macOS’ta Kritik Güvenlik Açığı Ortaya Çıktı: “TCC Koruması Tamamen Aşılabiliyor”
Apple’ın masaüstü işletim sistemi macOS’ta tespit edilen ve CVE-2025-43530 koduyla izlenen kritik güvenlik açığı, saldırganların Transparency, Consent and Control mekanizmasını tamamen devre dışı bırakmasına olanak tanıyor. Açık, kullanıcıdan izin almadan hassas verilere erişim sağlanmasına neden olurken Apple, macOS 26.2 sürümüyle sorunun giderildiğini duyurdu.
Apple’ın macOS işletim sisteminde tespit edilen kritik güvenlik açığı, kullanıcı gizliliğini korumak amacıyla geliştirilen Transparency, Consent, and Control (TCC) mekanizmasının tamamen aşılmasına yol açtı. CVE-2025-43530 olarak kayda geçen zafiyetin, herhangi bir yönetici yetkisi gerektirmeden istismar edilebildiği bildirildi.
VoiceOver Çerçevesi Üzerinden İstismar
Güvenlik araştırmacıları, açığın VoiceOver framework’ü ve com.apple.scrod adlı sistem servisi üzerinden tetiklendiğini belirtti. Bu yöntemle saldırganların, Apple tarafından imzalanmış süreçlere kod enjekte edebildiği ve bu süreçler aracılığıyla AppleScript çalıştırabildiği ifade edildi.
TOCTOU Yarış Koşulu ile Tam TCC Aşımı
İstismarın temelinde, Time-of-Check-Time-of-Use (TOCTOU) türü bir yarış koşulunun yer aldığı kaydedildi. Kod enjeksiyonu ile bu yarış koşulunun birlikte kullanılması sonucunda, saldırganların Finder ile etkileşime girebildiği, dosya okuyabildiği, mikrofona erişebildiği ve keyfi AppleScript komutları çalıştırabildiği aktarıldı. Tüm bu işlemlerin kullanıcıya herhangi bir bildirim gönderilmeden gerçekleştiği vurgulandı.
Apple: Açık macOS 26.2 ile Kapatıldı
Apple, güvenlik açığının macOS 26.2 sürümünde giderildiğini duyurdu. Şirket, com.apple.private.accessibility.scrod yetkisinin artık process audit token üzerinden doğrulandığını ve bu sayede hem kod enjeksiyonu açığının hem de TOCTOU penceresinin ortadan kaldırıldığını açıkladı.
Kullanıcılara Güncelleme Çağrısı
Apple, kullanıcıların sistemlerini en kısa sürede güncellemelerini önerdi. Güncellemenin, macOS → System Settings → Software Update adımları izlenerek yapılabileceği hatırlatıldı. Güvenlik uzmanları, açığın kapsamı nedeniyle güncellemenin geciktirilmemesi gerektiğini belirtti.
Ajans Expres Gazetesi
Tepkiniz Nedir?