Apple, CoreGraphics bileşeninde saldırılarda kullanıldığı bildirilen kritik güvenlik açığını iPhone, iPad Mac cihazlar için yayınladığı güncellemelerle kapattı. CVE-2026-86950 olarak takip edilen açık, özel hazırlanmış dosyanın işlenmesi sırasında bellek sınırlarının dışına veri yazılmasına izin verirken saldırganların keyfî kod çalıştırmasına kadar ilerleyebilen risk oluşturuyor. Apple, açığın iOS 27 öncesindeki sürümlerde belirli kişileri hedef alan son derece gelişmiş saldırılarda kullanılmış olabileceğini belirtirken kullanıcıların ilgili güvenlik güncellemelerini yüklemesini öneriyor.
CoreGraphics Açığı Kötü Amaçlı Dosyalar Üzerinden Kod ÇalıştırabiliyorApple’ın güvenlik kayıtlarında yer alan CVE-2026-86950, CoreGraphics içindeki out-of-bounds write olarak tanımlanan bellek güvenliği sorunundan kaynaklanıyor. CoreGraphics, Apple işletim sistemlerinde grafiklerin oluşturulması, görüntülerin işlenmesi metinlerin ekrana çizilmesi gibi görevlerde kullanılan temel bileşenlerden biri olduğu için açık yalnızca tek uygulamanın işleviyle sınırlı kalmıyor.
Özel olarak hazırlanmış dosyanın CoreGraphics tarafından işlenmesi, bellek alanının sınırları dışında veri yazılmasına neden olabiliyor. Saldırganın davranışı güvenilir şekilde kontrol edebilmesi durumunda uygulama çökmesinin ötesinde sistem üzerinde keyfî kod çalıştırma riski ortaya çıkabiliyor.
Apple, söz konusu açığın Meta Product Security tarafından bildirildiğini açıkladı. Şirket, saldırının nasıl gerçekleştirildiğine ilişkin ayrıntılı teknik bilgi mazken mevcut açıklamasında sorunun daha iyi sınır kontrolleri uygulanarak giderildiğini belirtti.
Apple’ın iOS 26.7.1 iPadOS 26.7.1 güncellemeleri, CoreGraphics açığının etkilediği geniş cihaz grubuna dağıtıldı. Güncellemeler iPhone 11 sonraki modellerin yanı sıra üçüncü nesil sonraki 12,9 inç iPad Pro, birinci nesil sonraki 11 inç iPad Pro, üçüncü nesil sonraki iPad Air, sekizinci nesil sonraki iPad beşinci nesil sonraki iPad mini modellerini kapsıyor.
Apple’ın güvenlik duyurusu, açığın iOS 27 öncesindeki sürümlerde belirli kişilere yönelik son derece gelişmiş saldırıda kullanılmış olabileceğini açıkça belirtiyor. Şirketin ifadesi, açığın yalnızca teorik güvenlik açığı olarak değerlendirilmediğini gösterirken saldırıların kapsamı veya hedefleri hakkında ayrıntı vermiyor.
Mac kullanıcıları aynı güvenlik sorununa karşı güncelleme. Apple, CoreGraphics açığını macOS Tahoe 26.7.1 macOS Sequoia 15.8.1 sürümlerinde giderirken her iki güncellemede CVE-2026-86950 kaydını Meta Product Security’ye bağlıyor.
Apple’ın uyguladığı düzeltme, CoreGraphics’in bellek işlemlerinde sınır kontrollerinin güçlendirilmesine dayanıyor. Bellek güvenliği açıklarında sınır dışına yapılan yazma işlemleri, saldırganın normalde erişememesi gereken bellek alanlarını değiştirmesine yol açabildiği için işletim sistemi bileşenlerinde özellikle kritik kabul ediliyor.
CoreGraphics gibi işletim sisteminin farklı bölümleri tarafından kullanılan grafik altyapısındaki açık, kötü amaçlı içeriklerin işlenmesi üzerinden saldırı zincirlerine dahil edilebiliyor. Kullanıcının ayrıca şüpheli uygulama çalıştırması gerekmeyen senaryolarda dosya işleme mekanizmasının saldırı yüzeyine dönüşmesi, tür açıkların önemini artırıyor.
Apple, güvenlik güncellemesinin 28 Eylül 2026’ yayınlandığını belirtirken CoreGraphics açığı için ayrı teknik istismar kodu veya saldırı yöntemi açıklamadı.
Apple’ın işletim sistemlerinde sıfır gün açıklarının saldırılarda kullanılması, üreticinin güvenlik güncellemelerini düzenli mesini gerektiren tablo oluşturuyor. CoreGraphics açığının ardından kullanıcıların yalnızca ana işletim sistemi sürümünü değil, nokta sürümü olarak yayınlanan güvenlik güncellemelerini kontrol etmesi önem taşıyor.
Apple’ın güvenlik kayıtları, CVE-2026-86950 için iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 macOS Sequoia 15.8.1 sürümlerini düzeltme noktaları olarak gösteriyor.
Kurumsal cihaz filolarında güvenlik güncellemelerinin ertelenmesi, özellikle saldırılarda kullanıldığı bildirilen açıklar söz konusu olduğunda risk penceresini uzatabiliyor. Apple ekosistemindeki BT yöneticilerinin ilgili sürümlerin cihazlarda yüklü olduğunu doğrulaması, kullanıcıların Ayarlar üzerinden yazılım güncellemesi bölümünü kontrol etmesi gerekiyor.