Apple, Gelişmiş Hedefli Saldırılarda İstismar Edilen İki WebKit Sıfır Gün Kusurunu Düzeltiyor
Apple, çeşitli işletim sistemleri için 12 Aralık 2025’te güvenlik güncellemeleri yayınladı. Düzeltmeler, WebKit tarayıcı motorunda CVE-2025-43529 ve CVE-2025-14174 olarak tanımlanan iki kritik kusuru giderir. Essas güvenlik açıkları, kötü amaçlı web içeriğini işlerken rastgele kod yürütülmesine veya bellek bozulmasına izin verdi.
Şirket, iOS’un önceki sürümlerinde belirli kişilere yönelik yüksek hedefli saldırılarda bu kusurlardan yararlanıldığını doğruladı. Bunlardan biri olan CVE-2025-14174, Google’ten gelen Chrome tarayıcısını da etkiledi ve 10 Aralık’ta ayrı bir düzeltme aldı.
Güncellemeler iOS, iPadOS, macOS, tvOS, watchOS, VisionOS ve Safari’i kapsar. Riskleri azaltmak için Usuários’in en son sürümleri yüklemesi gerekir.
Düzeltilen güvenlik açıklarının ayrıntıları
CVE-2025-43529, WebKit’teki ücretsiz kullanım sonrası bir sorundur. Essa kusuru, saldırganların etkilenen cihazlarda hazırlanmış web sayfaları aracılığıyla rastgele kod yürütmesine olanak tanıyabilir.
Google Threat Analysis Group’teki araştırmacılar sorunu tespit edip Apple’e bildirdi. Bu istismar yalnızca kurbanın bir tarayıcıdaki kötü amaçlı içeriğe erişmesini gerektiriyordu.
CVE-2025-14174, web içeriğinin işlenmesinde bellek bozulmasına neden oluyor. Ela’in CVSS puanı 8,8’dir, bu da ciddiyetin yüksek olduğunu gösterir.
Aynı güvenlik açığı, Apple ve Google arasında koordine edilen bir düzeltmeyle Chrome üzerindeki ANGLE kitaplığını da etkiledi. Ambas kusurlar, iOS ve iPadOS’taki tüm tarayıcılarda zorunlu olarak kullanılan WebKit’i etkiliyor.
- Ek kullanıcı etkileşimi olmadan uzaktan kod yürütme.
- Hedef cihazlara casus yazılım yükleme potansiyeli.
- Keşif, kitlesel değil hedefli kampanyalarla sınırlıdır.
Güncellenmiş sürümler ve uyumlu cihazlar
Düzeltmeler her platform için belirli sürümler aracılığıyla gelir. Para iOS ve iPadOS güncellemeleri iOS 26.2 ve iPadOS 26.2’nin yanı sıra eski modeller için iOS 18.7.3 ve iPadOS 18.7.3’tür.
Bunlar XS ve sonraki iPhone’ları, son nesil iPad’leri ve uyumlu iPad mini’leri kapsar. MacOS Tahoe 26.2’de güncelleme, bu sürümü çalıştıran Macs için geçerlidir.
- tvOS 26.2: Apple HD ve 4K TV tüm modeller.
- watchOS 26.2: Apple Watch Series 6 ve üzeri.
- VisionOS 26.2: Todos Apple Vision Pro modelleri.
- Safari 26.2: macOS Sonoma veya Sequoia ile Macs.
Kullanıcılar güncellemeleri otomatik olarak alır veya yazılım ayarlarından manuel olarak yükleyebilir.

2025’teki sıfır gün keşiflerinin bağlamı
Bu düzeltmelerle Apple yıl içinde istismar edilen dokuz sıfır gün güvenlik açığına ulaştı. Anteriormente ile şirket, CVE-2025-24085, CVE-2025-24200 ve CVE-2025-24201 gibi kusurları 2025’in başlarında yamaladı.
Diğerleri arasında CVE-2025-31200, CVE-2025-31201, CVE-2025-43200 ve CVE-2025-43300 vardı. Bunlardan Muitas tanesi Kernel veya ImageIO gibi bileşenleri içeriyordu.
