Apple, hedefli saldırılarda kullanılan CoreGraphics açığını kapattı
iPhone, iPad ve Mac'lerde özel hazırlanmış bir dosyanın işlenmesi kod çalıştırılmasına yol açabiliyor. Apple, açığın belirli kişileri hedef alan saldırılarda kullanılmış olabileceğini açıkladı.
- 1 dk okuma
- 5 kaynak
Kısaca
- Apple, CoreGraphics bileşenindeki CVE-2026-86950 açığını iOS/iPadOS 26.7.1, macOS Tahoe 26.7.1 ve macOS Sequoia 15.8.1 ile kapattı.
- CISA açığı aktif istismar edilenler listesine ekledi.
Ne oldu?
Apple, iOS, iPadOS ve macOS’ta görüntü ve dosya işlemeden sorumlu CoreGraphics bileşenindeki bir bellek hatasını kapatan güncellemeler yayımladı. Açık, bellekte ayrılan alanın dışına veri yazılmasına (out-of-bounds write) izin veriyor. Kötü amaçla hazırlanmış bir dosya işlendiğinde saldırgan cihazda kod çalıştırabiliyor.
Apple’a göre açık, iOS 27 öncesi sürümlerde belirli kişileri hedef alan “son derece gelişmiş” bir saldırıda kullanılmış olabilir. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) da açığı 29 Eylül’de aktif olarak istismar edilen açıklar kataloğuna ekledi.
Kimler etkileniyor?
- iOS ve iPadOS: 26.7.1 öncesi sürümler
- macOS Tahoe: 26.7.1 öncesi sürümler
- macOS Sequoia: 15.8.1 öncesi sürümler
Ne yapmalısınız?
Cihazlarınızı en güncel sürüme yükseltin: iPhone ve iPad’de Ayarlar → Genel → Yazılım Güncelleme, Mac’te Sistem Ayarları → Genel → Yazılım Güncelleme.
Bu tür açıklar genellikle gazeteci, aktivist ya da yönetici gibi belirli kişilere karşı kullanılır; sıradan kullanıcı için doğrudan risk daha düşüktür. Yine de güncelleme ücretsiz ve birkaç dakikalık bir iş; ertelemeye değmez.
Kaynaklar
- Apple güvenlik notu 149226support.apple.com (başka siteye gider)
- Apple güvenlik notu 149228support.apple.com (başka siteye gider)
- Apple güvenlik notu 149229support.apple.com (başka siteye gider)
- CISA Known Exploited Vulnerabilities kataloğucisa.gov (başka siteye gider)
- CVE kaydıcve.org (başka siteye gider)
Bu konuda
- yeni · kritik
Zafiyet · 1 dk
Citrix NetScaler'da istismar edilen iki kritik açık: kimlik doğrulaması olmadan komut çalıştırılabiliyor
Zafiyet · 1 dk
MikroTik RouterOS'taki SSH açığı istismar ediliyor: kimlik doğrulaması olmadan komut gönderilebiliyor
Zafiyet · 1 dk
Ağustos'ta yamalanan SharePoint açığı artık saldırılarda kullanılıyor