öncesi sürümlerde belirli hedefli kişilere yönelik son derece sofistike bir saldırıda istismar edilmiş olabileceğine dair bir raporun farkındadır" ifadesini kullandı.Açıklamada, saldırının son derece sofistike olduğu ve belirli kişileri hedef aldığı vurgulanırken, hedef alınan kişi sayısı, saldırının başarı durumu veya ilk istismar tarihine ilişkin herhangi bir bilgi verilmedi. Apple, bu noktalarda detay paylaşmamayı tercih etti.
Zafiyetin bildirim kaynağı olarak Meta Product Security gösterildi. Apple, açığın keşfedilmesi ve raporlanmasında Meta Product Security'nin katkısını açıkça kredilendirdi.
Şubat Ayındaki dyld Açığı da İstismar Edilmişti
Apple'ın bu yaması, şirketin bu yıl içinde sofistike siber saldırılarda kullanıldığı belirtilen ikinci kritik düzeltmesi oldu. Daha önce şubat ayı başında Apple, dyld bileşenindeki bir bellek bozulması sorununu ele alan bir güvenlik güncellemesi yayınlamıştı.CVE-2026-20700 olarak izlenen ve CVSS puanı 7.8 olan bu açık da sofistike siber saldırılarda silah olarak kullanıldığı gerekçesiyle yamalanmıştı. Apple, her iki açıkta da istismarın hedefli ve ileri düzey saldırılar kapsamında gerçekleştiğine işaret etti.

Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.