Sıfır günlerin sıklığı, gelişmiş saldırganların Apple ekosistemlerine olan ilgisini yansıtıyor. Google TAG gibi gruplara sahip Colaborações, bu tehditlerin hızla tespit edilmesine yardımcı oldu.
Bu olaylar, mobil ve masaüstü cihazlarda düzenli güncellemelerin önemini vurgulamaktadır.
WebKit’in teknik özellikleri
WebKit, Safari’te kullanılan açık kaynaklı oluşturma motoru olarak hizmet vermektedir. iOS ve iPadOS’te Chrome, Edge ve Firefox dahil tüm üçüncü taraf tarayıcılar, güvenlik kısıtlamaları nedeniyle buna bağımlıdır.
Bu, WebKit kusurlarını Apple kullanıcıları için özellikle kritik hale getiriyor. Ataques, kötü amaçlı uygulamalara ihtiyaç duymadan alternatif tarayıcılardan yararlanabilir.
CVE-2025-14174’te yer alan ANGLE kütüphanesi WebGL grafiklerini yönetir. Bu katmandaki Problemas, birden çok platformda görüntü oluşturmayı etkiler.
Bellek yönetimindeki iyileştirmeler, bildirilen kilitlenmeleri giderir.
Apple ve Google arasındaki işbirliği
Ortak keşif, güvenlik ekipleri arasındaki koordinasyonu yansıtıyor. Google TAG ve Apple SEAR, CVE-2025-14174’ü tanımlamak için birlikte çalıştı.
Google, Chrome masaüstüne ilk kez 10 Aralık’ta yama uyguladı. Apple bunu iki gün sonra kapsamlı güncellemelerle takip etti.
Bu ortaklık, açık kaynak bileşenlerindeki paylaşılan tehditlere verilen yanıtları hızlandırır. Explorações paralı casus yazılım kampanyalarında kullanılmasını önerir.
Aynı güncellemedeki diğer düzeltmeler
Güncellemeler, çeşitli bileşenlerdeki 20’den fazla ek kusur için yamalar içerir. Kernel içindeki Problemas, tamsayı taşması gibi ayrıcalık artışına izin verebilir.
FaceTime, Messages ve App Store gibi çerçevelerdeki kusurlar da düzeltilir. Algumas, hassas verilere uygunsuz erişim içeriyordu.
- CVE-2025-46285: Kernel üzerinde kök potansiyeli olan Overflow.
- Screen Time ile ilgili tarama geçmişini açığa çıkaran sorunlar.
- Kıvrılma ve diğer ağ modüllerindeki düzeltmeler.
Bu genel iyileştirmeler sistemlerin genel güvenliğini güçlendirir.
Kullanıcılar için öneriler
Uzmanlar mevcut güncellemelerin anında kurulmasını tavsiye ediyor. iPhone veya iPad’inizde Software’in Ajustes > Geral > Atualização adresine gidin.
Macs üzerinde, güncellemeleri kontrol etmek için Sistema veya Configurações’in Preferências’ini kullanın. Daha eski Dispositivos, iOS 18.7.3 gibi genişletilmiş destek sürümlerini alır.
Düzenli yedeklemelerin sürdürülmesi koruma önlemlerini tamamlar. Evitar şüpheli bağlantılar web üzerinden istismar riskini azaltır. Cibersegurança’in US Agência’i, bilinen istismar edilen güvenlik açıkları kataloğuna kusurlardan birini ekledi.
Apple cihazlarına yönelik tehditlerin gelişimi
Hedefli saldırılarda WebKit’teki kusurlardan yararlanılması yaygın olmaya devam ediyor. Önceki yıllarda benzer güvenlik açıkları gözetim araçlarının kurulumunu kolaylaştırmıştı.
Apple’in hızlı yanıtı bu kampanyaların etkisini sınırlıyor. Sofistike saldırılara odaklanılması, gazeteciler veya aktivistler gibi yüksek profilli hedefleri gösteriyor.
Dahili ve harici ekipler tarafından sürekli izleme, tespitin verimli olmasını sağlar.







