"Bizde Mac yok" demeden önce iki dakika düşünün
Çoğu kurumsal BT envanteri Windows üzerine kuruludur. Domain'e katılmış, WSUS'tan yama alan, EDR ajanı yüklü sunucular ve istemciler düzenli takip edilir. Peki tasarım ekibinin iMac'leri? Genel müdürün MacBook'u? Yazılım ekibinin geliştirme makineleri? Uzaktan destek için "geçici olarak" ekran paylaşımı açılan o bir tane Mac mini?
Bunlar çoğu kurumda envanterin dışında kalır. Yama döngüsüne dahil değildirler, kimse sürümlerini takip etmez ve genellikle "Mac'te virüs olmaz" varsayımıyla korunurlar.
Ağustos 2026'daki bu vaka, o varsayımın ne kadar pahalıya mal olabileceğini gösteriyor.
Ne oldu?
CVE-2026-65400 — CVSS 9.8
Apple'ın macOS Ekran Paylaşımı (Screen Sharing) bileşenindeki bu zafiyet, ağ üzerinde konumlanmış bir saldırganın geçerli kimlik bilgisi olmadan kimlik doğrulamasını atlatmasına izin veriyor. Kökeni, kimlik bilgisi doğrulamasını düzgün biçimde uygulamayan hatalı bir durum yönetimi (state management) mekanizması.
Bu teorik bir risk değil. Hollanda Ulusal Siber Güvenlik Merkezi
(NCSC-NL), saldırganların root erişimi elde ettiği ve
5900
portu internete açık çok sayıda sisteme Monero madencisi kurduğu
vakaları raporladı.
Düzeltilmiş sürümler
Apple, sorunu 6 Ağustos 2026'da yayınladığı acil güncellemelerle kapattı. Zafiyetin bildirimi Bynario'dan güvenlik araştırmacısı Alfredo Pesoli'ye atfedildi.
| macOS sürümü | Düzeltilmiş yapı |
|---|---|
| macOS Tahoe | 26.6.1 |
| macOS Sequoia | 15.7.9 |
| macOS Sonoma | 14.8.9 |
Aynı bileşende üç açık daha
Temmuz sonunda yayınlanan macOS Tahoe 26.6 güncellemesi, Ekran Paylaşımı bileşenindeki başka zafiyetleri de kapatmıştı:
| CVE | CVSS | Açıklama |
|---|---|---|
| CVE-2026-43779 | 9.8 | Mantık hatası; diğer süreçler için ağ trafiğinin araya girilerek yakalanmasına imkân veriyor |
| CVE-2026-43760 | 8.6 | Kimlik doğrulama sonrası açık; hassas veriye erişim ve uzaktan root komut çalıştırma |
| CVE-2026-43777 | 7.5 | Uzaktan hizmet dışı bırakma (DoS) |
Pesoli'nin değerlendirmesine göre
CVE-2026-43760, Ekran Paylaşımı / Uzaktan Yönetim'in etkin ve bir VNC parolasının
yapılandırılmış olmasını gerektiriyor. Araştırmacının ifadesiyle bu
açık, "bir dosya kopyalama işlemini korumalı dosya ifşasına, keyfî
root dosyası oluşturmaya ve uzaktan root komut çalıştırmaya
dönüştürüyor."
Kısacası tek bir bileşen, bir ay içinde dört ayrı kritik açığın kaynağı oldu.
İnternette 40.000 açık hedef
@osxreverser
takma adını kullanan bir araştırmacı,
screensharingd
servisinde yalnızca hedefin IP adresini gerektiren ayrı bir kimlik
doğrulama öncesi zafiyeti açıkladı. Aynı araştırmacının tespitine göre
internette yaklaşık 40.000 Ekran Paylaşımı sunucusu açık durumda —
ağırlıklı olarak ev kullanıcısı IP'leri, ancak ABD'deki üniversiteler
ve işletmelerde de belirgin yoğunlaşmalar var.
Bu rakam, saldırganın hedef aramasına gerek olmadığını gösteriyor. Tarama otomatik; hedef listesi hazır.
Yama pencereniz artık dört saat
Bu haberdeki en dikkat çekici ayrıntı zafiyetin kendisi değil, silahlandırılma hızı.
Yapay zekâ güvenlik firması Calif, kimlik doğrulama öncesi her iki açık için de dört saat içinde çalışan exploit geliştirdi. Yani keşif ile silahlandırma arasındaki mesafe, yapay zekâ destekli araçlarla neredeyse tamamen kapandı.
SAP Commerce Cloud: Yama yayınlandı, sömürü denemeleri üç gün sonra başladı — üstelik kamuya açık PoC yokken.
SharePoint: PoC yayınlandı, sömürü denemeleri iki gün içinde sekiz IP adresinden geldi.
macOS Ekran Paylaşımı: Açıktan çalışan exploit'e dört saat.
Yıllardır BT ekiplerinin dayandığı sessiz varsayım şuydu: "Yama çıktı, ama sömürü kodu hazırlanana kadar birkaç haftamız var." Bu varsayım artık geçerli değil.
Bunun operasyonel karşılığı net: kritik yamalar için bakım penceresi beklemek, bir risk kararıdır — ve bu kararın bilinçli, kayıt altına alınmış ve yönetim tarafından bilinen bir karar olması gerekir.
Cryptojacking neden sadece bir "elektrik faturası" sorunu değildir?
Saldırganların bu açıkla yaptığı şey Monero madenciliği. İlk bakışta zararsız görünebilir: veri çalınmıyor, dosya şifrelenmiyor. Ancak bu değerlendirme iki nedenden hatalıdır.
Birincisi, performans. Madencilik yazılımı işlemci kaynağını tüketir. Kullanıcı tarafında bu, "bilgisayarım son zamanlarda çok yavaşladı, fanlar sürekli çalışıyor" şikâyeti olarak görünür — ve genellikle donanım eskimesine yorulur. Sunucu tarafında ise uygulama yanıt sürelerinde açıklanamayan artış demektir.
İkincisi ve asıl önemlisi, erişim seviyesi. Saldırgan root erişimi elde etti. Root erişimiyle madenci kurabilen biri, aynı erişimle veri de kopyalayabilir, kalıcılık da sağlayabilir, ağınızdaki diğer sistemlere de yönelebilir. Madenci, bu erişimin bugünkü kullanım biçimidir — yarınki kullanım biçimi değil.
Ele geçirilmiş bir makinede madenci bulmak, "hafif atlattık" demek değildir. Sisteme root erişimi sağlanmış olması olayın kendisidir.