Site icon Baki ÇUBUK

Apple’dan Dev Güvenlik Güncellemesi: Tek Seferde 273 Açık Kapatıldı

Merhaba

Apple, 14 Eylül 2026 tarihinde bugüne kadarki en kapsamlı koordineli güvenlik güncellemelerinden birini yayınladı. iPhone, iPad, Mac, Apple Watch, Apple TV, Vision Pro, Safari ve Xcode’u kapsayan bu turda toplam 273 benzersiz kritik güvenlik açığı giderildi. Güncellemeler iOS 27, iPadOS 27, macOS Golden Gate 27, watchOS 27, tvOS 27, visionOS 27, Safari 27 ve Xcode 27 üzerinden dağıtıldı; ayrıca iOS ve iPadOS 26.7, macOS Tahoe 26.7 ve macOS Sequoia 15.8 ile eski cihazlara yönelik ek sürümler de yayınlandı.

Burada dikkat çeken nokta şu: Apple’ın on ayrı güvenlik bülteninde toplam 1.038 ürün seviyesinde CVE kaydı listeleniyor, fakat bu kayıtlar aynı açığın birden fazla üründe (ortak framework’ler nedeniyle) tekrar etmesinden dolayı 273 benzersiz açığa iniyor. Yani 273 rakamı her işletim sistemi için ayrı ayrı sayılan hata sayısı değil, tekilleştirilmiş toplam açık sayısı.

Güncellemenin Kapsamı

En geniş kapsama macOS Golden Gate 27 sahip: 210 CVE. Onu 154 CVE ile macOS Sequoia 15.8 ve 153 CVE ile macOS Tahoe 26.7 izliyor.

Aşağıdaki tabloda hangi ürünün hangi sürümle, hangi cihazlarda ve hangi tarihte güncellendiğini görebilirsiniz.

Ürün ve Sürüm Kullanılabilir Olduğu Cihazlar Yayın Tarihi
iOS 27 ve iPadOS 27 iPhone 11 ve sonrası; iPad Pro 12,9 inç 4. nesil ve sonrası; iPad Pro 11 inç 2. nesil ve sonrası; iPad Air 4. nesil ve sonrası; iPad 9. nesil ve sonrası; iPad mini 6. nesil ve sonrası 14 Eylül 2026
iOS 26.7 ve iPadOS 26.7 iPhone 11 ve sonrası; iPad Pro 12,9 inç 3. nesil ve sonrası; iPad Pro 11 inç 1. nesil ve sonrası; iPad Air 3. nesil ve sonrası; iPad 8. nesil ve sonrası; iPad mini 5. nesil ve sonrası 14 Eylül 2026
macOS Golden Gate 27 MacBook Neo (2026); Apple silicon MacBook Air (2020 ve sonrası); Apple silicon MacBook Pro (2020 ve sonrası); Apple silicon iMac (2021 ve sonrası); Apple silicon Mac mini (2020 ve sonrası); Mac Studio (2022 ve sonrası); Apple silicon Mac Pro (2023) 14 Eylül 2026
macOS Tahoe 26.7 macOS Tahoe çalıştıran Mac’ler 14 Eylül 2026
macOS Sequoia 15.8 macOS Sequoia çalıştıran Mac’ler 14 Eylül 2026
tvOS 27 Apple TV 4K 2. nesil ve sonrası 14 Eylül 2026
watchOS 27 Apple Watch Series 9 ve sonrası 14 Eylül 2026
visionOS 27 Apple Vision Pro (tüm modeller) 14 Eylül 2026
Safari 27 macOS Sequoia ve macOS Tahoe 14 Eylül 2026
Xcode 27 macOS Tahoe 26.6 ve sonrası 14 Eylül 2026

Öne Çıkan Kritik Açıklar

Genel görünüm: 273 açığın büyük kısmı bellek güvenliği (out-of-bounds write, use-after-free, integer overflow) kaynaklı, ancak aralarında uzaktan kod çalıştırmaya ve kernel yetkisi elde etmeye kadar uzanan ciddi örnekler de var.

