Teknoloji

iOS 26.7.1, tek bir tuzaklı dosyanın iPhone’u ele geçirmesine izin veren açığı kapatıyor

Adrian Kessler
Bizi Google'a ekleyin

Apple, sistemin görüntüleri çizip PDF’leri açan bölümü CoreGraphics’teki bir güvenlik açığını kapatmak için iOS 26.7.1’i yayımladı. Açık, özel olarak hazırlanmış tek bir dosyanın saldırganın kodunu iPhone veya iPad’de çalıştırmasına imkân veriyordu. Şirket, açığın belirli kişilere yönelik saldırılarda daha önce kullanılmış olabileceğini söylüyor. Telefonunuz hâlâ iOS 27 yerine iOS 26 kullanıyorsa bugün yüklemeniz gereken güncelleme bu.

Risk, her telefonun sizden izin almadan sürekli yaptığı bir işlemde yatıyor. Fotoğraflar, PDF’ler, sohbetlerdeki önizlemeler, e-posta ekleri: Ekranda görünmeden önce hepsi CoreGraphics’ten geçiyor. Bu düzeydeki bir açık, kurbanın şüpheli bir şey yüklemesini gerektirmiyor. Tuzaklı bir dosyayı açmak, hatta yalnızca görüntülemek bile kontrolün saldırgana geçmesi için yeterli olabiliyor.

Apple, hatayı sınır dışı yazma olarak tanımlıyor. Bu programlama hatası, verilerin doldurması gereken bellek alanının dışına taşarak saldırganın değiştirmek istediği kodun üzerine yazmasına imkân veriyor. Apple’a göre düzeltme, sınır denetimlerini iyileştiriyor. Şirket, sorunun iOS 27’den önceki iOS sürümlerinde, belirli kişileri hedef alan son derece gelişmiş bir saldırıda istismar edilmiş olabileceğine ilişkin bir bildirimden haberdar olduğunu söylüyor.

Açığı Apple’a, WhatsApp, Instagram ve Facebook Messenger’ın güvenliğinden de sorumlu olan Meta’nın ürün güvenliği ekibi bildirdi. Bu üç uygulama her gün çok büyük miktarda görüntü ve dosya işliyor. TechCrunch’ın aktardığına göre iki şirket de kimin hedef alındığını, kaç kişinin etkilendiğini veya saldırının arkasında kimin bulunduğunu açıklamadı.

Apple geçmişte de ticari casus yazılımlarla ilişkilendirilen vakalarda, toplu saldırılar yerine gazetecileri, aktivistleri ve yetkilileri hedef alan saldırılar için “belirli kişilere yönelik son derece gelişmiş bir saldırı” ifadesini kullanmıştı. Çoğu iPhone sahibi için gerçekçi risk daha düşük. Ancak bir güvenlik yaması yayımlandıktan sonra araştırmacılar ve suçlular değişiklikleri inceleyip açığı yeniden kullanmanın yollarını arayabiliyor; bu nedenle güncelleme yüklenmemiş telefonlar takip eden haftalarda daha kolay hedef hâline geliyor.

Güncellemenin kapatmadığı açıklar da var. Apple’ın güvenlik duyurusunda iPhone 11 ve sonraki modeller listeleniyor; dolayısıyla iOS 26’yı çalıştıramayan eski model sahipleri bu sürümle bir düzeltme alamıyor. Şimdiye kadarki bildirimlerin hiçbirinde Sequoia’dan eski sürümleri kullanan Mac’ler için bir yamadan söz edilmiyor. Gerçekten hedef alınma riskiyle karşı karşıya olan kişilerin tek bir güncellemeden fazlasına ihtiyacı var: Çok sayıda dosya önizlemesini ve ek türünü devre dışı bırakan Apple’ın Kilitlenme Modu, tam da bu tür saldırılara karşı tasarlandı.

iOS 27 bu açıktan etkilenmiyor; bu da kararı kolaylaştırıyor. iPhone 11 ve sonraki modeller olmak üzere iOS 26 ile aynı telefonlarda çalışıyor, yani bu yamayı alabilen her cihaz tam sürüm yükseltmesini de yapabilir. Pek çok kullanıcı erken dönem hatalarından veya pil şikâyetlerinden kaçınmak için büyük sürüm güncellemelerini birkaç hafta erteliyor; bu düzeltme, açıkta kalmadan mevcut sürümde kalmalarını sağlıyor. TechCrunch’a göre Belçikalı ironPeak şirketinin bulduğu, hiçbir dokunuş gerektirmeyen ayrı bir iMessage açığı da bu ayın başlarında iOS 27’de zaten giderilmişti.

Yamalar yalnızca telefonları kapsamıyor. Apple, 28 Eylül’de iOS 26.7.1 ve iPadOS 26.7.1’in yanı sıra Mac’ler için macOS Tahoe 26.7.1 ve macOS Sequoia 15.8.1’i yayımladı. iPad’lerde düzeltme, üçüncü nesil ve sonraki 12,9 inç iPad Pro’lara, birinci nesil ve sonraki 11 inç iPad Pro’lara, üçüncü nesil ve sonraki iPad Air’lere, sekizinci nesil ve sonraki standart iPad’lere ve beşinci nesil ve sonraki iPad mini’lere ulaşıyor. Güncelleme dünya genelinde Ayarlar, ardından Genel ve Yazılım Güncelleme adımları izlenerek; Mac’lerde ise Sistem Ayarları üzerinden yüklenebiliyor.

Açığın tanımlayıcısı CVE-2026-86950. Apple, daha fazla ayrıntı paylaşıp paylaşmayacağını söylemedi; incelemesi süren saldırılar hakkında ayrıntıları nadiren yayımlıyor. Şirketin sunduğu tek savunma, Yazılım Güncelleme ekranında sizi bekleyen güncelleme.

Etiketler: , , , , ,

Bizi Google'a ekleyin

Tartışma

S kadar yorum var.