Söz konusu açıklar CVE-2025-43529 ve CVE-2025-14174 olarak takip ediliyor. Apple, her iki zafiyetin de aynı saldırı kampanyası kapsamında istismar edildiğini doğruladı.
Appleın güvenlik bülteninde şu ifadelere yer verildi:
Apple, bu sorunun iOS 26 öncesi sürümleri kullanan belirli hedeflere yönelik son derece gelişmiş bir saldırıda istismar edilmiş olabileceğine dair raporların farkındadır.
WebKit Kaynaklı Kritik Açıklar
İlk açık olan CVE-2025-43529, Appleın tarayıcı motoru WebKitte bulunan bir use-after-free hatası. Bu açık, özel olarak hazırlanmış zararlı web içerikleri aracılığıyla uzaktan kod çalıştırılmasına imkân tanıyor. Apple, bu açığın Googleın Threat Analysis Group (TAG) ekibi tarafından tespit edildiğini açıkladı.
İkinci açık CVE-2025-14174 ise yine WebKit bileşeninde yer alan bir bellek bozulması (memory corruption) zafiyeti. Bu açığın keşfinde hem Apple hem de Google TAGin rol aldığı belirtildi.
Her iki açık da, kullanıcıların sadece zararlı bir web içeriğini görüntülemesiyle tetiklenebiliyor; bu da saldırıların özellikle casus yazılım (spyware) senaryolarında kullanıldığına işaret ediyor.
Etkilenen Cihazlar
Applea göre açıklar aşağıdaki cihazları etkiliyor:
- iPhone 11 ve sonrası
- iPad Pro 12.9 inç (3. nesil ve sonrası)
- iPad Pro 11 inç (1. nesil ve sonrası)
- iPad Air (3. nesil ve sonrası)
- iPad (8. nesil ve sonrası)
- iPad mini (5. nesil ve sonrası)
Yayınlanan Güncellemeler
Apple, açıkları aşağıdaki sürümlerle kapattı:
- iOS 26.2 ve iPadOS 26.2
- iOS 18.7.3 ve iPadOS 18.7.3
- macOS Tahoe 26.2
- tvOS 26.2
- watchOS 26.2
- visionOS 26.2
- Safari 26.2
Google Chrome Bağlantısı Dikkat Çekti
Bu gelişmeden kısa süre önce Google, Chrome için gizemli bir sıfır gün açığını **[N/A][466192044] Under coordination ifadesiyle yamalamıştı. Google daha sonra bu açığın **CVE-2025-14174 olduğunu doğruladı.
Bu detay, Apple ve Google arasında koordine bir açıklama süreci yürütüldüğünü ve açığın hem WebKit hem de iOS üzerinde çalışan Chromeu etkilediğini ortaya koydu.
Hedefli Casusluk Saldırıları Şüphesi
Apple, saldırıların teknik detaylarını paylaşmasa da, açıklamalarda geçen belirli hedefler ve son derece gelişmiş saldırı vurgusu, olayın yüksek profilli ve hedefli casusluk operasyonlarıyla ilişkili olabileceğini düşündürüyor.
Her ne kadar açıkların geniş çaplı saldırılarda kullanıldığına dair bir bulgu olmasa da, güvenlik uzmanları riskin devam ettiğini ve güncellemelerin geciktirilmemesi gerektiğini vurguluyor.
Apple 2025te Yedi Sıfır Gün Açığı Kapattı
Bu son yamalarla birlikte Apple, 2025 yılı içinde vahşi ortamda sömürülen toplam yedi sıfır gün açığını kapatmış oldu. Yılın başından bu yana giderilen bazı önemli açıklar şunlar:
- Ocak: CVE-2025-24085
- Şubat: CVE-2025-24200
- Mart: CVE-2025-24201
- Nisan: CVE-2025-31200 ve CVE-2025-31201
Uzmanlardan Net Uyarı
Güvenlik uzmanları, özellikle iPhone ve iPad kullanıcılarının bu tür hedefli saldırılardan korunmak için:
- Otomatik güncellemeleri açık tutmasını
- Tarayıcı ve işletim sistemi yamalarını geciktirmemesini
- Şüpheli bağlantılardan ve bilinmeyen web içeriklerinden kaçınmasını
Bu olay, modern mobil işletim sistemlerinin bile ileri seviye tehdit aktörleri karşısında sürekli güncel tutulması gerektiğini bir kez daha gösteriyor.