En dikkat çekici düzeltmelerden biri Bluetooth bileşenindeki CVE-2026-65414. Bir out-of-bounds write hatası, uzaktaki bir saldırganın uygulamayı çökertmesine veya rastgele kod çalıştırmasına izin verebiliyordu. Apple bunu daha güçlü sınır kontrolleriyle (bounds checking) kapattı.

AVEVideoEncoder bileşenindeki CVE-2026-84607 ise bir race condition; sandbox’lı bir uygulamanın kernel yetkisiyle kod çalıştırmasına yol açabiliyordu. Medya işleme tarafında da CoreMedia (CVE-2026-64752) ve ImageIO (CVE-2026-65395) bileşenlerinde, özel olarak hazırlanmış bir görsel veya medya dosyasının işlenmesi sırasında tetiklenebilecek bellek bozulması sorunları giderildi. FontParser, CoreText, CoreUI, SceneKit, RealityKit ve Model I/O da benzer ayrıştırma (parsing) kaynaklı düzeltmeler aldı.

macOS tarafında ayrıcalık yükseltme (privilege escalation) ve güvenlik kontrolü atlatma konularına odaklanan önemli düzeltmeler var. autofs bileşenindeki CVE-2026-84568, ağ üzerindeki bir dizin sunucusunu kontrol eden saldırganın root olarak kod çalıştırmasına izin verebiliyordu. CUPS’taki CVE-2026-43692 ise uzaktaki bir kullanıcının çökme veya rastgele kod çalıştırma tetiklemesine yol açabiliyordu. Ayrıca Screen Sharing Server’daki CVE-2026-65400 kimlik doğrulama açığı, ağdaki bir saldırganın geçerli kimlik bilgisi olmadan ekran paylaşımına erişmesine imkan tanıyordu.

Aşağıdaki tabloda bu turun en kritik CVE’lerinin özetini bulabilirsiniz.

CVE Bileşen Etki Önem Derecesi
CVE-2026-65414 Bluetooth Out-of-bounds write; uzaktan çökme veya kod çalıştırma Critical
CVE-2026-84607 AVEVideoEncoder Race condition; sandbox’lı uygulama kernel yetkisiyle kod çalıştırabiliyor Critical
CVE-2026-64752 CoreMedia Kötü amaçlı görsel işlenirken rastgele kod çalıştırma Critical
CVE-2026-65395 ImageIO Out-of-bounds write ile bellek bozulması Important
CVE-2026-84568 autofs Ağ dizin sunucusu üzerinden root olarak kod çalıştırma Critical
CVE-2026-43692 CUPS Uzaktan çökme veya rastgele kod çalıştırma Critical
CVE-2026-65400 macOS Screen Sharing Server Kimlik doğrulama atlatma; geçerli kimlik bilgisi olmadan ekran paylaşımı erişimi Important
CVE-2026-86898 WebKit / Safari Kötü amaçlı webarchive ile evrensel cross-site scripting (universal XSS) Critical
CVE-2026-64753 Safari Web içeriği işlenirken hassas bilgi ifşası Important
CVE-2026-65393 Xcode İzin sorunu; kullanıcıya özel hassas veri ifşası Important

Gizlilik ve Sistem Kontrolü Düzeltmeleri

Bu turda gizlilik tarafında da kayda değer sayıda düzeltme var. Yapılan iyileştirmeler; uygulamaların kalıcı tanımlayıcıları (persistent identifiers) okumasını, yüklü diğer uygulamaları tespit etmesini, hassas dosyalara erişmesini, korumalı sistem konumlarını değiştirmesini, gizlilik tercihlerini atlatmasını veya kullanıcı konumunu öğrenmesini engelliyor. Etkilenen bileşenler arasında Keychain, Sign in with Apple, CloudKit, NetworkExtension, Spotlight, Photos, Siri ve Shortcuts yer alıyor.

macOS tarafında ise Gatekeeper, sandbox enforcement, file quarantine, TCC gizlilik kontrolleri, SMB, WebDAV, APFS, HFS ve exFAT dosya sistemi işleyicileri güçlendirildi.

