WhatsApp PDF taraması Apple CoreGraphics açığına işaret ediyor

Anasayfa » WhatsApp PDF taraması Apple CoreGraphics açığına işaret ediyor
WhatsApp PDF taraması Apple CoreGraphics açığına işaret ediyor

Apple’ın CoreGraphics bileşenindeki CVE-2026-86950 numaralı açık için yayımlanan analiz, kötü hazırlanmış bir PDF’nin gömülü font üzerinden iPhone ve Mac’lerde çökme tetikleyebildiğini ortaya koydu. Araştırmacılar, bu çökmenin tek başına uzaktan kod çalıştırma anlamına gelmediğini, ancak saldırı zincirinin nasıl kurulmuş olabileceğine dair önemli ayrıntılar verdiğini aktardı.

Apple, 28 Eylül’de yamaladığı hatanın belirli kişilere karşı yürütülen “son derece gelişmiş” bir saldırıda kullanılmış olabileceğini açıkladı. Şirket, zafiyeti Meta Product Security’ye atfederek duyurdu; ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA da ertesi gün açığı Known Exploited Vulnerabilities kataloğuna ekledi ve federal kurumlara düzeltmeyi 2 Ekim’e kadar uygulama zorunluluğu getirdi. Apple’ın 28 Eylül duyurularında iOS 27 ve macOS Golden Gate 27 etkilenmiş sürümler arasında sayılmadı. Hızlı güncelleme yapamayan sistemler için de herhangi bir geçici çözüm paylaşılmadı.

PDF içindeki font, CoreGraphics’i çökertiyor

Analiz 30 Eylül’de Calif’ten Dion Blazakis, Josh Maine ve Anna Groza tarafından yayımlandı. Şirket, mesajlaşma uygulamalarındaki sıfır tıklama saldırı yüzeylerine odaklanan çalışmalarıyla biliniyor. Araştırmacılar incelemeye iOS 26.7 ile 26.7.1 arasındaki herkese açık ikili karşılaştırmadan başladı.

CoreGraphics, Apple’ın 2 boyutlu çizim, görüntü oluşturma ve PDF işleme çerçevesi olarak kullanılıyor. 26.7.1 sürümünde değişen tek kitaplık buydu ve aynı düzeltme sekiz rasterizer fonksiyonunda 20’den fazla kez uygulandı. Yamanın odaklandığı nokta, bir glyph koordinatının kayan nokta biçiminden 32 bit sabit nokta değerine çevrilmesiydi.

Yama öncesinde sekiz fonksiyondan ikisi taşma sınırındaki değerleri farklı biçimde ele alıyordu. Fonksiyonlardan biri sonucu doyuma ulaştırırken diğeri kırpıyordu. Bu fark, glyph için hesaplanan sınırlayıcı kutunun olması gerekenden dar kalmasına yol açtı. CoreGraphics daha sonra çizim için ihtiyaç duyduğu kenarlardan küçük bir çalışma tamponu ayırdı ve tamponun dışına yazdı.

Araştırmacılar hatayı tetiklemek için koordinatları taşmayı zorlayacak kadar büyük bir TrueType font hazırladı. Bu fontu, bir metin matrisi ve iç içe geçmiş bileşik glyph ölçeklendirmesi içeren bir PDF’ye yerleştirdiklerinde koordinatlar sınırın dışına itildi. Üretim betiklerini ve örnek PDF’yi herkese açık bir GitHub deposunda paylaştılar.

Hazırlanan test düzeneği, bir uygulamanın gelen eki önizlerken kullandığı ImageIO küçük resim yolunu çağırıyor. Araştırmacılar çökmenin hem macOS’ta hem de iOS’ta oluştuğunu belirtti. macOS tarafında tam bir hata ayıklayıcı çağrı yığını yer alırken, iOS iddiası Calif’e ait ve bunun için ayrı bir iz yayımlanmadı.

