iOS/iPadOS 26.6 Güvenlik Güncellemesi: Çekirdek ve WebKit açıkları öne çıkıyor
Güncellendi:

Apple, 27 Temmuz 2026 tarihinde iOS 26.6 ve iPadOS 26.6 güncellemelerini yayımladı. Güncelleme, işletim sisteminin farklı bileşenlerinde yer alan onlarca güvenlik açığını gideriyor. Güncelleme; iPhone 11 ve sonraki modeller ile iPad Pro, iPad Air (3. nesil ve sonrası), iPad (8. nesil ve sonrası) ve iPad mini (5. nesil ve sonrası) dahil geniş bir cihaz yelpazesi için sunuluyor.
Yayımlanan güvenlik notlarında, giderilen açıklardan herhangi birinin aktif olarak istismar edildiğine dair bir detay yer almıyor. Çünkü aktif istismar söz konusu olduğunda güvenlik belgelerinde ayrıca not düşülüyor; bu sürümde böyle bir uyarı yer almadı.
Giderilen zafiyetler, ağırlıklı olarak bellek yönetimi hatalarından (buffer overflow, use-after-free, out-of-bounds okuma/yazma) ve yetkilendirme/doğrulama sorunlarından oluşuyor. Öne çıkan başlıklar:
- Çekirdek (Kernel): Güncellemenin en yoğun bölümü. Bir uygulamanın sistemin beklenmedik şekilde kapanmasına yol açabilmesi, çekirdek belleğini bozabilmesi veya çekirdek belleğini ifşa edebilmesi gibi çok sayıda açık kapatıldı. Ayrıca uzaktaki bir saldırganın ağ filtrelerini atlatabilmesine ve zararlı bir NFS sunucusuna bağlanıldığında çekirdek belleğinin bozulmasına yol açan sorunlar da giderildi.
- WebKit / Safari: Tarayıcı motorunda, zararlı biçimde hazırlanmış web içeriğinin işlenmesiyle Safari'nin beklenmedik şekilde çökmesine, süreç belleğinin ifşasına, iframe kum havuzu (sandbox) politikasının ihlaline ve arayüz sahteciliğine (UI spoofing) yol açan birçok açık kapatıldı.
- Görüntü ve medya işleme (ImageIO, Model I/O, SceneKit, CoreAudio, CoreMedia): Zararlı biçimde hazırlanmış bir görüntü, 3B model, ses ya da video dosyasının işlenmesiyle uygulamanın çökmesine, bellek bozulmasına ve bazı durumlarda rastgele kod çalıştırılmasına olanak tanıyan açıklar giderildi.
- Ayrıcalık yükseltme: Bir video kodlayıcı bileşenindeki (AVEVideoEncoder) açık, bir uygulamanın çekirdek ayrıcalıklarıyla kod çalıştırmasına imkân verebiliyordu. Bir başka açık (MediaRemote) ise root ayrıcalıklarının ele geçirilmesine yol açabiliyordu.
- Fiziksel erişim ve gizlilik: Kilitli bir cihaza fiziksel erişimi olan bir saldırganın hassas bilgilere ulaşabilmesi, iPhone Mirroring sırasında veri sızması, uygulamaların kullanıcıyı "parmak izi" (fingerprinting) yöntemiyle takip edebilmesi ve kalıcı cihaz tanımlayıcılarına erişim gibi gizlilik sorunları da ele alındı.
Ayrıca curl, libarchive ve libc gibi açık kaynaklı bileşenlerdeki bilinen zafiyetlere yönelik düzeltmeler de pakete dahil edildi.
Yapay zekâ destekli açık keşfi
Güncellemenin dikkat çeken bir ayrıntısı, bir WebKit bellek bozulması açığının (CVE-2026-64757) giderilmesinde yer alan katkı. Apple, bu açığın keşfi için Anthropic'ten Milad Nasr ve Nicholas Carlini'yi, çalışmayı Claude ile birlikte yürüttüklerini belirterek anıyor. Aynı ekip, WebKit Storage bileşenine ilişkin ek teşekkür bölümünde de yer alıyor.


