Teknoloji

Kritik macOS Screen Sharing Açığı Aktif Saldırılarda Kullanılıyor

Apple’ın macOS işletim sistemindeki Screen Sharing (Ekran Paylaşımı) özelliğini etkileyen kritik bir güvenlik açığının aktif saldırılarda kullanıldığı doğrulandı. CVE-2026-65400 koduyla takip edilen açık sayesinde saldırganlar, geçerli kullanıcı bilgilerine ihtiyaç duymadan savunmasız Mac sistemlerine erişebiliyor. Hollanda Ulusal Siber Güvenlik Merkezi’ne (NCSC-NL) göre saldırganlar bazı sistemlerde root yetkisi elde ederek kripto para madenciliği yazılımları kurdu.

Güvenlik açığının ciddiyeti de ilk değerlendirmeden çok daha yüksek çıktı. CISA tarafından başlangıçta 7.1 olarak değerlendirilen CVSS puanı, yeni teknik bilgiler doğrultusunda 9.8 – Kritik seviyesine yükseltildi. Güncellenen değerlendirmede saldırının kullanıcı etkileşimi veya önceden elde edilmiş ayrıcalık gerektirmediği ve başarılı bir saldırının sistemin gizlilik, bütünlük ve erişilebilirliğini tamamen etkileyebileceği belirtiliyor.

CVE-2026-65400 açığı ne kadar tehlikeli?

CVE-2026-65400, macOS içerisinde yer alan Screen Sharing kimlik doğrulama mekanizmasını etkileyen bir güvenlik açığı.

Apple’ın resmi güvenlik açıklamasına göre saldırgan, ağ üzerinden Screen Sharing hizmetine geçerli kimlik bilgileri olmadan doğrulanmış gibi erişebiliyor. Apple sorunun kimlik doğrulama sırasında kullanılan durum yönetiminin iyileştirilmesiyle giderildiğini belirtiyor.

Güncel CVSS v3.1 vektörü ise şu şekilde:

CVSS:3.1/AV/AC/PR/UI/S/C/I/A

Bu değerlendirme saldırının:

  • Ağ üzerinden gerçekleştirilebildiğini,
  • Düşük saldırı karmaşıklığına sahip olduğunu,
  • Önceden herhangi bir kullanıcı yetkisi gerektirmediğini,
  • Kullanıcı etkileşimine ihtiyaç duymadığını,
  • Başarılı olduğunda sistem üzerinde ciddi sonuçlara yol açabileceğini

gösteriyor.

CISA-ADP tarafından yayımlanan güncel değerlendirmede açığın CVSS puanı 9.8 olarak görülüyor.

İnternete açık Mac’ler hedef alınıyor

NCSC-NL tarafından yayımlanan güncel uyarıya göre saldırıların gerçekleşebilmesi için iki önemli koşul bulunuyor: Screen Sharing özelliğinin etkin olması ve servisin kullandığı TCP 5900 portunun internet üzerinden erişilebilir durumda bulunması.

Bu nedenle her Mac cihaz doğrudan aynı seviyede risk altında değil. Screen Sharing özelliğini kullanmayan veya ilgili servisi doğrudan internete açmayan kullanıcıların saldırı yüzeyi önemli ölçüde daha sınırlı.

Ancak özellikle uzaktan yönetim amacıyla Screen Sharing hizmetini internete açan şirketler, sunucular, laboratuvar sistemleri veya uzaktan erişilen Mac bilgisayarlar için durum çok daha ciddi.

NCSC-NL, gözlemlediği aktif saldırılarda tehdit aktörlerinin root erişimi elde ettiğini ve sistemlere kripto para madenciliği yazılımı yüklediğini doğruladı. Güvenlik araştırmalarını aktaran diğer raporlarda saldırılarda kullanılan madencilik yazılımının Monero üretmek amacıyla çalıştırıldığı bildiriliyor.

Saldırganlar root yetkisi elde edebiliyor

Buradaki en önemli noktalardan biri saldırganların yalnızca uzak masaüstü bağlantısı elde etmekle sınırlı kalmaması.

Root erişimi, macOS sistemindeki en yüksek yetki seviyesini ifade ediyor. Böyle bir erişim elde eden saldırgan teorik olarak sistem dosyalarını değiştirebilir, zararlı yazılımlar çalıştırabilir, kalıcılık mekanizmaları oluşturabilir veya cihazın işlem gücünü farklı amaçlarla kullanabilir.

NCSC-NL tarafından doğrulanan vakalarda saldırganların bu yetkiyi kripto para madenciliği amacıyla kullandığı belirtiliyor.

Kripto para madenciliği saldırılarında ele geçirilen bilgisayarların işlemci kaynakları saldırganın yararına kullanılıyor. Kullanıcı açısından bunun sonucu yüksek CPU kullanımı, artan güç tüketimi, fanların sürekli çalışması ve sistem performansının düşmesi gibi belirtiler olabilir.

Apple acil macOS güncellemelerini yayımladı

Apple, CVE-2026-65400 için güvenlik düzeltmesini 6 Ağustos 2026 tarihinde yayımladı.

Açığın giderildiği sürümler şöyle:

macOS Tahoe 26.6.1
macOS Sequoia 15.7.9
macOS Sonoma 14.8.9

Apple’ın resmi açıklaması, bu sürümlerden daha eski desteklenen sürümlerin güvenlik açığından etkilenebileceğini doğruluyor. NVD kayıtlarında da macOS Sonoma için 14.8.9’dan, Sequoia için 15.7.9’dan ve Tahoe için 26.6.1’den eski sürümler etkilenen sistemler arasında gösteriliyor.

Bu nedenle desteklenen bir Mac kullanıyorsanız Sistem Ayarları > Genel > Yazılım Güncelleme bölümünden mevcut güvenlik güncellemelerini kontrol etmek önemli.

Açığın puanı neden 7.1’den 9.8’e yükseldi?

CVE kaydı ilk oluşturulduğunda CISA-ADP açığı 7.1 CVSS puanıyla değerlendirmişti.

İlk vektörde saldırganın düşük seviyede de olsa önceden yetkiye sahip olması gerektiği kabul ediliyor ve saldırının teknik etkisi daha sınırlı değerlendiriliyordu.

Ancak 14 Ağustos’ta yapılan değişiklikle CVSS vektörü:

PR → PR

şeklinde güncellendi. Yani saldırganın artık önceden herhangi bir ayrıcalığa sahip olması gerekmediği kabul edildi.

Aynı zamanda bütünlük ve erişilebilirlik etkileri de yüksek seviyeye çıkarıldı. Böylece puan 9.8 Kritik seviyesine ulaştı.

CISA’nın SSVC karar kayıtları da daha sonra açığın otomatik saldırılarda kullanılabilir olduğunu gösterecek şekilde güncellendi. NVD değişiklik geçmişinde 15 Ağustos tarihli kayıtta “automatable” değerinin yes olarak değiştirildiği görülüyor.

Bu değişiklik özellikle internette açık Screen Sharing servislerinin toplu olarak taranması açısından önemli. Saldırganların savunmasız sistemleri otomatik araçlarla bulup saldırması teorik olarak çok daha kolay hale geliyor.

Screen Sharing nedir?

Screen Sharing, macOS içerisinde yerleşik olarak bulunan bir uzak masaüstü ve ekran paylaşım sistemi.

Özellik sayesinde bir kullanıcı başka bir Mac bilgisayarın ekranını uzaktan görüntüleyebiliyor ve izin verilmesi halinde bilgisayarı kontrol edebiliyor.

Apple bu özelliği macOS içerisinde sunsa da Screen Sharing varsayılan olarak kullanıcı tarafından etkinleştirilmek zorunda.

NCSC-NL de özellikle Screen Sharing açık olan ve 5900 numaralı portu internetten erişilebilen sistemleri riskli grup olarak tanımlıyor.

Mac kullanıcıları ne yapmalı?

En güvenli çözüm Apple’ın yayımladığı güncellemeyi hemen yüklemek.

Mac’inizde aşağıdaki sürümlerden biri veya daha yenisi bulunmalı:

Tahoe 26.6.1
Sequoia 15.7.9
Sonoma 14.8.9

Screen Sharing kullanmıyorsanız özelliğin kapalı olduğundan emin olmak da saldırı yüzeyini azaltacaktır.

Bunun için:

Sistem Ayarları > Genel > Paylaşım > Ekran Paylaşımı

menüsüne giderek Screen Sharing özelliğini kontrol edebilirsiniz.

Kurumsal sistemlerde ise özellikle internete doğrudan açık TCP 5900 bağlantılarının kontrol edilmesi, güvenlik duvarı kurallarının gözden geçirilmesi ve gerekmedikçe uzak masaüstü servislerinin doğrudan internete açılmaması oldukça önemli.

macOS kullanıcılarının güncellemeyi geciktirmemesi gerekiyor

CVE-2026-65400 yalnızca teorik olarak tehlikeli bir güvenlik açığı değil. Yetkili siber güvenlik kurumu tarafından aktif saldırılarda kullanıldığı doğrulanmış durumda.

Üstelik açığın CVSS puanının kısa süre içinde 7.1’den 9.8’e çıkarılması, güvenlik araştırmacılarının saldırının gerçek etkisini ilk tahminlerden daha ciddi değerlendirdiğini gösteriyor.

Özellikle Screen Sharing özelliğini aktif olarak kullanan veya Mac sistemlerine internet üzerinden uzaktan erişim sağlayan kullanıcı ve kurumların Apple’ın 6 Ağustos’ta yayımladığı güncellemeleri geciktirmeden kurması gerekiyor.

Kaynak
Tom's Hardware

İlgili Haberler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu