· kaynak dev.to (home feed)
Apple, sahadaki istismar edildiği bildirilen CoreGraphics açığı CVE-2026-86950 için yama yayınladı
Apple'ın iOS 26.7.1 ve iPadOS 26.7.1 güncellemeleri ile eşleşen macOS sürümleri, hazırlanmış dosyalar yoluyla keyfi kod çalıştırmaya imkân veren ve halihazırda istismar edildiği bildirilen kritik bir CoreGraphics sınır dışı yazma açığını düzeltiyor.

Ne oldu
Apple, şirketin açıklamasına göre hedefli saldırılarda kullanılmış olabilecek, CVE-2026-86950 olarak takip edilen kritik bir CoreGraphics açığı için güvenlik düzeltmelerini yayınladı. Etkilenen güncellemeler, Apple'ın güvenlik bültenlerine göre 28 Eylül 2026'da yayınlanan iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 ve macOS Sequoia 15.8.1. Hata, grafik çerçevesindeki bir sınır dışı yazma sorunu olup, bir cihaz özel olarak hazırlanmış bir dosyayı işlerken keyfi kod çalıştırma amacıyla suistimal edilebiliyor.
Apple'ın bültenlerini BleepingComputer haberleri ve CISA katalog verileriyle bir araya getiren dev.to'daki bir yazıya göre Apple, açığın belirli kişilere yönelik sofistike saldırılarda kullanıldığına dair raporlardan haberdar ve hedeflenen yazılımın iOS 27'den önceki sürümlerde olduğu belirtiliyor.
İstismar zinciri nasıl çalışıyor
CoreGraphics, Apple platformlarının görseler gibi grafik içeriği ayrıştırmak ve işlemek için kullandığı çerçevedir ve bu da onu doğal bir darboğaz haline getirir: önizlenen, küçük resim oluşturulan veya bir uygulama tarafından açılan her dosya buradan geçebilir. dev.to analizinde basit bir zincir anlatılıyor: Saldırgan hedef cihaza hazırlanmış bir dosya ulaştırır; CoreGraphics dosyayı işler; sınır dışı yazma belleği bozar; ve bu bozulma, saldırganın seçtiği kodun çalıştırılacağı şekilde yönlendirilir. Bu kod büyük olasılıkla dosyayı işleyen süreç içinde çalışır, ancak yazı bunun doğrulanmış bir davranış değil, çıkarım olduğunu belirtiyor.
Hâlâ bilinmeyenler
Operasyonel değere sahip neredeyse her şey gizli kalıyor. Ne Apple ne de ikincil kaynaklar, hangi dosya biçimlerinin devrede olduğunu, kötü niyetli dosyaların nasıl ulaştırıldığını veya saldırıların sıfır tıklamalı mı yoksa kurbanın bir şey açmasını gerektirip gerektirmediğini açıklamıyor. Yükler, ele geçirme sonrası kazanılan ayrıcalıklar ve hataya ayrı bir sandbox kaçışının zincirlenip zincirlenmediğine dair ayrıntılar da mevcut değil. Savunma tarafında yazı, CoreGraphics ile ilgili bir çökmenin en fazla bir saldırı girişimine işaret ettiğini, başarılı kod yürütme anlamına gelmediğini hatırlatıyor; çünkü başarısız bir istismar genellikle yalnızca süreci sonlandırıyor.
CISA devreye giriyor
ABD Siber güvenlik ve Altyapı Güvenlik Ajansı, dev.to yazısında atıf yapılan KEV verilerine göre 29 Eylül 2026'da CVE-2026-86950'i Bilinen İstismar Edilen Zafiyetler kataloğuna ekledi ve ABD federal kurumlarına düzeltme için 2 Ekim 2026 tarihine kadar süre verdi. Listeleme, ajansın gerçek dünya istismarına dair güvenilir kanıtlara sahip olduğuna işaret ediyor; ancak yazının da belirttiği gibi, herhangi bir特定 kuruluşun fiilen ele geçirilip geçirilmediği konusunda bir şey söylemiyor.
Yama ve tespit
Düzeltme listesi net: iOS veya iPadOS 26.7.1 ya da sonrasına, Mac tarafında ise macOS Tahoe 26.7.1 veya macOS Sequoia 15.8.1 ya da sonrasına güncelleyin. Yöneticiler için yazıda önerilen sıra şöyle: MDM ile savunmasız sürümleri çalıştırmaya devam eden cihazları listelemek ve güncellemeyi zorunlu kılmak, ardından işletim sistemi sürümlerini çökme kayıtları, süreç ve ağ telemetrisi ile yüksek riskli kullanıcılar için şüpheli dosya alımlarının zamanlamasıyla ilişkilendirmek. E-posta, mesajlaşma ve dosya paylaşım trafiğinin ağ geçidi düzeyinde incelenmesi yalnızca yardımcı bir önlem olarak tanımlanıyor: istismar edilen biçimler ve teslim yolları açıklanmadığı için, karantina ve sandboxing özellikleri yamalamanın yerine geçerek istismarı engellemeye güvenilemez.
Neden önemli
Her iPhone, iPad ve Mac'te bulunan bir çerçevede, sıradan dosya işleme yoluyla erişilebilen bir bellek bozulması hatası, yazılım hatalarının ulaşabileceği en geniş saldırı yüzeylerinden biridir ve Apple'ın belirli kişilere yönelik saldırı tanımı, casus yazılım sınıfı rakiplerin profiline uyuyor. CISA'nın hızlı KEV listelemesi ve açıklamadan yalnızca birkaç gün sonra belirlenen düzeltme son tarihi, istismar kanıtlarının harekete geçilecek kadar ciddi olduğunu vurguluyor. Ne dosya biçimleri ne de teslim mekanizması kamuya açık olmadığından güvenilir bir filtreleme veya tespit kısayolu yok: yamalanmış işletim sistemi sürümleri tek doğrulanmış savunmadır ve hemen yama yapamayan kuruluşlar en azından hangi cihazlarının risk altında olduğunu tam olarak bilmelidir.
- #apple
- #security
- #cve
- #ios
- #macos
İlgili yazılar
- Sangoma Switchvox'taki kimlik doğrulamasız SQL injection, CISA'nın istismar edilen güvenlik açıkları kataloğuna eklendi
- Star Blizzard'ın RedFlick zinciri, CosmicPulse arka kapısını dağıtmak için Windows zamanlanmış görevleri kullanıyor
- Kimlik doğrulaması gerektirmeyen RCE zinciri HashiCorp Vault dağıtımlarını tehdit ederken OpenBao yamaları yayınladı