Site icon Siber Havadis

CVE-2026-65400: Apple’ın macOS Screen Sharing Açığı Aktif Saldırılarda Kullanılıyor

CVE-2026-65400: Apple'ın macOS Screen Sharing Açığı Aktif Saldırılarda Kullanılıyor

CVE-2026-65400: Apple'ın macOS Screen Sharing Açığı Aktif Saldırılarda Kullanılıyor

Apple’ın macOS işletim sistemindeki Screen Sharing bileşenini etkileyen CVE-2026-65400 kodlu kimlik doğrulama açığı, yamaların yayımlanmasından kısa süre sonra aktif saldırılarda kullanılmaya başlandı. Hollanda Ulusal Siber Güvenlik Merkezi (NCSC-NL), gözlemlediği olaylarda saldırganların internete açık sistemlerde root erişimi elde ettiğini ve bu erişimi Monero kripto para madencisi kurmak için kullandığını duyurdu. Gelişme, uzaktan yönetim servislerinin doğrudan internete açılmasının oluşturduğu riski bir kez daha gündeme getirdi.

Screen Sharing’de Kimlik Doğrulama Açığı

macOS’taki Screen Sharing, bir Mac’in ekranını uzaktan görüntülemek ve kontrol etmek için kullanılan yerleşik bir uzak masaüstü işlevi. Apple’ın güvenlik notuna göre CVE-2026-65400, ağdaki bir saldırganın geçerli kullanıcı bilgilerine sahip olmadan bu hizmet üzerinden doğrulanabilmesine yol açabiliyor. Şirket, sorunu kimlik doğrulama akışındaki durum yönetimini iyileştirerek giderdiğini ve bulgunun Alfredo Pesoli tarafından Bynario Atlas aracılığıyla bildirildiğini belirtiyor.

Bağımsız teknik analizlerde ise sorunun Screen Sharing hizmetinin Secure Remote Password (SRP) doğrulama yolunda ortaya çıktığı aktarıldı. Araştırmalara göre doğrulama sürecindeki hatalı durum yönetimi, bağlantının yetkilendirilmiş olarak kabul edilmesine neden olabiliyor. Bağımsız araştırmacılar, açığın ön kimlik doğrulamalı uzaktan kod çalıştırmaya kadar uzanabildiğini belirtiyor. Ancak bu etki, Apple’ın güvenlik notundaki doğrudan tanımdan daha ileri bir teknik analiz sonucu olarak aktarılmalı.

Bu nedenle sorun yalnızca zayıf parola veya hatalı kullanıcı yetkisi olarak değerlendirilmemeli; doğrudan servis mantığını etkileyen bir güvenlik açığı olarak ele alınmalıdır.

NCSC-NL, aktif saldırılar için iki koşula dikkat çekiyor: Screen Sharing’in etkin olması ve hizmetin varsayılan TCP/5900 portu üzerinden internetten erişilebilir olması.

Açığın Aktif Saldırılarda Kullanıldığı Ortaya Çıktı

Apple’ın 6 Ağustos’ta yayımladığı orijinal güvenlik notunda, açığın gerçek saldırılarda istismar edildiğine dair herhangi bir belirti bulunmuyordu. Ancak kısa süre sonra kamuya açık exploit kodu ortaya çıktı. NCSC-NL ise ağustos ayındaki güncellemesinde açığın aktif saldırılarda kullanıldığını bildirdi. Kurumun açıklamasına göre saldırganlar, etkilenen bazı Mac sistemlerinde root seviyesinde erişim elde etti ve kripto madenciliği yazılımı yükledi.

Bu tür saldırılarda amaç her zaman doğrudan veri hırsızlığı olmayabilir. Kripto madencileri işlemci ve enerji kaynaklarını kullanarak saldırgana gelir sağlıyor. Ancak root erişiminin elde edilmesi, saldırganlara ilerleyen aşamalarda kalıcılık sağlama, veri toplama veya ağ içinde hareket etme gibi farklı imkanlar da sunabilir. Bu nedenle olay yalnızca performans düşüşü ya da yüksek elektrik tüketimi olarak görülmemelidir.

Apple Hangi Sürümleri Güncelledi?

Apple, CVE-2026-65400 için 6 Ağustos 2026’da yayımladığı güvenlik güncellemeleriyle üç macOS sürümünde düzeltme sundu:

Burada kritik nokta, bu numaraların etkilenen sürümler değil, Apple’ın düzeltmeyi yayımladığı güncel sürümler olması. Yani korunmak için sistemlerin söz konusu seviyelere veya daha yeni sürümlere yükseltilmesi gerekiyor. NVD kayıtlarında da bu sürümlerin altındaki macOS Tahoe, Sequoia ve Sonoma sürümleri etkilenen sürümler olarak listeleniyor.

Mac Kullanıcıları ve Kurumlar Ne Yapmalı?

İlk adım, işletim sistemi güncellemelerini merkezi cihaz yönetimi araçlarıyla veya manuel olarak kontrol edip gecikmeden yüklemek. Özellikle şirket ağında kullanılan Mac’lerde Screen Sharing özelliğinin iş gereksinimi olmadan açık olup olmadığı kontrol edilmelidir. NCSC-NL, bu özelliği kullanan kuruluşların güncellemeleri hemen kurmasını tavsiye ediyor.

Screen Sharing gerekli değilse kapatılmalı, gerekli olduğu durumlarda ise doğrudan internete açılmamalı. Uzak erişim ihtiyacı olan ortamlarda servisin yalnızca VPN, güvenilir ağ segmentleri ve erişim denetimleri üzerinden kullanılmasına izin verilmesi önem taşıyor. Ayrıca TCP/5900 için dışa açık sistemlerin envanteri çıkarılmalı. Olağandışı CPU kullanımı, beklenmedik süreçler, yeni yetkili hesaplar ve şüpheli ağ bağlantıları da incelenmeli. Bu tür kontroller, olası madencilik faaliyetlerini veya ilk erişim izlerini daha erken fark etmeye yardımcı olabilir.

Önemli bir teknik not: Bu açık kimlik doğrulama aşamasını etkilediği için izin verilen kullanıcı hesaplarının kaldırılması, eski VNC parola doğrulamasının devre dışı bırakılması veya VNC parolasının değiştirilmesi gibi olağan önlemler yeterli değil. Bu durumda temel çözüm yamayı uygulamak veya Screen Sharing’i tamamen kapatmak. Bağımsız teknik analizler de açığın geleneksel VNC parola mekanizmasından bağımsız olarak istismar edilebildiğini belirtiyor.

Screen Sharing’i İnternete Açmak Risk Oluşturuyor

CVE-2026-65400, güncel işletim sistemlerinde bulunan yerleşik uzaktan erişim özelliklerinin de saldırganlar tarafından hedef alınabileceğini gösteriyor. Açığın aktif olarak kullanılmaya başlaması, kurumların yalnızca güncelleme takvimine değil; hangi servislerin açık olduğuna, bu servislerin kimlere erişim verdiğine ve internete hangi portların sunulduğuna da dikkat etmesi gerektiğini ortaya koymaktadır.

macOS ekosisteminde güvenlik yalnızca cihazın Apple ürünü olmasıyla sağlanmıyor. Güncellemelerin zamanında yapılması, en az ayrıcalık ilkesinin uygulanması ve ağdaki sistemlerin izlenmesi de önemli. Screen Sharing gibi araçlar uzaktan erişim açısından kolaylık sağlıyor; ancak bu servislerin yalnızca gerektiğinde ve uygun güvenlik önlemleriyle kullanılması gerekiyor.

Exit mobile version