Apple, belirli kişileri hedef alan ve şirketin ifadesine göre
son derece gelişmiş saldırılarda aktif olarak kullanılan iki sıfır gün (zero-day) güvenlik açığı için
acil güvenlik güncellemeleri yayınladı.
Söz konusu açıklar
CVE-2025-43529 ve
CVE-2025-14174 olarak takip ediliyor. Apple, her iki zafiyetin de
aynı saldırı kampanyası kapsamında istismar edildiğini doğruladı.
Appleın güvenlik bülteninde şu ifadelere yer verildi:
Apple, bu sorunun iOS 26 öncesi sürümleri kullanan belirli hedeflere yönelik son derece gelişmiş bir saldırıda istismar edilmiş olabileceğine dair raporların farkındadır.
WebKit Kaynaklı Kritik Açıklar
İlk açık olan
CVE-2025-43529, Appleın tarayıcı motoru
WebKitte bulunan bir
use-after-free hatası. Bu açık, özel olarak hazırlanmış zararlı web içerikleri aracılığıyla
uzaktan kod çalıştırılmasına imkân tanıyor. Apple, bu açığın Googleın
Threat Analysis Group (TAG) ekibi tarafından tespit edildiğini açıkladı.
İkinci açık
CVE-2025-14174 ise yine WebKit bileşeninde yer alan bir
bellek bozulması (memory corruption) zafiyeti. Bu açığın keşfinde hem Apple hem de Google TAGin rol aldığı belirtildi.
Her iki açık da, kullanıcıların sadece zararlı bir web içeriğini görüntülemesiyle tetiklenebiliyor; bu da saldırıların özellikle
casus yazılım (spyware) senaryolarında kullanıldığına işaret ediyor.
Etkilenen Cihazlar
Applea göre açıklar aşağıdaki cihazları etkiliyor:
- iPhone 11 ve sonrası
- iPad Pro 12.9 inç (3. nesil ve sonrası)
- iPad Pro 11 inç (1. nesil ve sonrası)
- iPad Air (3. nesil ve sonrası)
- iPad (8. nesil ve sonrası)
- iPad mini (5. nesil ve sonrası)
Yayınlanan Güncellemeler
Apple, açıkları aşağıdaki sürümlerle kapattı:
- iOS 26.2 ve iPadOS 26.2
- iOS 18.7.3 ve iPadOS 18.7.3
- macOS Tahoe 26.2
- tvOS 26.2
- watchOS 26.2
- visionOS 26.2
- Safari 26.2
Kullanıcıların mümkün olan en kısa sürede cihazlarını güncellemesi öneriliyor.
Google Chrome Bağlantısı Dikkat Çekti
Bu gelişmeden kısa süre önce Google, Chrome için gizemli bir sıfır gün açığını **[N/A][466192044] Under coordination
ifadesiyle yamalamıştı. Google daha sonra bu açığın **CVE-2025-14174 olduğunu doğruladı.
Bu detay, Apple ve Google arasında
koordine bir açıklama süreci yürütüldüğünü ve açığın hem WebKit hem de iOS üzerinde çalışan Chromeu etkilediğini ortaya koydu.
Hedefli Casusluk Saldırıları Şüphesi
Apple, saldırıların teknik detaylarını paylaşmasa da, açıklamalarda geçen belirli hedefler ve son derece gelişmiş saldırı vurgusu, olayın
yüksek profilli ve hedefli casusluk operasyonlarıyla ilişkili olabileceğini düşündürüyor.
Her ne kadar açıkların geniş çaplı saldırılarda kullanıldığına dair bir bulgu olmasa da, güvenlik uzmanları
riskin devam ettiğini ve güncellemelerin geciktirilmemesi gerektiğini vurguluyor.
Apple 2025te Yedi Sıfır Gün Açığı Kapattı
Bu son yamalarla birlikte Apple,
2025 yılı içinde vahşi ortamda sömürülen toplam yedi sıfır gün açığını kapatmış oldu. Yılın başından bu yana giderilen bazı önemli açıklar şunlar:
- Ocak: CVE-2025-24085
- Şubat: CVE-2025-24200
- Mart: CVE-2025-24201
- Nisan: CVE-2025-31200 ve CVE-2025-31201
Apple ayrıca Eylül ayında
CVE-2025-43300 adlı başka bir sıfır gün açığı için, iOS 15 ve 16 çalıştıran eski cihazlara da geriye dönük güvenlik yaması yayınlamıştı.
Uzmanlardan Net Uyarı
Güvenlik uzmanları, özellikle iPhone ve iPad kullanıcılarının bu tür hedefli saldırılardan korunmak için:
- Otomatik güncellemeleri açık tutmasını
- Tarayıcı ve işletim sistemi yamalarını geciktirmemesini
- Şüpheli bağlantılardan ve bilinmeyen web içeriklerinden kaçınmasını
şiddetle tavsiye ediyor.
Bu olay, modern mobil işletim sistemlerinin bile
ileri seviye tehdit aktörleri karşısında sürekli güncel tutulması gerektiğini bir kez daha gösteriyor.