Apple, belirli kişileri hedef alan ve şirketin ifadesine göre “son derece gelişmiş” saldırılarda aktif olarak kullanılan iki sıfır gün (zero-day) güvenlik açığı için acil güvenlik güncellemeleri yayınladı.

Söz konusu açıklar CVE-2025-43529 ve CVE-2025-14174 olarak takip ediliyor. Apple, her iki zafiyetin de aynı saldırı kampanyası kapsamında istismar edildiğini doğruladı.
Apple’ın güvenlik bülteninde şu ifadelere yer verildi:

“Apple, bu sorunun iOS 26 öncesi sürümleri kullanan belirli hedeflere yönelik son derece gelişmiş bir saldırıda istismar edilmiş olabileceğine dair raporların farkındadır.”


WebKit Kaynaklı Kritik Açıklar

İlk açık olan CVE-2025-43529, Apple’ın tarayıcı motoru WebKit’te bulunan bir use-after-free hatası. Bu açık, özel olarak hazırlanmış zararlı web içerikleri aracılığıyla uzaktan kod çalıştırılmasına imkân tanıyor. Apple, bu açığın Google’ın Threat Analysis Group (TAG) ekibi tarafından tespit edildiğini açıkladı.
İkinci açık CVE-2025-14174 ise yine WebKit bileşeninde yer alan bir bellek bozulması (memory corruption) zafiyeti. Bu açığın keşfinde hem Apple hem de Google TAG’in rol aldığı belirtildi.
Her iki açık da, kullanıcıların sadece zararlı bir web içeriğini görüntülemesiyle tetiklenebiliyor; bu da saldırıların özellikle casus yazılım (spyware) senaryolarında kullanıldığına işaret ediyor.


Etkilenen Cihazlar

Apple’a göre açıklar aşağıdaki cihazları etkiliyor:
  • iPhone 11 ve sonrası
  • iPad Pro 12.9 inç (3. nesil ve sonrası)
  • iPad Pro 11 inç (1. nesil ve sonrası)
  • iPad Air (3. nesil ve sonrası)
  • iPad (8. nesil ve sonrası)
  • iPad mini (5. nesil ve sonrası)


Yayınlanan Güncellemeler

Apple, açıkları aşağıdaki sürümlerle kapattı:
  • iOS 26.2 ve iPadOS 26.2
  • iOS 18.7.3 ve iPadOS 18.7.3
  • macOS Tahoe 26.2
  • tvOS 26.2
  • watchOS 26.2
  • visionOS 26.2
  • Safari 26.2
Kullanıcıların mümkün olan en kısa sürede cihazlarını güncellemesi öneriliyor.


Google Chrome Bağlantısı Dikkat Çekti

Bu gelişmeden kısa süre önce Google, Chrome için gizemli bir sıfır gün açığını “**[N/A][466192044] – Under coordination” ifadesiyle yamalamıştı. Google daha sonra bu açığın **CVE-2025-14174 olduğunu doğruladı.
Bu detay, Apple ve Google arasında koordine bir açıklama süreci yürütüldüğünü ve açığın hem WebKit hem de iOS üzerinde çalışan Chrome’u etkilediğini ortaya koydu.


Hedefli Casusluk Saldırıları Şüphesi

Apple, saldırıların teknik detaylarını paylaşmasa da, açıklamalarda geçen “belirli hedefler” ve “son derece gelişmiş saldırı” vurgusu, olayın yüksek profilli ve hedefli casusluk operasyonlarıyla ilişkili olabileceğini düşündürüyor.
Her ne kadar açıkların geniş çaplı saldırılarda kullanıldığına dair bir bulgu olmasa da, güvenlik uzmanları riskin devam ettiğini ve güncellemelerin geciktirilmemesi gerektiğini vurguluyor.


Apple 2025’te Yedi Sıfır Gün Açığı Kapattı

Bu son yamalarla birlikte Apple, 2025 yılı içinde vahşi ortamda sömürülen toplam yedi sıfır gün açığını kapatmış oldu. Yılın başından bu yana giderilen bazı önemli açıklar şunlar:
  • Ocak: CVE-2025-24085
  • Şubat: CVE-2025-24200
  • Mart: CVE-2025-24201
  • Nisan: CVE-2025-31200 ve CVE-2025-31201
Apple ayrıca Eylül ayında CVE-2025-43300 adlı başka bir sıfır gün açığı için, iOS 15 ve 16 çalıştıran eski cihazlara da geriye dönük güvenlik yaması yayınlamıştı.


Uzmanlardan Net Uyarı

Güvenlik uzmanları, özellikle iPhone ve iPad kullanıcılarının bu tür hedefli saldırılardan korunmak için:
  • Otomatik güncellemeleri açık tutmasını
  • Tarayıcı ve işletim sistemi yamalarını geciktirmemesini
  • Şüpheli bağlantılardan ve bilinmeyen web içeriklerinden kaçınmasını
şiddetle tavsiye ediyor.
Bu olay, modern mobil işletim sistemlerinin bile ileri seviye tehdit aktörleri karşısında sürekli güncel tutulması gerektiğini bir kez daha gösteriyor.