Apple, eski işletim sistemi sürümlerini kullanan cihazlar için acil güvenlik güncellemeleri yayımladı. Şirketin açıklamasına göre CVE-2026-86950 kodlu açık, iOS 27 öncesindeki yazılımları çalıştıran cihazlarda belirli kişilere yönelik karmaşık saldırılarda kullanılmış olabilir. Açığın aktif olarak kötüye kullanıldığının tespit edilmesi üzerine iOS 26.7.1 ve iPadOS 26.7.1 sürümleri kullanıma sunuldu.
Meta Ürün Güvenliği ekibinin tespit ettiği zafiyet, iPhone, iPad ve Mac’lerde görsel ögelerin işlenmesinde kullanılan CoreGraphics bileşeninde bulunuyor. “Sınır dışı yazma” olarak sınıflandırılan hata, sistemin kendisine ayrılan bellek alanının dışına veri yazmasına yol açıyor. Özel hazırlanmış kötü amaçlı bir dosyanın cihazda açılması, önizlenmesi veya indirilmesi sırasında açık tetiklenebiliyor.
CoreGraphics’in işletim sistemi genelindeki erişimi nedeniyle başarılı bir saldırı, hedef cihazda yetkisiz kod çalıştırılmasına ve kişisel verilerin ele geçirilmesine imkân verebiliyor. Apple, iOS 26.7.1 ve iPadOS 26.7.1 güncellemelerinde bellek sınırı kontrollerini iyileştirerek açığı kapattığını bildirdi. Şirket, macOS Sequoia 15.8.1 ve macOS Tahoe 26.7.1 sürümlerini de ilgili sistemlerdeki benzer açığı gidermek için yayımladı.
Apple’ın paylaştığı verilere göre iPhone kullanıcılarının yaklaşık yüzde 80’i hâlâ iOS 26 kullanıyor. Etkilenen cihazlar arasında iPhone 11 ve sonraki modeller; 327 mm ve 279 mm ekranlı modeller dâhil üçüncü nesil ve sonrası iPad Pro’lar; üçüncü nesil iPad Air, sekizinci nesil iPad ve beşinci nesil iPad mini bulunuyor. Bu kullanıcıların güvenlik düzeltmesini almak için Ayarlar > Genel > Yazılım Güncelleme bölümünden iOS 26.7.1’i yüklemeleri öneriliyor.
Şirket, daha önce de iMessage üzerinden kullanıcı etkileşimi gerektirmeden veri çalınmasına olanak tanıyan CVE-2026-86869 kodlu kritik açığı eylül ayı başındaki ana güncellemelerle kapatmıştı. Apple ayrıca iOS 27.0.1 ile yeni cihazlardaki çeşitli kararlılık ve ekran sorunlarını gidermişti.
Apple ve Meta, son açığın kimler tarafından kullanıldığına veya kaç kişiyi etkilediğine ilişkin ayrıntı paylaşmadı. Siber güvenlik uzmanları, bu tür gelişmiş ve hedefli saldırıların gazeteciler, aktivistler ve yöneticiler gibi yüksek profilli kişileri izlemek amacıyla devlet destekli casus yazılım geliştiricileri ya da üst düzey siber suç grupları tarafından kullanılabildiğine dikkat çekiyor.