Web Tarafı: WebKit ve Safari

WebKit bu turda da geniş bir düzeltme seti aldı: bellek bozulması, use-after-free, bilgi ifşası, cross-site scripting ve çökme sorunları Apple’ın tüm platformlarında giderildi. Safari 27 tek başına altı CVE çözüyor; bunlardan CVE-2026-86898, kötü amaçlı bir webarchive dosyası aracılığıyla evrensel cross-site scripting’e (universal XSS) yol açabiliyordu. CVE-2026-64753 ise web içeriği işlenirken hassas bilgilerin ifşa olmasına neden olabiliyordu. Xcode 27 ayrıca kullanıcıya özel hassas verileri açığa çıkarabilecek bir izin sorununu (CVE-2026-65393) düzeltiyor.

Uyarı: Apple’ın bu turdaki bültenlerinde 273 açıktan hiçbirinin gerçek dünyada (in the wild) istismar edildiğine dair bir ifade yok. Ancak yayınlanan detaylı CVE bilgileri, saldırganların açığı tersine mühendislikle analiz edip exploit geliştirme sürecini hızlandırabilir. Bu yüzden yamaların hızlıca uygulanması önemini koruyor.

Kurumsal Ortamlar İçin Öncelik Sırası

Apple’ın birleşik yazılım mimarisi (unified software architecture) burada işin can alıcı noktası: ortak bir framework’teki tek bir açık; telefon, tablet, bilgisayar, saat, televizyon ve mekansal bilgi işlem (spatial computing) cihazlarını aynı anda etkileyebiliyor. Bu da yöneticilerin yalnızca iPhone’ları veya Mac’leri değil, tüm filoyu değerlendirmesi gerektiği anlamına geliyor.

Güvenlik ekipleri için öncelik sırası şöyle özetlenebilir: internete açık Mac’ler, güvenilmeyen medya veya arşiv dosyaları işleyen sistemler, Bluetooth’u açık cihazlar, paylaşımlı iş istasyonları, geliştirici makineleri ve dış dosya sunucularına bağlanmasına izin verilen uç noktalar. Uyum durumu mobil cihaz yönetimi (MDM) üzerinden doğrulanmalı, kritik uygulamalar test edilmeli; anormal çökmeler, ayrıcalık yükseltme girişimleri, izinsiz gizlilik değişiklikleri ve şüpheli ağ servisi hareketleri izlenmeli.

Geriye Dönüş: iOS 26.1 Güncellemesindeki 50’den Fazla Açık

Bu büyüklükte bir güncelleme aslında Apple için sıra dışı değil. Daha önce yayınlanan iOS 26.1 ve iPadOS 26.1 güncellemesi de gizlilik ihlallerine, uygulama çökmelerine ve olası veri sızıntılarına yol açabilecek 50’den fazla açığı gideriyordu. O güncelleme iPhone 11 serisinden itibaren ve çeşitli iPad modellerini (iPad Pro 3. nesil 12,9 inç ve sonrası, iPad Pro 11 inç 1. nesil ve sonrası, iPad Air 3. nesil ve sonrası, iPad 8. nesil ve sonrası, iPad mini 5. nesil ve sonrası) kapsıyordu.

O turda açıkların çoğu WebKit, Kernel ve Accessibility gibi temel bileşenlerde bellek bozulması, gizlilik sorunları ve sandbox escape kaynaklıydı. Açıkların büyük bölümünü ByteDance, Trend Micro’nun Zero Day Initiative’i, Google ve bağımsız araştırmacılar keşfetmişti; bu da iOS ekosistemindeki açık avcılığının ne kadar işbirlikçi bir süreç olduğunu gösteriyor.

Gizlilik ve sandbox tarafındaki öne çıkan düzeltmeler aşağıdaki tabloda özetleniyor. Örneğin Accessibility bileşenindeki CVE-2025-43442, bir uygulamanın cihazdaki diğer yüklü uygulamaları tespit ederek parmak izi çıkarmasına (fingerprinting) izin veren bir izin sorunuydu; Apple bunu daha sıkı kısıtlamalarla kapattı.

