Her modern Mac’e yerleşik olarak gelen bir uzak masaüstü özelliği bilgisayar korsanları için açık bir kapı haline geldi ve Hollandalı siber güvenlik yetkilileri ihlalin halihazırda gerçekleştiğini söylüyor. Güvenlik araştırmacıları ve devlet kurumları şimdi, saldırganların hiçbir zaman parola gerekmeksizin bir bilgisayarın kontrolünü ele geçirmesine ve ardından sessizce makineye kripto para madenciliği yazılımı yüklemesine olanak tanıyan, aktif olarak istismar edilen bir macOS ekran paylaşımı güvenlik açığı konusunda kullanıcıları uyarıyor.
Summary
Öne çıkanlar
- CVE-2026-65400 olarak izlenen bu açık, 10 üzerinden 7,1 şiddet derecesine sahip ve saldırganların geçerli kimlik bilgileri olmadan uzaktan kod yürütmesine izin veriyor.
- Hollanda Ulusal Siber Güvenlik Merkezi (NCSC), 5900 numaralı port internete açık olan sistemlerde aktif istismarı doğruladı.
- Açığı istismar eden saldırganlar root erişimi elde etti ve etkilenen Mac’lere Monero kripto madencileri kurdu.
- Apple, sorunu geçen hafta macOS Tahoe 26.6.1, Sequoia 15.7.9 ve Sonoma 14.8.9 sürümlerinde yamaladı.
- Kullanıcılar, Ekran Paylaşımı’nı kullanılmadığında devre dışı bırakarak ve en son güvenlik güncellemesini yükleyerek riski azaltabilir.
Yüksek Şiddetli macOS Güvenlik Açığı Uzaktan Kod Çalıştırmaya İzin Veriyor
CVE-2026-65400, uzak bir saldırganın bir Mac üzerinde kullanıcı adı veya parola gerekmeksizin kötü amaçlı kod çalıştırmasına olanak tanıyan bir hatadır. Bir bilgisayarın ağ üzerinden başka bir bilgisayarı görmesine ve kontrol etmesine izin vermek için VNC protokolünü kullanan, Apple’ın yerleşik Ekran Paylaşımı özelliği sorunun merkezinde yer alıyor.
Güvenlik Açığının Niteliği ve Kaynağı
Temel neden, macOS’in ekran paylaşım sistemi içindeki “durum yönetimini” — önceki olayları, kullanıcı etkileşimlerini ve sistem değişkenlerini takip eden dahili kayıt düzenini — nasıl ele aldığına kadar uzanıyor. Bu mantıktaki bir kusur, bir saldırganın uygun kimlik bilgisi kontrollerini tamamen atlamasına izin veriyor. Pratikte bu, savunmasız bir Mac’in ekran paylaşımı portuna bağlanan birinin, erişim elde etmeden önce kim olduğunu kanıtlamak zorunda olmadığı anlamına geliyor.
Şiddet Derecelendirmesi ve Teknik Ayrıntılar
Apple ve güvenlik araştırmacıları açığı 10 üzerinden 7,1 olarak derecelendiriyor; bu puan, onu en yüksek kritik seviyeye ulaşmadan yüksek şiddetli bölgeye yerleştiriyor. Açığın ayrıntıları ilk kez geçen haftaki Black Hat güvenlik konferansında kamuoyuna açıklandı ve Apple’ın kendi duyurusu konuyu temkinli bir dille tanımlayarak, açığın kimlik bilgileri olmadan bir saldırganın bir Mac’e erişmesine “izin verebileceğini” söyledi. Bu tür ihtiyatlı dil, şirketler güvenlik açıklarını duyurduğunda, istismarın sahada zaten doğrulanmış olduğu durumlarda bile, teknoloji sektöründe oldukça yaygındır.
Aktif İstismar Hollanda Ulusal Siber Güvenlik Merkezi Tarafından Doğrulandı
NCSC, bunun yalnızca teorik bir risk olmadığını, bu macOS ekran paylaşımı güvenlik açığından yararlanan gerçek dünya saldırılarına dair halihazırda raporlar aldığını söylüyor. Kurum, bir tavsiye güncellemesinde, 5900 numaralı portun internetten erişilebilir olduğu birden fazla sistemde açığın aktif kötüye kullanımını gösteren bir bildirim aldığını belirtti.
İstismar Koşulları
5900 numaralı port, VNC tabanlı ekran paylaşımının iletişim kurmak için kullandığı ağ kanalıdır. Bir Mac kullanıcısı Ekran Paylaşımı’nı açtığında, yerleşik macOS güvenlik duvarı bu portu otomatik olarak açar. Çoğu ev yönlendiricisi ve özel güvenlik duvarı 5900 numaralı portu varsayılan olarak engeller, ancak bir ağ bu porta — kasıtlı olarak ya da değil — izin verecek şekilde yapılandırılmışsa, makine internetteki herhangi bir yerden erişilebilir hale gelir. NCSC’nin saldırganların istismar ettiğini söylediği koşul tam olarak bu maruziyettir.
Etkilenen Mac’lerde Gözlemlenen Etki
NCSC’nin tavsiyesine göre, doğrulanan her vaka aynı modeli izledi: saldırganlar sisteme root erişimi elde etti ve ardından makineye bir Monero kripto madencisi yerleştirdi. Monero madenciliği kötü amaçlı yazılımı, genellikle belirgin bir belirti olmaksızın — yavaşlayan bir makine ve artan elektrik tüketimi dışında — bir bilgisayarın işlem gücünü sessizce ele geçirerek saldırgan için kripto para üretir. Şu ana kadar, saldırganların bu açığı bir kripto madencisinden daha zararlı bir şey dağıtmak için kullandığına dair bir işaret yok — ancak aynı root düzeyindeki erişim teorik olarak kimlik bilgilerini çalmak veya daha zararlı kötü amaçlı yazılımlar yüklemek için de yeniden amaçlandırılabilir.
