Blog'a dön
Siber Güvenlik

macOS Ekran Paylaşımı Açığı: Kurumunuzdaki Mac'ler Envanterinizde mi?

Siber Güvenlik 17 Ağustos 2026 7 dk okuma

Hızlı özet

CVE-2026-65400 — CVSS 9.8 · macOS Ekran Paylaşımı · Kimlik doğrulama atlatma

Düzeltme: macOS Tahoe 26.6.1 · Sequoia 15.7.9 · Sonoma 14.8.9 (6 Ağustos 2026)

Durum: Aktif sömürü — root erişimi ve Monero madencisi kurulumu

Hemen yapılacak: Ekran Paylaşımı'nı kapatın, 5900 portunu dışarıya kapatın

"Bizde Mac yok" demeden önce iki dakika düşünün

Çoğu kurumsal BT envanteri Windows üzerine kuruludur. Domain'e katılmış, WSUS'tan yama alan, EDR ajanı yüklü sunucular ve istemciler düzenli takip edilir. Peki tasarım ekibinin iMac'leri? Genel müdürün MacBook'u? Yazılım ekibinin geliştirme makineleri? Uzaktan destek için "geçici olarak" ekran paylaşımı açılan o bir tane Mac mini?

Bunlar çoğu kurumda envanterin dışında kalır. Yama döngüsüne dahil değildirler, kimse sürümlerini takip etmez ve genellikle "Mac'te virüs olmaz" varsayımıyla korunurlar.

Ağustos 2026'daki bu vaka, o varsayımın ne kadar pahalıya mal olabileceğini gösteriyor.

Ne oldu?

CVE-2026-65400 — CVSS 9.8

Apple'ın macOS Ekran Paylaşımı (Screen Sharing) bileşenindeki bu zafiyet, ağ üzerinde konumlanmış bir saldırganın geçerli kimlik bilgisi olmadan kimlik doğrulamasını atlatmasına izin veriyor. Kökeni, kimlik bilgisi doğrulamasını düzgün biçimde uygulamayan hatalı bir durum yönetimi (state management) mekanizması.

Bu teorik bir risk değil. Hollanda Ulusal Siber Güvenlik Merkezi (NCSC-NL), saldırganların root erişimi elde ettiği ve 5900 portu internete açık çok sayıda sisteme Monero madencisi kurduğu vakaları raporladı.

Düzeltilmiş sürümler

Apple, sorunu 6 Ağustos 2026'da yayınladığı acil güncellemelerle kapattı. Zafiyetin bildirimi Bynario'dan güvenlik araştırmacısı Alfredo Pesoli'ye atfedildi.

macOS sürümü Düzeltilmiş yapı
macOS Tahoe 26.6.1
macOS Sequoia 15.7.9
macOS Sonoma 14.8.9

Aynı bileşende üç açık daha

Temmuz sonunda yayınlanan macOS Tahoe 26.6 güncellemesi, Ekran Paylaşımı bileşenindeki başka zafiyetleri de kapatmıştı:

CVE CVSS Açıklama
CVE-2026-43779 9.8 Mantık hatası; diğer süreçler için ağ trafiğinin araya girilerek yakalanmasına imkân veriyor
CVE-2026-43760 8.6 Kimlik doğrulama sonrası açık; hassas veriye erişim ve uzaktan root komut çalıştırma
CVE-2026-43777 7.5 Uzaktan hizmet dışı bırakma (DoS)

Pesoli'nin değerlendirmesine göre CVE-2026-43760, Ekran Paylaşımı / Uzaktan Yönetim'in etkin ve bir VNC parolasının yapılandırılmış olmasını gerektiriyor. Araştırmacının ifadesiyle bu açık, "bir dosya kopyalama işlemini korumalı dosya ifşasına, keyfî root dosyası oluşturmaya ve uzaktan root komut çalıştırmaya dönüştürüyor."

Kısacası tek bir bileşen, bir ay içinde dört ayrı kritik açığın kaynağı oldu.

İnternette 40.000 açık hedef

@osxreverser takma adını kullanan bir araştırmacı, screensharingd servisinde yalnızca hedefin IP adresini gerektiren ayrı bir kimlik doğrulama öncesi zafiyeti açıkladı. Aynı araştırmacının tespitine göre internette yaklaşık 40.000 Ekran Paylaşımı sunucusu açık durumda — ağırlıklı olarak ev kullanıcısı IP'leri, ancak ABD'deki üniversiteler ve işletmelerde de belirgin yoğunlaşmalar var.

Bu rakam, saldırganın hedef aramasına gerek olmadığını gösteriyor. Tarama otomatik; hedef listesi hazır.

Yama pencereniz artık dört saat

Bu haberdeki en dikkat çekici ayrıntı zafiyetin kendisi değil, silahlandırılma hızı.