Çökme, saldırganın kontrol edebildiği bir tampon içinde iki bitişik 16 bit değeri etkileyen denetlenebilir bir sınır dışı yazma ortaya çıkarıyor. Bu yazma, yığına ya da heap’e veri basmayı mümkün kılabilecek bir ilkel yetenek sağlıyor. Calif, bu yeteneğin çalışır kod yürütmeye dönüştürülmesinin ayrı bir iş olduğunu vurguladı. Şirket, sahadaki örneği ele geçirmediğini ve saldırganın zinciri nasıl tamamladığını doğrulayamadığını da ekledi.

WhatsApp tarafındaki değişiklikler ne anlatıyor

Calif, Meta Product Security’ye atıf yapıldığı için incelemeyi WhatsApp üzerinde yoğunlaştırdı. Şirket, WhatsApp’ın 26.37.73 ve 26.38.74 sürümlerini karşılaştırdı ve Kaleidoscope adlı ek dosya tarayıcısında yeni kodlar buldu. Yeni sürüm PDF dosyalarında gömülü font akışlarını okuyor ve şüpheli görünenleri üç hata etiketiyle işaretliyor: MalformedFontProgram, UndecodableFontProgram ve UnverifiedFontProgram. Bu etiketlerden biri oluştuğunda WhatsApp’ın ek kontrol bileşeni dosyaya yüksek risk puanı veriyor ve ardından işaretlenen dosyanın otomatik ayrıştırmasını durduruyor.

Calif, bu değişiklikleri WhatsApp’ın olası bir teslimat kanalı olduğuna işaret eden dolaylı kanıtlar olarak tanımladı. Şirketin yayımladığı analiz, olası bir WhatsApp sıfır tıklama yolunu ele aldığını söylüyor. Bununla birlikte çalışma, WhatsApp üzerinden bir teslimat yolunu doğrudan tarif etmiyor ya da test etmiyor.

İlk sürümde tablo biraz daha açıktı. Araştırmacılar, bir kurbanın otomatik medya indirmelerinin açık olduğu ve güvenilir bir kişiden gelen sohbeti açtığı durumda WhatsApp’ın açığı tetikleyen bir PDF iletebileceğini yazmıştı. Bu cümle, yayımdan 85 dakika sonra Calif CEO’su Thai Duong’un yaptığı bir düzeltmeyle metinden çıkarıldı. Duong, değişikliğin WhatsApp’a ilişkin spekülasyonu kaldırmak için yapıldığını belirtti.

Analizin sonunda da aynı soru açık bırakıldı: zafiyetin, WhatsApp içindeki ek açıklarla birleştirilip daha az kullanıcı etkileşimiyle ayrıştırmaya ulaşılıp ulaştırılmadığı. Bu ifade, Calif’in incelediği yolun kullanıcı hareketi gerektirebileceğini ya da zincirde ek WhatsApp açıklarına ihtiyaç duyabileceğini gösteriyor.

WhatsApp, bu zafiyeti kendi ürünleriyle ilişkilendiren bir duyuru yayımlamadı. Şirketin 2026 güvenlik sayfasında yer alan iki açık, bu olayla bağlantılı değil. Meta, WhatsApp’ın bildirilen saldırılarda rol oynayıp oynamadığı sorusuna yayın saatine kadar yanıt vermedi.

Daha önceki bir vaka, bu ihtimali tamamen dışarıda bırakmıyor. Ağustos 2025’te WhatsApp, bağlı cihaz eşitleme mesajlarındaki bir kusurun ayrı bir Apple sınır dışı yazma açığıyla birleştirilmiş olabileceğini ve 200’den az hedef kullanıcıya karşı kullanılmış olabileceğini değerlendirmişti. O olayda da iki zafiyet birlikte anılmıştı.

Calif’e, kaldırılan teslimat iddiası ve yayımdan sonra vahşi örneğin elde edilip edilmediği de soruldu. Şirket yayın öncesine kadar yanıt vermedi. Kamuya açık bilgilerde ağ göstergeleri, saldırgan kimlikleri ya da kullanılan exploit yükünün adı yer almıyor. Apple da açıklanan saldırı yolunda Lockdown Mode’un teslimatı engelleyip engellemeyeceğini belirtmiş değil.

CVE-2026-86950 için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-86950