Apple Yama ve Güvenlik Önerileri Yayınladı
Apple halihazırda bir düzeltme yayınladı; bu, bu saldırı yolunu kapatmanın en etkili tek yoludur. Şirket, geçen hafta Ekran Paylaşımı’nın arkasındaki durum yönetimi mekanizmalarını iyileştiren, uygun kimlik bilgisi doğrulamasını zorunlu kılan ve açığı mümkün kılan sahte kimlik doğrulama girişimlerini engelleyen güncellemeler yayınladı.
Yama Yayın Ayrıntıları
Düzeltme macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 ve macOS Sonoma 14.8.9 sürümlerine geldi. Bu üç macOS sürümünün daha eski bir derlemesini çalıştıran herkes, güncelleme yapana kadar güvenlik açığına karşı savunmasız kalmaya devam ediyor.
Kullanıcılar İçin Güvenlik En İyi Uygulamaları
Yamayı yüklemenin ötesinde, güvenlik uzmanları Ekran Paylaşımı’nı aktif olarak ihtiyaç duyulmadığı sürece kapalı tutmayı ve oturum biter bitmez tekrar kapatmayı öneriyor. Açma/kapama düğmesi Sistem Ayarları’nda, Genel ardından Paylaşma bölümünde yer alıyor; burada kullanıcılar Ekran Paylaşımı seçeneğini açıp kapatabiliyor. Uzak erişime ihtiyaç duyanlar için, 5900 numaralı portu doğrudan internete açmak yerine bir VPN veya SSH tüneli üzerinden bağlanmak daha güvenli kabul ediliyor; ancak bu yaklaşım, çoğu sıradan kullanıcının yapılandırmaya hazır olmadığı teknik adımlar gerektiriyor. Bu boşluk, bu tür adreslenebilir bir macOS ekran paylaşımı güvenlik açığının bile hâlâ bu kadar çok sistemi hazırlıksız yakalamayı başarmasının nedenlerinden biri: en güvenli geçici çözüm, ortalama bir Mac sahibinin sahip olduğundan daha fazla ağ bilgisi gerektiriyor.
Bu Neden Hâlâ Mac Kullanıcıları İçin Önemli?
Bu vaka, kolaylık sağlayan özelliklerin gizli riskler taşıdığını hatırlatıyor. Ekran Paylaşımı, uzaktan sorun giderme ve dosya erişimini kolaylaştırmak için tasarlandı, ancak özellikle 5900 numaralı portun bir yönlendiricinin güvenlik duvarından sızdığı bir ağda varsayılan olarak açık bırakılması, yararlı bir aracı açık bir davetiyeye dönüştürüyor. NCSC, kaç sistemin etkilendiğini, saldırıların ne zaman başladığını veya istismarın kripto madenciliğinin ötesine uzanıp uzanmadığını açıklamadı; bu da, bazı ele geçirilmiş Mac’lerin arka planda çalışan gizli bir madenciden daha fazlasıyla uğraşıyor olabileceği ihtimalini açık bırakıyor.
SSS
macOS güvenlik açığı CVE-2026-65400’un niteliği nedir?
Kimlik bilgileri olmadan uzak saldırganların kötü amaçlı kod yürütmesine izin veren, macOS ekran paylaşımı durum yönetimindeki bir hatadır.
Saldırganlar bu güvenlik açığını nasıl istismar ediyor?
Saldırganlar, 5900 numaralı port internete açık olduğunda ve ekran paylaşımı etkinleştirildiğinde açığı istismar ederek root erişimi elde ediyor ve Monero madencileri kuruyor.
Bu güvenlik açığı için hangi macOS sürümlerinde yama var?
Apple, güvenlik açığını gidermek için geçen hafta macOS Tahoe, Sequoia ve Sonoma için yamalar yayınladı.
Kullanıcılar kendilerini korumak için hangi güvenlik adımlarını atabilir?
Kullanıcılar, ekran paylaşımını kullanılmadığında devre dışı bırakmalı, 5900 numaralı portu kapatmalı ve en son güvenlik güncellemelerini yüklemelidir.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”macOS güvenlik açığı CVE-2026-65400’un niteliği nedir?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Kimlik bilgileri olmadan uzak saldırganların kötü amaçlı kod yürütmesine izin veren, macOS ekran paylaşımı durum yönetimindeki bir hatadır.”}},{“@type”:”Question”,”name”:”Saldırganlar bu güvenlik açığını nasıl istismar ediyor?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Saldırganlar, 5900 numaralı port internete açık olduğunda ve ekran paylaşımı etkinleştirildiğinde açığı istismar ederek root erişimi elde ediyor ve Monero madencileri kuruyor.”}},{“@type”:”Question”,”name”:”Bu güvenlik açığı için hangi macOS sürümlerinde yama var?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Apple, güvenlik açığını gidermek için geçen hafta macOS Tahoe, Sequoia ve Sonoma için yamalar yayınladı.”}},{“@type”:”Question”,”name”:”Kullanıcılar kendilerini korumak için hangi güvenlik adımlarını atabilir?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Kullanıcılar, ekran paylaşımını kullanılmadığında devre dışı bırakmalı, 5900 numaralı portu kapatmalı ve en son güvenlik güncellemelerini yüklemelidir.”}}]}
Yapay zeka desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiş makale.

