Apple, iPhone, iPad ve Mac cihazlarının temel sistem bileşenlerinden CoreGraphics’te bulunan kritik bir güvenlik açığını kapatan güncellemeleri yayınladı. CVE-2026-86950 olarak kayıtlara geçen açık, CISA’nın Bilinen Sömürülen Güvenlik Açıkları (KEV) listesine 29 Eylül 2026’da eklendi. Yani açık teorik değil, saldırganlar tarafından fiilen kullanılıyor.
Açık ne yapıyor?
CoreGraphics, cihazda görüntü ve PDF gibi dosyaların işlenmesinden sorumlu temel bileşen. Sorun, bu bileşendeki bellek sınırlarının hatalı kontrol edilmesinden kaynaklanan bir sınır dışına yazma (out-of-bounds write) hatası. Kötü niyetli hazırlanmış bir dosya işlendiğinde bellek bozulabiliyor ve bu durum rastgele kod çalıştırmaya kadar gidebiliyor. Açığın CVSS puanı 8.8, yani yüksek riskli sınıfta.
Pratikte bu, kullanıcının indirdiği veya açtığı bir görsel ya da PDF dosyasının cihaz üzerinde kod çalıştırmak için kullanılabileceği anlamına geliyor. CISA, açığı fidye yazılımı kampanyalarıyla ilişkilendirilen kayıtlar arasında da işaretledi.
Apple ne söylüyor?
Apple’ın güvenlik bülteninde, açığın “iOS 27 öncesi sürümlerde belirli hedeflere yönelik son derece gelişmiş bir saldırıda kullanılmış olabileceğine” dair bir rapor aldığı belirtiliyor. Bu ifade, saldırıların henüz geniş çaplı olmadığını ancak hedefli kampanyaların gerçek olduğunu gösteriyor. Açığı Meta’nın ürün güvenliği ekibi bildirmiş, düzeltme ise sınır kontrollerinin iyileştirilmesiyle yapılmış.
Apple, açıkları genellikle inceleme tamamlanıp yama hazır olana kadar duyurmuyor; bu yüzden teknik ayrıntılar sınırlı tutuluyor. Kullanıcı tarafında önemli olan ayrıntı ise hangi sürümlerin düzeltildiği.
Hangi sürümler düzeltildi?
Apple, 28 Eylül 2026’da dört güncelleme yayınladı:
- iOS 26.7.1 ve iPadOS 26.7.1 — iPhone 11 ve üstü, iPad Pro 12,9 inç 3. nesil ve üstü, iPad Pro 11 inç 1. nesil ve üstü, iPad Air 3. nesil ve üstü, iPad 8. nesil ve üstü, iPad mini 5. nesil ve üstü
- macOS Tahoe 26.7.1 — macOS Tahoe kullanan Mac’ler
- macOS Sequoia 15.8.1 — macOS Sequoia kullanan Mac’ler
Ne yapmanız gerekiyor?
iPhone ve iPad’de Ayarlar > Genel > Yazılım Güncelleme yolundan güncellemeyi kontrol edip yükleyin. Mac’te Sistem Ayarları > Genel > Yazılım Güncelleme adımını izleyin. Güncelleme yüklenene kadar tanımadığınız kişilerden gelen görsel, PDF veya arşiv dosyalarını açmamak riski azaltır; ancak tek kalıcı çözüm yamayı uygulamak.
CISA, açığı KEV listesine eklerken federal kurumlara yama için 2 Ekim 2026 tarihini verdi. Bu tarih yalnızca ABD kamu kurumlarını bağlasa da, açığın aktif sömürüldüğü ve fidye yazılımı bağlantısının bulunduğu düşünülürse ev ve bireysel kullanıcıların da güncellemeyi geciktirmemesi gerekiyor. Apple cihazların çoğu otomatik güncelleme ile bu sürümleri kendiliğinden alır; cihazınızda 26.7.1 veya 15.8.1 sürümünü görüyorsanız açık kapatılmış demektir.
Kaynak: CISA KEV · NVD

Deneyimini paylaş
Bir sorunun, farklı bir çözümün veya eklemek istediğin bir notun var mı?
Yorum yazmak için giriş yap veya aramıza katıl.
Giriş yap ↗︎Üye ol ↗︎