Ara

macOS Ekran Paylaşımı’nda Kritik Açık: Saldırganlar Root Yetkisiyle Monero Madenciliği Yapıyor!

Güvenlik dünyasında endişe verici bir gelişme yaşanıyor. Hollanda Ulusal Siber Güvenlik Merkezi (NCSC-NL), geçtiğimiz Ağustos ayının başlarında macOS'un Ekran Paylaşımı özelliğinde keşfedilen ve 'CVE-2026-65400' olarak adlandırılan kritik bir güvenlik açığını duyurdu. İnternete açık olan ve 5900 numaralı portu dinleyen Mac bilgisayarlar, bu açık sayesinde saldırganların hedefi haline geliyor.

Şu ana kadar bildirilen tüm vakalarda saldırganlar, sisteme tam yetkiyle girerek (root erişimi) Monero kripto para madenciliği yazılımları yüklemeyi başardı. Apple, açığı 6 Ağustos'ta macOS Tahoe 26.6.1, Sequoia 15.7.9 ve Sonoma 14.8.9 sürümleri için yayınladığı acil durum güncellemesiyle kapattı. Ancak açığın ciddiyeti sonradan yeniden değerlendirildi. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), açığın CVSS puanını 7.1'den 9.8'e yükselterek 'kritik' olarak sınıflandırdı ve saldırının artık otomatik olarak gerçekleştirilebileceğini belirtti.

NCSC-NL ilk olarak 7 Ağustos'ta yayımladığı bir uyarıda güvenlik açığına dikkat çekmiş ve organizasyonları acilen güncellemeleri konusunda uyarmıştı. 12 Ağustos'taki revizyonda ise açık kaynaklı konsept kodlarının (proof-of-concept) yayınlandığı ve internete açık sistemlerde aktif olarak istismar edildiği bilgisi eklendi.

Açığın teknik detayları, geçtiğimiz haftalarda düzenlenen bir teknoloji konferansında sunuldu ve saldırının nasıl işlediğini gösteren bir video da paylaşıldı. Saldırganların elde ettiği root yetkisi, daha önce araştırmacıların yapay zeka desteğiyle Apple'ın M5 çip mimarisindeki bellek bütünlüğü korumasını aşarak elde ettikleri yetki seviyesiyle örtüşüyor.

Ulusal Güvenlik Açığı Veritabanı (NVD) tarafından CVE-2026-65400 için yapılan değişiklik kaydında, CISA'nın ilk olarak açığı 6 Ağustos'ta 7.1 olarak puanladığı ve saldırganın düşük seviyede yetkiye sahip olacağı ve kısmi etki yaratabileceği varsayımında bulunduğu görülüyor. Ancak 14 Ağustos'ta yapılan değerlendirmede, saldırganın herhangi bir yetkiye ihtiyaç duymadan tam gizlilik, bütünlük ve erişilebilirlik kaybına neden olabileceği belirtilerek puan 9.8'e yükseltildi. CISA, bir gün sonra açığın 'otomatik olarak gerçekleştirilemez' statüsünden 'otomatik olarak gerçekleştirilebilir' statüsüne geçtiğini kaydetti. Bu durum, internete bağlı Mac bilgisayarların fark edilmeden kripto para madenciliği için ele geçirildiği senaryolarla uyumlu.

Şu anki bilgilere göre, bu açık henüz CISA'nın bilinen istismar edilen güvenlik açıkları kataloğunda yer almıyor. Aynı karar kaydında, NCSC-NL'nin raporuna rağmen istismarın 'yok' olarak listelenmesi dikkat çekiyor. Sistemlerini hemen güncelleyemeyen kullanıcılar, Sistem Ayarları > Genel > Paylaşım menüsünden Ekran Paylaşımı'nı kapatarak önlem alabilirler.

Apple'ın duyurusuna göre, ağdaki bir saldırgan geçerli kimlik bilgileri olmadan Ekran Paylaşımı'na kimlik doğrulaması yapabilir. Düzeltmenin kimlik doğrulama sırasındaki durum yönetimini iyileştirdiği belirtiliyor. macOS'ta yerleşik olarak bulunan ve varsayılan olarak devre dışı bırakılan VNC tabanlı uzak masaüstü hizmeti olan Ekran Paylaşımı, TCP 5900 portunu kullanıyor. 6 Ağustos'taki güncelleme, Apple'ın 27 Temmuz'daki güvenlik güncellemelerinden sadece 10 gün sonra geldi ve yalnızca bu tek CVE'yi düzeltiyor. Bir ay içinde Ekran Paylaşımı'na yapılan ikinci yama olması dikkat çekiyor. Geçerli kimlik bilgileri gerektiren CVE-2026-43760 ise Temmuz sonu sürümlerinde düzeltilmişti.

Önceki Haber
Oyuncu Otellerinde Şok Hırsızlık: Yeni Nesil Ekran Kartları Yerine Eskileri Takıldı!
Sıradaki Haber
Google, Yapay Zeka Hızlandırıcılarında Yeni Bir Döneme Giriyor: AMD ile Güçlerini Birleştiriyor!

Benzer Haberler: