ZafiyetYüksek

macOS HFS+ çekirdek açığı için kamuya açık PoC yayımlandı

Apple'ın temmuzda kapattığı CVE-2026-43682 için çalışan bir istismar üreteci ve teknik analiz artık kamuya açık. Hazırlanmış bir disk imajını bağlamak çekirdek belleğini bozmaya yetiyor.

macOS HFS+ çekirdek açığı için kamuya açık PoC yayımlandı

Kısaca

  • CVE-2026-43682, macOS'un HFS+ sürücüsünde bir çekirdek yığın taşması; Apple'a göre beklenmeyen sistem kapanmasına veya çekirdek belleğinin bozulmasına yol açabiliyor.
  • Araştırmacı Peter Malone teknik analizi ve çalışan kanıt kodunu, yamanın yayımlanmasından yaklaşık on hafta sonra 5 Ekim'de paylaştı.
  • Açığa, hazırlanmış bir disk imajı bağlanıp genişletilmiş öznitelikler listelenerek ulaşılıyor; vahşi doğada istismar edildiği doğrulanmadı.
  • Apple açığı 27 Temmuz'da macOS Tahoe 26.6, Sequoia 15.7.8 ve Sonoma 14.8.8 ile kapattı.

Apple'ın temmuz ayında macOS'ta kapattığı HFS+ dosya sistemi sürücüsündeki çekirdek yığın taşması CVE-2026-43682 için çalışan bir kanıt kodu ve ayrıntılı teknik analiz artık kamuya açık. Araştırmacı Peter Malone ayrıntıları, yamanın yayımlanmasının üzerinden yaklaşık on hafta geçtikten sonra 5 Ekim'de paylaştı. Böylece sessizce kapatılmış bir bellek bozulması açığı, eski sürümde kalan her Mac için acil bir mesele hâline geldi.

Neler oldu?

Apple'ın 27 Temmuz 2026'da yayımladığı macOS Tahoe 26.6 güvenlik duyurusu açığı "HFS" bileşeni altında listeliyor ve etkisini "uzaktaki bir kullanıcı beklenmeyen sistem kapanmasına yol açabilir veya çekirdek belleğini bozabilir" sözleriyle tanımlıyor. Apple duyurusunda "bir arabellek taşmasının geliştirilmiş sınır denetimiyle giderildiğini" belirtti ve bildirim için CyStack'ten Trung Nguyen (@everping), Dave G., Nicolas Rabrenovic, Atul R V ile Ashmit Sharma ve Peter Malone'a teşekkür etti. Bu alışılmadık biçimde uzun teşekkür listesi, aynı hatayı birkaç araştırmacının birbirinden bağımsız olarak bulduğunu gösteriyor.

Yayını haberleştiren SecurityOnline'a göre kamuya açık zafiyet veri tabanları açığa 9.8 puan veriyor. Apple kendi duyurularında CVSS puanı atamadığı için bu değer üreticiden değil üçüncü taraflardan geliyor. SecurityOnline ayrıca açığın vahşi doğada istismar edildiğinin doğrulanmadığını kaydetti.

Teknik detaylar

Malone'un analizi hatayı, HFS+'ın genişletilmiş öznitelikleri tutan öznitelik B-ağacını dolaşma biçiminde konumlandırıyor. Depoya göre kod, bir kaydın anahtarını 522 baytlık sabit bir BTreeKey yapısına, anahtar uzunluğunu bu arabellekle karşılaştırmadan kopyalıyor. Hazırlanmış bir disk imajı, ilk doğrulamayı geçen ama memmove sırasında hedefi taşıran aşırı büyük bir anahtar tanımlayabiliyor; analiz bu anahtarı yaklaşık 2.900 bayt olarak tarif ediyor ve sonuç çekirdek yığınının bozulması oluyor. Eksik denetim BTSearchRecord, BTIterateRecord ve BTIterateRecords dahil birkaç B-ağacı yordamını etkiliyor.

Yayımlanan kanıt kodu, bu tür bozuk bir imajı üreten bir araç. Depoya göre imajı bağlamak ve ardından ls -l@ ile genişletilmiş öznitelikleri listelemek, açık koda ulaşıp çekirdeği paniğe sokmak için yeterli. Malone çökmeyi, com.apple.filesystems.hfs.kext sürücüsünün 704.60.4 sürümüyle macOS Tahoe 26.3 üzerinde yeniden üretti.

Malone'un paylaştığı takvime göre hata Apple'a 8 Mart 2026'da bildirildi, 23 Nisan'da 20.000 dolarlık ödül kazandı ve 27 Temmuz'da kapatıldı.

Kimler etkileniyor?

Apple açığı 27 Temmuz 2026'da yayımlanan macOS Tahoe 26.6, macOS Sequoia 15.7.8 ve macOS Sonoma 14.8.8 sürümleriyle kapattı. Bu dalların daha eski sürümlerinde kalan Mac'ler açık durumda. Hatanın kapsamı HFS+ kullanımının ima ettiğinden geniş: APFS uzun süredir varsayılan dosya sistemi olsa da HFS+ sürücüsü güncel macOS'ta hâlâ mevcut ve yüklenebilir durumda, dolayısıyla bir makinenin saldırganın HFS+ imajını ayrıştırması için kendi HFS+ bölümüne sahip olması gerekmiyor.

Ne yapmalı?

Etkilenen Mac'leri temmuz sürümlerine veya sonrasına güncelleyin. Bu yapılana kadar pratik tavsiye, güvenilmeyen kaynaklardan gelen disk imajlarını bağlamamak. Kamuya açık bir kanıt kodu varken e-postayla, indirmeyle veya paylaşılan bir ağ biriminden gelen bir .dmg dosyası artık en hafifinden çekirdek paniğine giden gerçekçi bir yol; sıradan bir genişletilmiş öznitelik listeleme ya da yeni bağlanan bir birimi Spotlight'ın indekslemesi bile açık koda ulaşmaya yetebiliyor. Filo yöneticileri ayrıca mobil cihaz yönetimi politikalarının kullanıcıların istediği disk imajını bağlamasına hâlâ izin verip vermediğini kontrol etmeli; çünkü istismarın dayandığı önkoşul tam olarak bu.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.