Yapay zekâ güvenlik firması Calif, kimlik doğrulama öncesi her iki açık için de dört saat içinde çalışan exploit geliştirdi. Yani keşif ile silahlandırma arasındaki mesafe, yapay zekâ destekli araçlarla neredeyse tamamen kapandı.

3 gün

SAP Commerce Cloud: Yama yayınlandı, sömürü denemeleri üç gün sonra başladı — üstelik kamuya açık PoC yokken.

2 gün

SharePoint: PoC yayınlandı, sömürü denemeleri iki gün içinde sekiz IP adresinden geldi.

4 saat

macOS Ekran Paylaşımı: Açıktan çalışan exploit'e dört saat.

Yıllardır BT ekiplerinin dayandığı sessiz varsayım şuydu: "Yama çıktı, ama sömürü kodu hazırlanana kadar birkaç haftamız var." Bu varsayım artık geçerli değil.

Bunun operasyonel karşılığı net: kritik yamalar için bakım penceresi beklemek, bir risk kararıdır — ve bu kararın bilinçli, kayıt altına alınmış ve yönetim tarafından bilinen bir karar olması gerekir.

Cryptojacking neden sadece bir "elektrik faturası" sorunu değildir?

Saldırganların bu açıkla yaptığı şey Monero madenciliği. İlk bakışta zararsız görünebilir: veri çalınmıyor, dosya şifrelenmiyor. Ancak bu değerlendirme iki nedenden hatalıdır.

Birincisi, performans. Madencilik yazılımı işlemci kaynağını tüketir. Kullanıcı tarafında bu, "bilgisayarım son zamanlarda çok yavaşladı, fanlar sürekli çalışıyor" şikâyeti olarak görünür — ve genellikle donanım eskimesine yorulur. Sunucu tarafında ise uygulama yanıt sürelerinde açıklanamayan artış demektir.

İkincisi ve asıl önemlisi, erişim seviyesi. Saldırgan root erişimi elde etti. Root erişimiyle madenci kurabilen biri, aynı erişimle veri de kopyalayabilir, kalıcılık da sağlayabilir, ağınızdaki diğer sistemlere de yönelebilir. Madenci, bu erişimin bugünkü kullanım biçimidir — yarınki kullanım biçimi değil.

Ele geçirilmiş bir makinede madenci bulmak, "hafif atlattık" demek değildir. Sisteme root erişimi sağlanmış olması olayın kendisidir.

Bu hafta yapılacaklar listesi

  • Mac envanterini çıkarın. Kurumda kaç Mac var, kimde, hangi macOS sürümünde? Tasarım, yazılım ve yönetim birimlerini ayrı ayrı sorun. Envanterde görünmeyen cihaz, yamalanamayan cihazdır.
  • Güncellemeleri uygulayın. macOS Tahoe 26.6.1, Sequoia 15.7.9 veya Sonoma 14.8.9 ve üzeri.
  • Ekran Paylaşımı'nı kapatın. İhtiyaç yoksa: Sistem Ayarları > Genel > Paylaşım > Ekran Paylaşımı kapalı konuma alın.
  • 5900 portunu dış dünyaya kapatın. Uzaktan erişim gerekiyorsa VPN üzerinden verin, doğrudan değil.
  • Dış saldırı yüzeyinizi tarayın. İnternete açık tüm portlarınızın güncel listesini çıkarın.
  • Performans şikâyetlerini yeniden okuyun. "Yavaşladı" şikâyeti gelen makineleri işlemci kullanımı açısından inceleyin.
  • Uzaktan yönetim politikanızı gözden geçirin. Hangi cihazda hangi uzaktan erişim servisi açık, kim tarafından, ne zamandan beri?

Görmediğiniz cihazı koruyamazsınız

Bu vakanın özeti tek cümlede toplanabilir: sorun macOS'un güvensiz olması değil, o Mac'lerin kimsenin envanterinde olmaması.

Yama yönetimi, yamayı uygulamakla başlamaz; neyin var olduğunu bilmekle başlar. Envanterinizde görünmeyen bir cihaz için hiçbir yama politikası çalışmaz, hiçbir denetim raporu doğru olmaz.

Tahmin etmeyin, ölçelim

Ücretsiz BT Risk Analizi ile internete açık portlarınızı, cihaz ve sürüm envanterinizi, yama durumunuzu birlikte çıkarıyoruz. Dış saldırı yüzeyi taramasıyla dışarıdan nasıl göründüğünüzü gösteriyor, sonucu yönetime sunulabilir bir raporla teslim ediyoruz. Satış görüşmesi değil, tanı çalışması.

"Sistemleriniz çalışıyor olabilir. Bizim sorumuz farklı: gerçekten kontrol altında mı?"

Ücretsiz BT Risk Analizi Talep Edin