macOS’teki ekran paylaşımı özelliğinde bulunan kritik bir güvenlik açığının aktif olarak istismar edildiği ortaya çıktı. CVE-2026-65400 olarak takip edilen açık, saldırganların geçerli kimlik bilgileri olmadan ekran paylaşımı sistemine kimlik doğrulaması yapmasına ve hedef Mac üzerinde root yetkisi elde etmesine olanak tanıyor. Hollanda Ulusal Siber Güvenlik Merkezi (NCSC-NL), internete bağlı sistemlerde açığın kullanıldığını ve saldırganların ele geçirilen cihazlara Monero kripto para madenciliği yazılımı yüklediğini bildirdi.
Ekran Paylaşımı Açığının CVSS Skoru 9.8’e Yükseltildi
NCSC-NL, güvenlik açığıyla ilgili ilk uyarısını Apple’ın yamayı yayınlamasından bir gün sonra, 7 Ağustos’ta yayınladı. 12 Ağustos’ta güncellenen uyarıda, açığın aktif olarak istismar edildiği ve internete açık birden fazla sistemde kötüye kullanım tespit edildiği belirtildi. Ayrıca açığın çalıştırılmasını sağlayan herkese açık bir kavram kanıtı (PoC) kodunun ortaya çıktığı aktarıldı. Apple, güvenlik açığını 6 Ağustos’ta yayınladığı acil güvenlik güncellemesiyle kapattı. CVE-2026-65400 için gerekli yamalar macOS Tahoe 26.6.1, Sequoia 15.7.9 ve Sonoma 14.8.9 sürümleriyle sunuldu.
Açığın tehlike seviyesi de son günlerde önemli ölçüde yükseltildi. CISA, ilk değerlendirmesinde CVE-2026-65400 için 7.1 CVSS puanı vermişti. 14 Ağustos’ta yapılan değişiklikle saldırının herhangi bir yetki gerektirmediği ve gizlilik, bütünlük ve kullanılabilirlik açısından tam etki yaratabileceği kabul edildi. Bunun sonucunda güvenlik açığının CVSS skoru 9.8’e çıkarılarak kritik seviyeye yükseltildi. Bir gün sonra CISA’in karar kaydında açığın otomatik olarak istismar edilebilir olmadığı yönündeki değerlendirme de değiştirildi.
NCSC-NL’in gözlemlediği vakalarda saldırganların, internet üzerinden erişilebilen ve 5900 numaralı TCP portu açık olan Mac sistemlerini hedef aldığı belirtildi. Her vakada saldırganların root erişimi elde ettiği ve ardından cihazlara Monero madenciliği yapan yazılımlar yüklediği bildirildi. macOS ekran paylaşımı, işletim sisteminde yerleşik olarak bulunan VNC tabanlı uzak masaüstü hizmeti olarak çalışıyor ve TCP 5900 portunu kullanıyor. Özellik, varsayılan olarak devre dışı durumda bulunuyor.
Apple’ın güvenlik bildirimine göre saldırganlar, ağ üzerinden geçerli kimlik bilgilerine sahip olmadan ekran paylaşımı hizmetinde kimlik doğrulamasını aşabiliyor. Şirket, sorunu çözmek için kimlik doğrulama sırasında durum yönetimini iyileştirdi. Güvenlik açığına ilişkin teknik detaylar ise geçtiğimiz hafta düzenlenen Black Hat konferansında sunuldu.
CVE-2026-65400, Apple’ın ekran paylaşımı özelliğinde kısa süre içerisinde düzelttiği ikinci güvenlik açığı oldu. Şirket, temmuz ayının sonundaki güvenlik güncellemelerinde CVE-2026-43760 kodlu başka bir ekran paylaşımı açığını kapatmıştı. Fakat söz konusu açık, CVE-2026-65400’dan farklı olarak saldırganın geçerli kimlik bilgilerine sahip olmasını gerektiriyordu.
Kullanıcıların güncellemeyi hemen yükleyememesi durumunda ekran paylaşımı özelliğini kapatması öneriliyor. Bunun için macOS’te Sistem Ayarları > Genel > Paylaşma bölümünden ekran paylaşımı özelliği devre dışı bırakılabiliyor.
Kaynak: tomshardware.com
