OrtaII Siber Savaş ve Kritik Altyapı29 Eylül 2026, Salı
Apple'ın CoreGraphics açığı sıfır gün olarak sömürüldü, CISA acil listeye aldı
Apple 28 Eylül'de iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 ve macOS Sequoia 15.8.1 güncellemeleriyle CVE-2026-86950 açığını kapattı. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) açığı 29 Eylül'de sömürülen açıklar kataloğuna ekledi.
Apple'ın güvenlik yayınları sayfasına göre iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 ve macOS Sequoia 15.8.1 güncellemeleri 28 Eylül 2026'da yayımlandı. BleepingComputer'ın 29 Eylül haberine göre CVE-2026-86950, grafik çizim çerçevesi CoreGraphics'teki bir sınır dışı yazma hatası; yani program, bellekte kendisine ayrılan alanın dışına veri yazabiliyor. Bu hata, kötü amaçlı 1 dosyanın açılmasıyla cihazda keyfi kod çalıştırılmasına yol açabiliyor. Apple, açığın "son derece gelişmiş bir saldırıda" sömürülmüş olabileceğine dair 1 rapordan haberdar olduğunu bildirdi. Açığı Meta'nın ürün güvenliği ekibi buldu; etkilenen cihazlar iPhone 11 ve sonrası ile 8. nesil ve sonrası iPad'leri kapsıyor.
CISA'nın Bilinen Sömürülen Açıklar (KEV) kataloğu, saldırıda kullanıldığı kanıtlanan açıkları listeliyor ve federal kurumlara yama zorunluluğu getiriyor. Katalogda CVE-2026-86950, 29 Eylül tarihiyle Apple'ın birden çok ürünü için kayıtlı. Aynı katalogda 24–29 Eylül arasındaki 6 günde Apple, Citrix, WordPress, Microsoft, MikroTik, Adobe ve WSO2 ürünlerinden toplam 8 açık yer aldı. BleepingComputer'a göre bu, Apple'ın 2026'da kapattığı 2. sömürülmüş sıfır gün açığı; ilki Şubat'ta dyld bileşenindeki CVE-2026-20700'dü. Federal kurumlar için kesin yama son tarihi ve saldırının hedefleri iki kaynakta da açıkça yer almadığı için doğrulanamadı.
Talay değerlendirmesi
Sonuç
Apple'ın 2026'daki 2. sömürülmüş sıfır günü, dosya açmakla tetiklenebilen bir kod çalıştırma açığı olduğu için hedefli saldırılarda değerli bir araçtır. CISA'nın açığı bir gün içinde kataloğa alması, federal ağlarda hızlı yama baskısı yaratıyor. Saldırının kimi hedeflediği açıklanmadığı için yayılım ölçeği belirsiz; en olası yol sınırlı sayıda hedefe yönelik kullanımın yamayla kapanmasıdır.
Olası etkiler
- Kurumsal cihaz yönetimiOlumsuzKısa vade
iPhone 11 ve sonrası ile güncel Mac'leri yöneten kurumlar, 28 Eylül güncellemelerini hızla dağıtmak zorunda; gecikme, kötü amaçlı dosya ile ele geçirme riskini açık bırakır.
- Hedefli casus yazılımOlumsuzKısa vade
Dosya işlemeyle tetiklenen CoreGraphics açıkları, genellikle gazeteci, yönetici ve yetkililere yönelik hedefli saldırı zincirlerinin ilk halkası olarak kullanılır.
- TürkiyeBelirsizKısa vade
Türkiye'de kamu ve şirket filolarında iOS ve macOS kullanan kurumlar aynı güncellemeye muhtaç; açık platform genelinde olduğu için coğrafi sınır yok.
İhtimaller
- 1Yama ile kapanır%60
Güncellemeler hızla yayılır, açık sınırlı sayıda hedefte kalmış olarak raporlanır.
İzlenecek: Apple ve CISA'dan ek sömürü bildirimi gelip gelmediği
- 2Saldırı zinciri açığa çıkar%30
Güvenlik araştırmacıları açığın ticari bir casus yazılım zincirinde kullanıldığını ortaya koyar.
İzlenecek: Meta'dan ya da bağımsız araştırmacılardan teknik rapor
- 3Yeni varyant%10
Yamanın ardından CoreGraphics'te ilgili ikinci bir açık sömürülür.
İzlenecek: Yeni Apple acil güncellemesi ve KEV eklemesi
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- Sömürülen Apple sıfır günü, 2026▲ 2
- KEV eklemesi, 24–29 Eylül▲ 8