· kaynak Hacker News – Front Page (native)
Aktif olarak istismar edilen macOS ekran paylaşımı hatası, internete açık Mac'lerde root erişimi ve Monero madencileri bırakıyor
Apple, Hollandalı NCSC'nin 5900 numaralı portu açık olan makinelerde istismar edildiğini söylediği CVE-2026-65400 macOS ekran paylaşımı açığını yamaladı; saldırganlar root erişimi kazanıyor ve Monero madencileri kuruyor.

macOS ekran paylaşımındaki yüksek önem dereceli bir güvenlik açığı, genel internetten erişilebilen Mac'lerde aktif olarak istismar ediliyor ve Apple, işletim sisteminin son üç sürümünü kapsayan düzeltmeleri yayımladı. CVE-2026-65400 olarak takip edilen ve önem derecesi 10 üzerinden 7.1 olarak derecelendirilen bu açık, bir Ars Technica haberinde ortaya kondu ve bu hafta makinesi gerçekten ele geçirilen birinin perspektifinden yazılan "Apple and a Hacker's Future" başlıklı Stratechery denemesinde yeniden anlatıldı.
Güvenlik açığı ve Hollanda uyarısı
Ars Technica'ya göre hata, macOS'un ekran paylaşım özelliğinde — yani bilgisayar açıkken uzaktaki bir tarafın Mac'in ekranını görmesini ve klavye ile fareyi kontrol etmesini sağlayan özellikte — yer alıyor. Altta yatan neden, özelliğin state management'ındaki, yani önceki olayları, kullanıcı etkileşimlerini ve sistem değişkenlerini izleyen iç hesap tutma mekanizmasındaki bir kusur. Apple, güvenlik açığını Stratechery yazısı ortaya çıkmadan birkaç gün önce macOS Tahoe, Sequoia ve Sonoma için yamaladı.
Bu hatayı gündeme getiren uyarıyı Hollanda Ulusal Siber Güvenlik Merkezi yayımladı. Merkez, standart ekran paylaşım portu olan 5900 numaralı portun internetten erişilebilir olduğu birden fazla sistemde devam eden istismara dair bir bildirim aldığını ve gözlemlenen her vakada saldırganların makinede root yetkisi kazandığını ve bir Monero kripto para madencisi yerleştirdiğini söyledi.
Teknik ayrıntılar, istismarı gösteren bir videoyla birlikte Black Hat güvenlik konferansında kamuya açıklandı. Apple, güvenlik açığını bildirdiği için Bynario güvenlik firmasına teşekkür etti ve danışma belgesinde hatanın kimlik bilgisi olmayan bir saldırganın bir Mac'e erişim kazanmasına "olabilir" dedi — Ars Technica'nın da belirttiği gibi, koşullar daha güçlü bir dil gerektiriyor gibi görünse bile satıcılar arasında yaygın olan çekingen bir ifade.
Birinci ağızdan anlatım
Stratechery denemesi aynı zamanda gerçek bir sızmanın post-mortem'i. Yazarın kasıtlı olarak kişisel veriden arındırılmış ve yalnızca Claude ve Codex kodlama agent'lerini çalıştırmak için kullanılan, hep açık Mac Mini'si etkilenen makineler arasındaydı. Sorunun ilk işareti Claude'un her 30 dakikada bir yeniden başlattığı bir arka plan izleme aracından geldi: araç zamanında durduğunda agent acil bir bildirim gönderdi.
Claude ardından kendi inisiyatifiyle tanılama bilgileri topladı, komut yürütmeyi durdurdu ve hesabın artık parola olmadan yönetici komutları çalıştırabildiğini işaret etti — saldırganın dosyalarının nasıl yazıldığını doğru bir şekilde böyle varsaydı. Yazar araştırmak için Claude'u kullanmaya devam etti, sızmayı dört saniyelik belirli bir zaman aralığına kadar izledi, tekrarını izlemek için bir araç geliştirdi ve sonunda Mac Mini'yi sıfırladı. Bunların tamamı, yazarın güvenlik açığını açıklayan Ars Technica makalesini bulmasından önce yaşandı. Yazıya göre sürekli çalışan bir agent bir erken uyarı sistemi gibi işlev gördü — bu da agent'lara geniş makine erişimi verilmesine dair korkulara karşı bir karşı argüman.
Apple Full Disk Access'i sıkılaştırıyor
Yamayla paralel olarak Apple'ın geliştirici sitesinde macOS'taki Full Disk Access hakkında bir not yayımlandı. Apple, bazı geliştiricilerin bu izni kullanıcının tam olarak neye izin verdiğinin farkında olmadan dosyalarını, e-postalarını, mesajlarını ve tarama geçmişini açıkta bırakabilecek şekillerde kullandığını söyledi ve yalnızca bilinçli, açık bir kullanıcı eyleminin bu düzeyde erişim verebilmesi için denetimler ekleyeceğini taahhüt etti. Şirket bu değişikliği doğrudan AI agent'lerine bağladı ve agent'ler daha yetenekli ve otonom hale geldikçe riskin büyüdüğü uyarısında bulundu.
Stratechery yazarı ne hack'i ne de Apple'ın yönünü hoş karşılıyor. Denemeye göre macOS'un izin alt sistemi olan Transparency, Consent and Control, agent çalıştıran başsız makineler için kötü bir uyum sağlıyor: prompt'lar yalnızca GUI'de görünüyor ve yazılıma görünmez, agent'ler sürekli yeni izin istekleri tetikleyen yeni programlar başlatıyor ve prompt'lar kötü amaçlı yazılıma onları aşma yolu vermeden makine tarafından okunabilir hale getirilemiyor. Yazarın anlatısında bu sürtünme, ilk etapta Mac Mini'nin ele geçirilmesine dolaylı yol açtı.
Neden önemli
5900 numaralı portta ekran paylaşımı erişilebilir olan bir Mac çalıştıran herkes için NCSC'nin bulguları net: Apple'ın yamasını uygulayın ve portu kapatın, çünkü saldırganlar bu hatayı zaten root almak ve kripto para madencileri kurmak için kullanıyor. Acil düzeltmenin ötesinde, bu olay macOS'un insan odaklı güvenlik modeliyle hep açık agent makineleri diye adlandırılan yeni sınıf arasındaki çatışmayı gözler önüne seriyor. Ekranda bir kişinin izlediğini varsayan denetimler, başsız Mac'leri işletenleri tam da bu istismarın dayandığı açık yapılandırmalara itebiliyor — ve Apple'ın kendisinin de kabul ettiği gibi, geniş disk erişimine sahip agent'ler platformun nasıl yöneteceğini hâlâ çözmeye çalıştığı ayrı bir risk seti doğuruyor.
- #macos
- #security
- #apple
- #vulnerability
- #cryptojacking