Bileşen CVE Etki Açıklama Araştırmacı
Accessibility CVE-2025-43442 Uygulama yüklü diğer uygulamaları tespit edebiliyordu (fingerprinting riski) İzin sorunu, ek kısıtlamalarla giderildi Zhongcheng Li (ByteDance)
Apple Account CVE-2025-43455 Kötü amaçlı uygulama gömülü görünümlerde hassas bilgilerin ekran görüntüsünü alabiliyordu Gizlilik sorunu, geliştirilmiş kontrollerle giderildi Ron Masas, Pinak Oza
Kernel CVE-2025-43398 Beklenmeyen sistem sonlanması (denial-of-service riski) Geliştirilmiş bellek yönetimi Cristian Dinca (icmd.tech)
Assets CVE-2025-43407 Uygulama sandbox’tan çıkarak korumalı dosyalara erişebiliyordu Geliştirilmiş yetkilendirme (entitlements) JZ
CloudKit CVE-2025-43448 Uygulama sandbox’tan çıkarak korumalı dosyalara erişebiliyordu Geliştirilmiş symlink doğrulaması Hikerell (Loadshine Lab)
Contacts CVE-2025-43426 Uygulama loglar üzerinden hassas verilere erişebiliyordu Loglamada geliştirilmiş veri redaksiyonu Wojciech Regula (SecuRing)
Stolen Device Protection CVE-2025-43422 Fiziksel saldırgan korumayı devre dışı bırakabiliyordu Ek mantık eklendi Will Caine

WebKit tarafında ise use-after-free ve buffer overflow kaynaklı çökme ve kod çalıştırma riskleri giderilmişti; ayrıca klavye tuş vuruşu izleme (keystroke monitoring) ve Canvas üzerinden cross-origin görsel hırsızlığı gibi gizlilik tehditleri de kapatılmıştı.

Bileşen CVE Etki Açıklama Araştırmacı
WebKit CVE-2025-43480 Cross-origin veri sızıntısı Geliştirilmiş kontroller (Bugzilla 276208) Aleksejs Popovs
WebKit CVE-2025-43438 Use-after-free nedeniyle Safari çökmesi Geliştirilmiş bellek yönetimi (Bugzilla 297662) shandikri (Trend Micro ZDI)
WebKit CVE-2025-43495 Klavye tuş vuruşu izleme (keystroke monitoring) Geliştirilmiş kontroller (Bugzilla 300095) Lehan Dilusha Jayasinghe
WebKit Canvas CVE-2025-43392 Cross-origin görsel sızıntısı Geliştirilmiş cache yönetimi (Bugzilla 297566) Tom Van Goethem
WebKit CVE-2025-43429 Buffer overflow nedeniyle process çökmesi Geliştirilmiş sınır kontrolü (Bugzilla 298232) Google Big Sleep

Nasıl Güncelleme Yapılır

Yazılımı güncel tutmak, bir Apple ürününün güvenliğini korumak için yapılabilecek en önemli şeylerden biri. Güncel sürümler şöyle: iOS ve iPadOS için 27, macOS için 27 (Golden Gate), tvOS için 27, watchOS için 27, visionOS için 27. Güncellemeler iPhone/iPad’de Settings > General > Software Update (Ayarlar > Genel > Yazılım Güncelleme), Mac’te ise System Settings > General > Software Update (Sistem Ayarları > Genel > Yazılım Güncelleme) yolundan ya da ilgili cihazın kendi güncelleme menüsünden yapılabilir.

Şunu da belirtmekte fayda var: iOS, iPadOS, tvOS, watchOS ve visionOS için bir güncelleme kurulduktan sonra önceki sürüme geri dönüş (downgrade) yapılamıyor. Bu yüzden kurumsal ortamlarda güncellemeyi geniş çaplı dağıtmadan önce kritik uygulamaları test etmek özellikle önemli.

Sonuç

273 açığın tek turda kapatılması, Apple’ın platformları arasındaki ortak kod tabanının hem gücünü hem de riskini bir arada gösteriyor: bir framework’teki düzeltme aynı anda yedi farklı işletim sistemine yayılabiliyor, ama tersi de doğru, tek bir zafiyet aynı anda tüm cihaz ailesini etkileyebiliyor. Şu an için istismar edildiği bilinen bir açık yok, fakat detaylı CVE bilgilerinin yayınlanmış olması saldırganların işini kolaylaştırabilir. Bu nedenle gerek bireysel kullanıcıların gerekse kurumsal BT ve güvenlik ekiplerinin güncellemeyi mümkün olan en kısa sürede uygulaması öneriliyor.

Başka bir yazımızda görüşmek dileğiyle…

Exit mobile version